Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf Zimbra installieren, einem beliebten E-Mail-Server und Web-Client. Sie können dies auf zwei Arten tun: über die Zimbra Admin Console oder über die Befehlszeile mit zmcertmgr.
Wir haben auch ein Video aufgenommen, das Sie durch den gesamten Vorgang führt. Schauen Sie es sich unten an, oder lesen Sie weiter für die Textversion.
CSR auf Zimbra erstellen
Wenn Sie Ihren CSR-Code bereits generiert haben und nur die Installationsschritte benötigen, springen Sie direkt zu SSL-Zertifikat auf Zimbra installieren.
Um ein SSL-Zertifikat von einer vertrauenswürdigen CA (Zertifizierungsstelle) zu erhalten, müssen Sie zunächst eine CSR (Certificate Signing Request) einreichen. Eine CSR ist ein verschlüsselter Textblock, der Ihre Kontakt- und Unternehmensdaten enthält. Sie haben zwei Möglichkeiten:
- Verwenden Sie unseren CSR-Generator, um die CSR automatisch zu erstellen.
- Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Generieren einer CSR in Zimbra.
Öffnen Sie während des Bestellvorgangs bei Ihrem SSL-Anbieter die CSR-Datei in einem beliebigen Klartext-Editor und kopieren Sie den gesamten Block, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–, in das entsprechende Feld. Sobald die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Installation unten fort.
SSL-Zertifikat auf Zimbra installieren
Auf Zimbra können Sie ein SSL-Zertifikat auf zwei Arten installieren: über die Admin Console oder mit der Befehlszeilenschnittstelle. Wir behandeln zunächst die Admin Console und anschließend dieselbe Aufgabe über die CLI.
Hinweis: Der Assistent der Admin Console funktioniert nur, wenn Sie die CSR auf Zimbra erstellt haben, da er das hochgeladene Zertifikat mit dem passenden privaten Schlüssel koppelt, den er unter /opt/zimbra/ssl/zimbra/commercial/commercial.key erstellt hat. Wenn Sie die CSR an anderer Stelle generiert haben, verwenden Sie die Befehlszeilenmethode und platzieren Sie diesen Schlüssel selbst auf dem Server.
Methode 1: Installation über die Admin Console
Schritt 1: Zertifikatsassistenten starten
- Melden Sie sich mit Ihrem Admin-Benutzernamen und -Passwort bei der Admin Console an.
- Wählen Sie im linken Menü Configure und dann Certificates.
- Suchen Sie das Zahnrad-Symbol (neben Help) in der oberen rechten Ecke. Klicken Sie darauf und wählen Sie dann Install Certificate.
- Wählen Sie in der Dropdown-Liste den Servernamen aus, den Sie absichern möchten, und klicken Sie auf Next.
- Wählen Sie die letzte Option, Install the commercially signed certificate, und klicken Sie auf Next.
- Überprüfen Sie die während der CSR-Erstellung eingegebenen Details und klicken Sie auf Next.
Schritt 2: Zertifikatsdateien hochladen
Laden Sie Ihr Zertifikat (die Datei .crt) und das CA-Bundle (die Datei .ca-bundle) hoch. Diese sollten sich bereits auf Ihrem Server oder Desktop befinden. Falls nicht, laden Sie sie aus Ihrem E-Mail-Postfach herunter und entpacken Sie das Archiv. Verwenden Sie zum Öffnen einen beliebigen Klartext-Editor wie Notepad. Der Assistent fordert zwei Dateien an:
- Certificate: Ihre SSL-Zertifikatsdatei mit der Endung .crt.
- CA bundle (.ca-bundle): die Zwischen- und Root-Zertifikate. Wenn Ihre CA Ihnen eine kombinierte Kettendatei bereitgestellt hat, verwenden Sie diese hier.
Wichtig: Zimbra benötigt die vollständige Kette, d. h. Ihr Serverzertifikat sowie die Zwischenzertifikate und das Root-Zertifikat. Ist die Kette unvollständig, zeigen manche Clients weiterhin Vertrauenswarnungen an. Sobald Sie beide Dateien hochgeladen haben, klicken Sie auf Next, um fortzufahren.
Schritt 3: Installation abschließen
Klicken Sie auf Install und warten Sie auf die Bestätigung von Zimbra. Sie sollten eine Meldung wie diese sehen:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Schritt 4: Server neu starten
Wechseln Sie vom Root-Benutzer zum Benutzer zimbra:
su - zimbra
Starten Sie den Zimbra-Server neu:
zmcontrol restart
Um anschließend zum Root-Konto zurückzukehren, geben Sie exit ein (oder führen Sie sudo su von einem regulären Konto aus). Nach dem Neustart können Sie das neue Zertifikat unter Configure und dann Certificates überprüfen: Klicken Sie auf das Zahnrad-Symbol oben rechts und wählen Sie View Certificate, um dessen Status anzuzeigen.
Methode 2: Installation über die Befehlszeile (empfohlen)
Die CLI ist die zuverlässigere Option, da sie bei Problemen genaue Fehlermeldungen ausgibt, und sie ist die einzige Option, wenn Sie Ihre CSR außerhalb des Servers erstellt haben.
Schritt 1: Dateien vorbereiten
- Serverzertifikat (die Datei .crt von Ihrer CA). In dieser Anleitung wird sie als yourdomain.crt bezeichnet.
- Kettendatei (commercial_ca.crt). Erstellen Sie diese selbst, indem Sie zuerst die Zwischenzertifikate und danach die Root-CA in dieser Reihenfolge platzieren.
- Privater Schlüssel (commercial.key). Dieser muss sich unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befinden. Wenn Sie die CSR auf Zimbra erstellt haben, befindet er sich bereits dort; andernfalls kopieren Sie Ihren Schlüssel in diesen Pfad und benennen ihn commercial.key.
Um die Kettendatei aus Ihren Zwischen- und Root-Zertifikaten zu erstellen, verketten Sie diese in der richtigen Reihenfolge (zuerst die Zwischenzertifikate, dann das Root-Zertifikat):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Schritt 2: Zertifikat überprüfen
Bestätigen Sie vor der Bereitstellung, dass Ihr Zertifikat, der private Schlüssel und die Kette übereinstimmen. Passen Sie die Pfade an den Speicherort Ihrer Dateien an:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Wenn alles übereinstimmt, gibt jede Prüfung OK zurück. Führen Sie die Bereitstellung erst durch, wenn die Überprüfung erfolgreich war; ein nicht übereinstimmender Schlüssel oder eine unvollständige Kette ist die häufigste Ursache für eine fehlgeschlagene Installation.
Schritt 3: Zertifikat bereitstellen
Stellen Sie das überprüfte Zertifikat für alle Zimbra-Dienste bereit:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Dadurch werden das Zertifikat und die Kette in die Keystores von Zimbra für jeden Dienst kopiert (LDAP, den Postfach-/Web-Dienst, MTA und den Proxy).
Schritt 4: Zimbra neu starten
Wechseln Sie zum Benutzer zimbra:
su - zimbra
Starten Sie die Dienste neu, damit sie das neue Zertifikat übernehmen:
zmcontrol restart
Sobald die Dienste wieder laufen, bestätigen Sie das bereitgestellte Zertifikat:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
Die Ausgabe listet das Zertifikat auf, das Zimbra nun für jeden Dienst bereitstellt, einschließlich des Ausstellers und der Gültigkeitsdaten. Sie haben das SSL-Zertifikat erfolgreich über die Befehlszeile auf Zimbra installiert.
SSL-Installation testen
Nach der Installation des Zertifikats ist es ratsam, Ihre Konfiguration auf Fehler oder Schwachstellen zu prüfen, damit Sie Probleme erkennen, bevor Nutzer es tun. Unser SSL Checker liefert Ihnen einen sofortigen Statusbericht zu Ihrem Zertifikat und der Kette, sodass Sie bestätigen können, dass die vollständige Kette bereitgestellt wird und die Protokolle korrekt konfiguriert sind.
Häufig gestellte Fragen
Beide Methoden funktionieren. Die Befehlszeile mit zmcertmgr ist die zuverlässigere Wahl, da sie bei einer fehlgeschlagenen Überprüfung den genauen Fehler anzeigt, und sie ist die einzige Option, wenn Sie Ihre CSR nicht auf Zimbra erstellt haben. Verwenden Sie den Assistenten der Admin Console nur, wenn sich der passende private Schlüssel bereits unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befindet, was der Fall ist, wenn Sie die CSR auf dem Server selbst erstellt haben.
Der kommerzielle private Schlüssel muss sich unter /opt/zimbra/ssl/zimbra/commercial/commercial.key befinden. Wenn Sie die CSR auf Zimbra erstellt haben, befindet sich der Schlüssel bereits dort. Falls nicht, kopieren Sie Ihren Schlüssel in dieses Verzeichnis und benennen Sie ihn commercial.key, bevor Sie zmcertmgr verifycrt ausführen.
Die Kettendatei (commercial_ca.crt) listet zuerst das/die Zwischenzertifikat(e) auf und zuletzt die Root-CA. Wenn Sie mehr als ein Zwischenzertifikat haben, ordnen Sie sie ausgehend von dem Zertifikat, das Ihr Zertifikat signiert hat, bis hin zum Root-Zertifikat. Eine falsche Reihenfolge ist ein häufiger Grund dafür, dass zmcertmgr verifycrt fehlschlägt.
Die beiden häufigsten Ursachen sind ein Schlüssel, der nicht zum Zertifikat passt, und eine unvollständige oder falsch geordnete Kettendatei. Bestätigen Sie, dass der Schlüssel unter /opt/zimbra/ssl/zimbra/commercial/commercial.key derjenige ist, der mit Ihrer CSR erstellt wurde, und dass commercial_ca.crt die Zwischenzertifikate gefolgt vom Root-Zertifikat enthält. Führen Sie immer verifycrt aus und erhalten Sie ein erfolgreiches Ergebnis, bevor Sie deploycrt ausführen.
Ja. Nach der Bereitstellung oder Installation des Zertifikats wechseln Sie zum Benutzer zimbra und führen zmcontrol restart aus, damit jeder Dienst das neue Zertifikat lädt. Anschließend können Sie das Ergebnis mit /opt/zimbra/bin/zmcertmgr viewdeployedcrt bestätigen.
Führen Sie /opt/zimbra/bin/zmcertmgr viewdeployedcrt als Benutzer zimbra aus, um das bereitgestellte Zertifikat für jeden Dienst aufzulisten. Gehen Sie in der Admin Console zu Configure und dann Certificates, klicken Sie auf das Zahnrad-Symbol und wählen Sie View Certificate. Für eine externe Prüfung scannen Sie den Server mit unserem SSL Checker.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


