bg-tutorials

So installieren Sie ein SSL-Zertifikat auf Zimbra

Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf Zimbra installieren, einem beliebten E-Mail-Server und Web-Client. Sie können dies auf zwei Arten tun: über die Zimbra Admin Console oder über die Befehlszeile mit zmcertmgr.

Wir haben auch ein Video aufgenommen, das Sie durch den gesamten Vorgang führt. Schauen Sie es sich unten an, oder lesen Sie weiter für die Textversion.

CSR auf Zimbra erstellen

Wenn Sie Ihren CSR-Code bereits generiert haben und nur die Installationsschritte benötigen, springen Sie direkt zu SSL-Zertifikat auf Zimbra installieren.

Um ein SSL-Zertifikat von einer vertrauenswürdigen CA (Zertifizierungsstelle) zu erhalten, müssen Sie zunächst eine CSR (Certificate Signing Request) einreichen. Eine CSR ist ein verschlüsselter Textblock, der Ihre Kontakt- und Unternehmensdaten enthält. Sie haben zwei Möglichkeiten:

Öffnen Sie während des Bestellvorgangs bei Ihrem SSL-Anbieter die CSR-Datei in einem beliebigen Klartext-Editor und kopieren Sie den gesamten Block, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–, in das entsprechende Feld. Sobald die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Installation unten fort.

SSL-Zertifikat auf Zimbra installieren

Auf Zimbra können Sie ein SSL-Zertifikat auf zwei Arten installieren: über die Admin Console oder mit der Befehlszeilenschnittstelle. Wir behandeln zunächst die Admin Console und anschließend dieselbe Aufgabe über die CLI.

Hinweis: Der Assistent der Admin Console funktioniert nur, wenn Sie die CSR auf Zimbra erstellt haben, da er das hochgeladene Zertifikat mit dem passenden privaten Schlüssel koppelt, den er unter /opt/zimbra/ssl/zimbra/commercial/commercial.key erstellt hat. Wenn Sie die CSR an anderer Stelle generiert haben, verwenden Sie die Befehlszeilenmethode und platzieren Sie diesen Schlüssel selbst auf dem Server.

Methode 1: Installation über die Admin Console

Schritt 1: Zertifikatsassistenten starten

  • Melden Sie sich mit Ihrem Admin-Benutzernamen und -Passwort bei der Admin Console an.
  • Wählen Sie im linken Menü Configure und dann Certificates.
  • Suchen Sie das Zahnrad-Symbol (neben Help) in der oberen rechten Ecke. Klicken Sie darauf und wählen Sie dann Install Certificate.
  • Wählen Sie in der Dropdown-Liste den Servernamen aus, den Sie absichern möchten, und klicken Sie auf Next.
  • Wählen Sie die letzte Option, Install the commercially signed certificate, und klicken Sie auf Next.
  • Überprüfen Sie die während der CSR-Erstellung eingegebenen Details und klicken Sie auf Next.

Schritt 2: Zertifikatsdateien hochladen

Laden Sie Ihr Zertifikat (die Datei .crt) und das CA-Bundle (die Datei .ca-bundle) hoch. Diese sollten sich bereits auf Ihrem Server oder Desktop befinden. Falls nicht, laden Sie sie aus Ihrem E-Mail-Postfach herunter und entpacken Sie das Archiv. Verwenden Sie zum Öffnen einen beliebigen Klartext-Editor wie Notepad. Der Assistent fordert zwei Dateien an:

  • Certificate: Ihre SSL-Zertifikatsdatei mit der Endung .crt.
  • CA bundle (.ca-bundle): die Zwischen- und Root-Zertifikate. Wenn Ihre CA Ihnen eine kombinierte Kettendatei bereitgestellt hat, verwenden Sie diese hier.

Wichtig: Zimbra benötigt die vollständige Kette, d. h. Ihr Serverzertifikat sowie die Zwischenzertifikate und das Root-Zertifikat. Ist die Kette unvollständig, zeigen manche Clients weiterhin Vertrauenswarnungen an. Sobald Sie beide Dateien hochgeladen haben, klicken Sie auf Next, um fortzufahren.

Schritt 3: Installation abschließen

Klicken Sie auf Install und warten Sie auf die Bestätigung von Zimbra. Sie sollten eine Meldung wie diese sehen:

Your certificate was installed successfully. You must restart your ZCS server to apply the changes.

Schritt 4: Server neu starten

Wechseln Sie vom Root-Benutzer zum Benutzer zimbra:

su - zimbra

Starten Sie den Zimbra-Server neu:

zmcontrol restart

Um anschließend zum Root-Konto zurückzukehren, geben Sie exit ein (oder führen Sie sudo su von einem regulären Konto aus). Nach dem Neustart können Sie das neue Zertifikat unter Configure und dann Certificates überprüfen: Klicken Sie auf das Zahnrad-Symbol oben rechts und wählen Sie View Certificate, um dessen Status anzuzeigen.

Methode 2: Installation über die Befehlszeile (empfohlen)

Die CLI ist die zuverlässigere Option, da sie bei Problemen genaue Fehlermeldungen ausgibt, und sie ist die einzige Option, wenn Sie Ihre CSR außerhalb des Servers erstellt haben.

Schritt 1: Dateien vorbereiten

  • Serverzertifikat (die Datei .crt von Ihrer CA). In dieser Anleitung wird sie als yourdomain.crt bezeichnet.
  • Kettendatei (commercial_ca.crt). Erstellen Sie diese selbst, indem Sie zuerst die Zwischenzertifikate und danach die Root-CA in dieser Reihenfolge platzieren.
  • Privater Schlüssel (commercial.key). Dieser muss sich unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befinden. Wenn Sie die CSR auf Zimbra erstellt haben, befindet er sich bereits dort; andernfalls kopieren Sie Ihren Schlüssel in diesen Pfad und benennen ihn commercial.key.

Um die Kettendatei aus Ihren Zwischen- und Root-Zertifikaten zu erstellen, verketten Sie diese in der richtigen Reihenfolge (zuerst die Zwischenzertifikate, dann das Root-Zertifikat):

cat intermediate.crt root.crt > /opt/commercial_ca.crt

Schritt 2: Zertifikat überprüfen

Bestätigen Sie vor der Bereitstellung, dass Ihr Zertifikat, der private Schlüssel und die Kette übereinstimmen. Passen Sie die Pfade an den Speicherort Ihrer Dateien an:

/opt/zimbra/bin/zmcertmgr verifycrt comm 
/opt/zimbra/ssl/zimbra/commercial/commercial.key 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Wenn alles übereinstimmt, gibt jede Prüfung OK zurück. Führen Sie die Bereitstellung erst durch, wenn die Überprüfung erfolgreich war; ein nicht übereinstimmender Schlüssel oder eine unvollständige Kette ist die häufigste Ursache für eine fehlgeschlagene Installation.

Schritt 3: Zertifikat bereitstellen

Stellen Sie das überprüfte Zertifikat für alle Zimbra-Dienste bereit:

/opt/zimbra/bin/zmcertmgr deploycrt comm 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Dadurch werden das Zertifikat und die Kette in die Keystores von Zimbra für jeden Dienst kopiert (LDAP, den Postfach-/Web-Dienst, MTA und den Proxy).

Schritt 4: Zimbra neu starten

Wechseln Sie zum Benutzer zimbra:

su - zimbra

Starten Sie die Dienste neu, damit sie das neue Zertifikat übernehmen:

zmcontrol restart

Sobald die Dienste wieder laufen, bestätigen Sie das bereitgestellte Zertifikat:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

Die Ausgabe listet das Zertifikat auf, das Zimbra nun für jeden Dienst bereitstellt, einschließlich des Ausstellers und der Gültigkeitsdaten. Sie haben das SSL-Zertifikat erfolgreich über die Befehlszeile auf Zimbra installiert.

SSL-Installation testen

Nach der Installation des Zertifikats ist es ratsam, Ihre Konfiguration auf Fehler oder Schwachstellen zu prüfen, damit Sie Probleme erkennen, bevor Nutzer es tun. Unser SSL Checker liefert Ihnen einen sofortigen Statusbericht zu Ihrem Zertifikat und der Kette, sodass Sie bestätigen können, dass die vollständige Kette bereitgestellt wird und die Protokolle korrekt konfiguriert sind.

Häufig gestellte Fragen

Sollte ich das Zertifikat über die Admin Console oder die Befehlszeile installieren?

Beide Methoden funktionieren. Die Befehlszeile mit zmcertmgr ist die zuverlässigere Wahl, da sie bei einer fehlgeschlagenen Überprüfung den genauen Fehler anzeigt, und sie ist die einzige Option, wenn Sie Ihre CSR nicht auf Zimbra erstellt haben. Verwenden Sie den Assistenten der Admin Console nur, wenn sich der passende private Schlüssel bereits unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befindet, was der Fall ist, wenn Sie die CSR auf dem Server selbst erstellt haben.

Wo gehört der private Schlüssel auf Zimbra hin?

Der kommerzielle private Schlüssel muss sich unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befinden. Wenn Sie die CSR auf Zimbra erstellt haben, befindet sich der Schlüssel bereits dort. Falls nicht, kopieren Sie Ihren Schlüssel in dieses Verzeichnis und benennen Sie ihn commercial.key, bevor Sie zmcertmgr verifycrt ausführen.

In welcher Reihenfolge sollten die Zertifikate in der Kettendatei stehen?

Die Kettendatei (commercial_ca.crt) listet zuerst das/die Zwischenzertifikat(e) auf und zuletzt die Root-CA. Wenn Sie mehr als ein Zwischenzertifikat haben, ordnen Sie sie ausgehend von dem Zertifikat, das Ihr Zertifikat signiert hat, bis hin zum Root-Zertifikat. Eine falsche Reihenfolge ist ein häufiger Grund dafür, dass zmcertmgr verifycrt fehlschlägt.

Warum schlägt zmcertmgr verifycrt fehl?

Die beiden häufigsten Ursachen sind ein Schlüssel, der nicht zum Zertifikat passt, und eine unvollständige oder falsch geordnete Kettendatei. Bestätigen Sie, dass der Schlüssel unter /opt/zimbra/ssl/zimbra/commercial/commercial.key derjenige ist, der mit Ihrer CSR erstellt wurde, und dass commercial_ca.crt die Zwischenzertifikate gefolgt vom Root-Zertifikat enthält. Führen Sie immer verifycrt aus und erhalten Sie ein erfolgreiches Ergebnis, bevor Sie deploycrt ausführen.

Muss ich Zimbra nach der Installation des Zertifikats neu starten?

Ja. Nach der Bereitstellung oder Installation des Zertifikats wechseln Sie zum Benutzer zimbra und führen zmcontrol restart aus, damit jeder Dienst das neue Zertifikat lädt. Anschließend können Sie das Ergebnis mit /opt/zimbra/bin/zmcertmgr viewdeployedcrt bestätigen.

Wie kann ich das aktuell von Zimbra verwendete Zertifikat anzeigen?

Führen Sie /opt/zimbra/bin/zmcertmgr viewdeployedcrt als Benutzer zimbra aus, um das bereitgestellte Zertifikat für jeden Dienst aufzulisten. Gehen Sie in der Admin Console zu Configure und dann Certificates, klicken Sie auf das Zahnrad-Symbol und wählen Sie View Certificate. Für eine externe Prüfung scannen Sie den Server mit unserem SSL Checker.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.