bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Oracle-Servern

In dieser Schritt-für-Schritt-Anleitung erfahren Sie wie Sie ein SSL-Zertifikat auf Oracle-Servern und -Anwendungen installieren. Die Anleitung umfasst die drei gängigsten Oracle-Plattformen sowie am Ende Kaufempfehlungen für SSL-Zertifikate.

  • Oracle Wallet Manager
  • Oracle iPlanet Web Server
  • Oracle WebLogic Server

CSR-Code auf Oracle-Servern generieren

Jedes SSL-Zertifikat beginnt mit einem CSR (Certificate Signing Request) und dem dazugehörigen privaten Schlüssel. Sie haben zwei Möglichkeiten:

Öffnen Sie Ihre .csr-Datei mit einem beliebigen Texteditor (zum Beispiel Notepad) und kopieren Sie deren gesamten Inhalt (einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–) bei der Bestellung Ihres SSL-Zertifikats. Nachdem die Zertifizierungsstelle Ihre Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit den nachfolgenden Installationsschritten für Ihre Plattform fort.

SSL-Zertifikat im Oracle Wallet Manager installieren

Schritt 1: Dateien vorbereiten

Laden Sie die Zertifikatsdateien aus dem ZIP-Archiv herunter, das Ihnen Ihre Zertifizierungsstelle gesendet hat, und entpacken Sie es. Sie sollten folgende Dateien erhalten haben (in der Regel mit der Endung .crt):

  • Root-CA-Zertifikat
  • Zwischenzertifikat
  • Ihr primäres (Domain-)Zertifikat

Schritt 2: Zertifikate importieren

Importieren Sie die Zertifikate der Reihe nach (zuerst das Root-Zertifikat, dann das Zwischenzertifikat, dann Ihr primäres Zertifikat), damit der Wallet Manager die Vertrauenskette korrekt aufbauen kann:

  1. Öffnen Sie den Oracle Wallet Manager, klicken Sie auf Wallet, dann auf Open, und wählen Sie Ihre Wallet aus.
  2. Wählen Sie Operations > Import Trusted Certificate.
  3. Importieren Sie Ihr Root-CA-Zertifikat aus dem Ordner, in dem es sich befindet, und klicken Sie auf OK.
  4. Wiederholen Sie dies für Ihr Zwischenzertifikat: Gehen Sie zu Operations > Import Trusted Certificate, laden Sie die Datei hoch, und klicken Sie auf OK.
  5. Gehen Sie schließlich zu Operations > Import User Certificate und importieren Sie Ihr primäres SSL-Zertifikat. Klicken Sie auf OK.

Hinweis: Das Root- und das Zwischenzertifikat sind vertrauenswürdige Zertifikate, während Ihr primäres Zertifikat ein Benutzer-Zertifikat ist: Es wird mit dem bereits in der Wallet gespeicherten privaten Schlüssel gepaart, daher importieren Sie es über Import User Certificate. Nach dem Import ändert sich der Zertifikatsknoten im Navigationsmenü von Certificate: [Requested] zu Certificate: [Ready]. Speichern Sie die Wallet, und aktivieren Sie Auto Login, falls Ihr Dienst die Wallet ohne Passwort öffnen muss.

Herzlichen Glückwunsch. Sie haben erfolgreich ein SSL-Zertifikat im Oracle Wallet Manager installiert. Testen Sie Ihre Installation auf mögliche Fehler und Schwachstellen.

SSL-Zertifikat auf Oracle iPlanet Web Server installieren

Sobald Ihnen die Zertifizierungsstelle die Zertifikatsdateien per E-Mail zugesendet hat, können Sie das Zertifikat auf Oracle iPlanet (früher Sun Java System Web Server) installieren:

  1. Öffnen Sie in der Oracle iPlanet-Verwaltungskonsole den Tab Server Certificates und klicken Sie auf Install.
  2. Wählen Sie aus der Liste Configuration die Konfiguration aus, für die Sie das Zertifikat installieren möchten.
  3. Wählen Sie das Token (Cryptographic Device), das die Schlüssel enthält. Wenn der Schlüssel auf dem Server gespeichert ist, wählen Sie Internal; andernfalls wählen Sie Ihr externes Token aus der Dropdown-Liste. Geben Sie das Passwort für das ausgewählte Token ein.
  4. Fügen Sie Ihr SSL-Zertifikat in das entsprechende Feld ein. Kopieren Sie das gesamte Zertifikat einschließlich der Zeilen —–BEGIN CERTIFICATE—– und —–END CERTIFICATE—–. Alternativ klicken Sie auf Browse und importieren die Zertifikatsdatei direkt.
  5. Geben Sie einen Nickname für das Zertifikat ein: Ihren Website-Namen oder eine beliebige Bezeichnung Ihrer Wahl.
  6. Wählen Sie aus der Liste der verfügbaren Listener den HTTP Listener aus, der sichere Anfragen verarbeiten soll, und schließen Sie den Assistenten ab.

Hinweis: Wenn iPlanet Ihrer CA noch nicht vertraut, installieren Sie das Root- und Zwischenzertifikat unter Certificate Authorities, bevor (oder direkt nachdem) Sie das Serverzertifikat installieren, damit die vollständige Kette an die Clients ausgeliefert wird.

Herzlichen Glückwunsch. Sie haben erfolgreich ein SSL-Zertifikat zu Ihrem Oracle iPlanet Web Server hinzugefügt.

SSL-Zertifikat auf Oracle WebLogic Server installieren

Oracle WebLogic Server verwendet Java-Keystores. Sie arbeiten mit zwei davon: einem Trust-Keystore, der die CA-Zertifikate (Root und Zwischenzertifikat) enthält, und einem Identity-Keystore, der Ihren privaten Schlüssel zusammen mit dem signierten Serverzertifikat enthält. Der private Schlüssel befindet sich bereits in dem Keystore, den Sie beim Generieren des CSR erstellt haben, daher muss das signierte Zertifikat zurück in denselben Keystore, unter demselben Alias, importiert werden.

Schritt 1: CA-Zertifikate in den Trust-Keystore importieren

Importieren Sie zunächst das Root-Zertifikat und anschließend das Zwischenzertifikat als vertrauenswürdige Einträge. Das Flag -trustcacerts teilt keytool mit, dass es sich um CA-Zertifikate handelt:

keytool -import -trustcacerts -alias rootca 
  -file RootCA.crt -keystore trust.jks

keytool -import -trustcacerts -alias intermediateca 
  -file IntermediateCA.crt -keystore trust.jks

Ersetzen Sie trust.jks durch Ihre Trust-Keystore-Datei (oder verwenden Sie denselben Keystore wie Ihren Identity-Store, wenn Sie eine einzige Datei bevorzugen). keytool fragt nach dem Keystore-Passwort.

Schritt 2: Signiertes Zertifikat in den Identity-Keystore importieren

Importieren Sie Ihr ausgestelltes Serverzertifikat zurück in den Keystore, der den privaten Schlüssel enthält, und verwenden Sie dabei denselben Alias, den Sie beim Generieren des CSR gewählt haben. Dieser Schritt vervollständigt den vorhandenen Schlüsseleintrag; es wird kein neuer erstellt:

keytool -import -trustcacerts -alias your_alias 
  -file yourdomain.crt -keystore identity.jks

Wichtig: Der Alias your_alias muss mit dem bereits in identity.jks vorhandenen Alias des privaten Schlüssels übereinstimmen; andernfalls importiert keytool die Datei als eigenständiges vertrauenswürdiges Zertifikat, und Ihr Server hat kein nutzbares Schlüsselpaar. Damit keytool die Kette zusammenstellen kann, müssen das Root- und das Zwischenzertifikat aus Schritt 1 erreichbar sein (in diesem Keystore oder im Standard-Trust-Store des JDK, cacerts). Wenn Sie die gesamte Kette in einer einzigen Datei importieren möchten, müssen die Zertifikate in folgender Reihenfolge angeordnet sein: zuerst Ihr Zertifikat, dann das Zwischenzertifikat, dann das Root-Zertifikat.

Sie sollten die Meldung Certificate reply was installed in keystore sehen. Überprüfen Sie, dass der Eintrag jetzt eine vollständige Kette enthält:

keytool -list -v -alias your_alias -keystore identity.jks

Der Eintragstyp sollte PrivateKeyEntry mit einer Zertifikatskettenlänge von 3 (Server, Zwischenzertifikat, Root) lauten.

Schritt 3: WebLogic für die Verwendung der Keystores konfigurieren

  1. Melden Sie sich in der WebLogic-Verwaltungskonsole an. Erweitern Sie unter Domain Structure den Punkt Environment, dann Servers.
  2. Klicken Sie im Change Center auf Lock & Edit.
  3. Wählen Sie den zu konfigurierenden Server aus, öffnen Sie den Tab Configuration und dann den Untertab Keystores.
  4. Wählen Sie unter Keystores die Option Custom Identity and Custom Trust.
  5. Geben Sie den vollständigen Pfad zu Ihrem Identity-Keystore und Trust-Keystore ein, setzen Sie den Typ auf JKS und geben Sie jeweils die Passphrase des Keystores ein. Klicken Sie auf Save.
  6. Öffnen Sie den Tab SSL. Setzen Sie unter Configuration den Private Key Alias und die Private Key Passphrase auf den Alias und das Passwort aus Ihrem Identity-Keystore. Klicken Sie auf Save.
  7. Aktivieren Sie im Tab General die Option SSL Listen Port Enabled und legen Sie den Port fest (Standard 7002). Klicken Sie auf Save.
  8. Klicken Sie im Change Center auf Activate Changes und starten Sie den Server anschließend neu.

Herzlichen Glückwunsch. Sie haben erfolgreich ein SSL-Zertifikat auf Oracle WebLogic Server installiert.

SSL-Installation testen

Nach der Installation des Zertifikats auf Ihrem Oracle-Server oder Ihrer Oracle-Anwendung ist es wichtig, die Konfiguration auf Fehler oder Schwachstellen zu überprüfen. Unser SSL Checker liefert Ihnen sofortige Scans und Berichte zu Ihrem Zertifikat, einschließlich Kettenreihenfolge, Ablaufdatum und Protokollunterstützung.

Sie können außerdem über die Befehlszeile prüfen, welches Zertifikat WebLogic (oder ein anderer HTTPS-Listener) ausliefert. Ersetzen Sie Host und Port durch Ihre eigenen:

echo | openssl s_client -connect yourdomain.com:7002 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Dies gibt den Aussteller und die Gültigkeitsdaten des aktiven Zertifikats aus – der schnellste Weg, um zu bestätigen, dass das richtige Zertifikat und die richtige Kette vorhanden sind.

Wo kauft man das beste SSL-Zertifikat für Oracle-Server?

SSL Dragon ist Ihre Anlaufstelle für alle SSL-Bedürfnisse. Wir bieten einige der niedrigsten Preise auf dem Markt für unser gesamtes Sortiment an SSL-Produkten und haben uns mit den besten SSL-Marken der Branche zusammengetan, um starke Sicherheit und engagierten Support zu bieten. Alle unsere SSL-Zertifikate sind mit Oracle-Servern kompatibel.

Um Ihnen die Auswahl zu erleichtern, haben wir ein paar praktische Tools entwickelt. Unser SSL Wizard empfiehlt Ihnen das beste Zertifikat für Ihr Projekt.

Häufig gestellte Fragen

Welches Format benötige ich für ein SSL-Zertifikat auf Oracle?

Das hängt vom Produkt ab. Oracle Wallet Manager und Oracle iPlanet akzeptieren die von Ihrer CA bereitgestellten .crt-/.cer-Dateien (PEM oder DER). Oracle WebLogic verwendet einen Java-Keystore (JKS oder PKCS12): Sie importieren die CA-Zertifikate und das signierte Serverzertifikat mit keytool in den Keystore.

In welcher Reihenfolge sollte ich die Zertifikate importieren?

Importieren Sie immer von der Spitze der Kette abwärts: zuerst das Root-Zertifikat, dann das Zwischenzertifikat, dann Ihr Domain-Zertifikat. So kann die Wallet oder der Keystore jedes Zertifikat mit seinem Aussteller verknüpfen. In WebLogic kommen das Root- und das Zwischenzertifikat in den Trust-Keystore, und das signierte Serverzertifikat kommt unter dem Alias des privaten Schlüssels in den Identity-Keystore.

Warum muss der keytool-Alias mit meinem CSR-Alias auf WebLogic übereinstimmen?

Der private Schlüssel wurde unter einem bestimmten Alias erstellt, als Sie den CSR generiert haben. Der Import des signierten Zertifikats unter demselben Alias vervollständigt das Schlüsselpaar (ein PrivateKeyEntry mit vollständiger Kette). Importieren Sie es unter einem neuen Alias, speichert keytool es als eigenständiges vertrauenswürdiges Zertifikat ohne privaten Schlüssel, und SSL startet nicht.

Wie überprüfe ich, ob das Zertifikat korrekt installiert wurde?

Führen Sie für einen Keystore keytool -list -v -alias your_alias -keystore identity.jks aus und bestätigen Sie, dass der Eintrag ein PrivateKeyEntry mit einer Kettenlänge von 3 ist. Für einen aktiven Listener stellen Sie mit OpenSSL eine Verbindung her (openssl s_client -connect yourdomain.com:7002) oder verwenden Sie unsere SSL-Tools, um Kette, Ablaufdatum und Protokolle von außen zu überprüfen.

Funktionieren diese Schritte auch mit älteren Oracle-Versionen?

Ja. Die oben beschriebenen Abläufe für Wallet Manager, iPlanet und WebLogic sind über die unterstützten Oracle-Versionen hinweg stabil. Bei WebLogic werden sowohl JKS- als auch PKCS12-Keystores unterstützt; PKCS12 ist das modernere, portablere Format, wenn Sie neu beginnen.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.