bg-tutorials

Cómo instalar un certificado SSL en IBM HTTP Server

Esta guía le ofrece instrucciones paso a paso sobre cómo instalar un certificado SSL en IBM HTTP Server (IHS). IHS almacena los certificados en un archivo de base de datos de claves CMS (un archivo .kdb), que se gestiona con la herramienta gráfica IKEYMAN o con la utilidad de línea de comandos gsk8capicmd_64.

También grabamos un video que le guía a través de todo el proceso. Puede ver el video, leer las instrucciones, o hacer ambas cosas. Puede ver el video a continuación.

Generar un código CSR en IBM HTTP Server

La Solicitud de Firma de Certificado (CSR) es un bloque de texto codificado que contiene su información de contacto. Para solicitar un certificado SSL, crea su código CSR y lo envía a su Autoridad de Certificación (CA) para su validación. Junto con el CSR, también genera su clave privada, un elemento esencial de su certificado SSL. Necesitará la clave privada, que en IHS reside dentro de la base de datos de claves, durante la instalación.

Tiene dos opciones:

Puede abrir su archivo CSR con cualquier editor de texto, incluido el Bloc de notas, y copiar y pegar su contenido durante el proceso de pedido de SSL con su proveedor.

Instalar un certificado SSL en IBM HTTP Server

Después de pasar la validación y recibir sus archivos SSL por correo electrónico, proceda con la instalación. En IBM HTTP Server, el proceso consta de dos partes: primero importa los certificados en la base de datos de claves, luego apunta httpd.conf a esa base de datos de claves y reinicia el servidor. Puede completar la importación con la herramienta gráfica IKEYMAN o con la utilidad de línea de comandos gsk8capicmd_64. Ambos métodos se explican a continuación.

Paso 1. Prepare sus archivos de certificado SSL

Del archivo ZIP que le envió su CA, extraiga los siguientes archivos:

  • El certificado raíz
  • El certificado intermedio
  • El certificado principal (por ejemplo, su_dominio.crt)

También necesita el archivo de base de datos de claves (el archivo .kdb) que creó al generar el CSR, junto con su contraseña. El certificado firmado solo puede recibirse en la misma base de datos de claves que produjo la solicitud de certificado.

Paso 2. Instale los certificados raíz e intermedio (IKEYMAN)

Los certificados de firmante (raíz e intermedio) construyen la cadena de confianza de su certificado principal. Agréguelos primero:

  • Inicie IKEYMAN. En UNIX, ejecute ikeyman desde la línea de comandos. En Windows, inicie la Key Management Utility desde la carpeta de programas de IBM HTTP Server.
  • En la ventana principal, seleccione Key Database File, luego Open.
  • Seleccione su base de datos de claves (el archivo .kdb) y haga clic en OK.
  • Introduzca su contraseña y haga clic en OK.
  • En el menú desplegable, seleccione Signer Certificates, luego haga clic en Add.
  • Busque el certificado que desea agregar, luego haga clic en OK. Agregue primero el certificado raíz, luego el intermedio. Asigne a cada uno una etiqueta clara para poder identificarlo más tarde.

Paso 3. Instale el certificado SSL principal (IKEYMAN)

Ahora reciba su certificado principal firmado. Recibirlo asocia el certificado firmado de su CA con la clave privada que ya está en la base de datos de claves:

  • En IKEYMAN, vaya al menú desplegable y seleccione Personal Certificates, luego haga clic en Receive.
  • Seleccione su certificado SSL principal (por ejemplo, su_dominio.crt) y haga clic en OK.

Sus certificados ya están dentro de la base de datos de claves. Continúe con el Paso 5 para que IBM HTTP Server realmente los sirva.

Paso 4 (alternativo). Importar certificados con la CLI gsk8capicmd_64

Si prefiere la línea de comandos, o está en un servidor sin entorno gráfico, use gsk8capicmd_64 desde el directorio bin de su instalación de IHS en lugar de IKEYMAN. Agregue los certificados raíz e intermedio como certificados de firmante con la acción -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Luego reciba su certificado principal firmado en la misma base de datos de claves con la acción -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Ajuste la ruta de la base de datos de claves, la contraseña y los nombres de archivo según su entorno. El binario mostrado aquí, gsk8capicmd_64, es la versión de 64 bits; en una instalación de 32 bits es gsk8capicmd. Se encuentra en el directorio bin de GSKit (por ejemplo, /opt/IBM/HTTPServer/gsk8/bin), así que ejecútelo con la ruta completa o agregue ese directorio a su PATH. Puede confirmar que los certificados se importaron con:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Paso 5. Configure httpd.conf y reinicie IHS

Importar el certificado no es suficiente por sí solo: también debe indicarle a IBM HTTP Server que use la base de datos de claves y escuche en el puerto HTTPS. Edite httpd.conf (en el directorio conf de su instalación de IHS) y asegúrese de que el módulo SSL esté cargado, luego configure un host virtual para el puerto 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: la ruta completa a su archivo de base de datos de claves (.kdb). El archivo stash correspondiente (.sth) debe estar junto a él para que IHS pueda leer la base de datos sin solicitar una contraseña.
  • SSLEnable: activa SSL para ese host virtual.
  • SSLServerCert: la etiqueta del certificado personal a servir. Solo necesita esto si el certificado no está marcado como predeterminado en la base de datos de claves.

Guarde el archivo y reinicie IBM HTTP Server con apachectl desde el directorio bin de IHS. La acción de reinicio verifica la configuración antes de aplicarla, por lo que un error tipográfico no dejará el sitio caído en silencio:

/opt/IBM/HTTPServer/bin/apachectl restart

Felicidades, su certificado SSL ya está instalado y en funcionamiento en su IBM HTTP Server.

Instalar un certificado SSL en IBM Domino server

Para instalar un certificado SSL en el servidor IBM Domino, combina todos los archivos de su certificado SSL en el mismo archivo Key Ring que usó durante la generación del CSR.

Paso 1. Prepare sus archivos de certificado SSL

Asegúrese de tener los siguientes archivos:

  • El certificado raíz
  • El certificado intermedio
  • El certificado principal

Paso 2. Instale los certificados

  • En su panel de Domino Admin, vaya a la base de datos del sistema y localice el archivo Domino Server Certificate Administration (CERTSRV.NSF).
  • Haga clic en Install Trusted Root Certificate into Key Ring, e introduzca el nombre del archivo Key Ring que creó durante la generación del CSR.
  • Seleccione una de las tres opciones disponibles para cargar su certificado raíz. La forma más sencilla es buscar la ubicación del archivo.
  • Haga clic en Merge Certificate into Key Ring.
  • Repita los tres pasos anteriores para su certificado intermedio.
  • Haga clic en Install Certificate into Key Ring e introduzca el nombre de su archivo Key Ring (el que creó al generar el CSR).
  • Especifique la ruta a su certificado principal y haga clic en Merge Certificate into Key Ring.

Felicidades, ha instalado un certificado SSL en su servidor web IBM Domino.

Pruebe su instalación SSL

Después de instalar un certificado SSL en IBM HTTP Server, ejecute una prueba de diagnóstico en su configuración SSL para confirmar que no hay errores SSL que afecten a su sitio. Con nuestro SSL Checker puede obtener un escaneo instantáneo y un informe sobre su certificado SSL, incluyendo el orden de la cadena y las fechas de vencimiento.

Preguntas frecuentes

¿Dónde almacena IBM HTTP Server los certificados SSL?

IBM HTTP Server almacena los certificados y las claves privadas en un archivo de base de datos de claves CMS con extensión .kdb, no en archivos PEM separados como el Apache estándar. Esa base de datos de claves se gestiona con la herramienta gráfica IKEYMAN o con la utilidad de línea de comandos gsk8capicmd_64, y se apunta IHS hacia ella con la directiva KeyFile en httpd.conf.

¿Cuál es la diferencia entre IKEYMAN y gsk8capicmd_64?

Ambas herramientas gestionan la misma base de datos de claves .kdb. IKEYMAN es una interfaz gráfica (Java), útil en un escritorio o en un servidor con pantalla. La utilidad gsk8capicmd_64 realiza el mismo trabajo desde la línea de comandos, lo cual es la mejor opción para servidores sin interfaz gráfica y para scripts. Puede usar cualquiera de las dos para agregar los certificados de firmante y recibir su certificado principal.

¿Por qué mi certificado está instalado pero el sitio sigue sin ser seguro?

Importar el certificado en la base de datos de claves es solo la mitad del trabajo. IBM HTTP Server no lo servirá hasta que apunte la directiva KeyFile al archivo .kdb, agregue SSLEnable (y SSLServerCert si el certificado no es el predeterminado) a un host virtual del puerto 443, y reinicie IHS. Confirme también que el servidor está escuchando en el puerto 443 y que un archivo stash (.sth) está junto a la base de datos de claves.

¿Cómo recibo un certificado firmado con gsk8capicmd_64?

Use la acción -cert -receive y apúntela a la misma base de datos de claves que generó el CSR. Por ejemplo:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Agregue primero los certificados raíz e intermedio con -cert -add, de lo contrario la cadena estará incompleta.

¿Cómo reinicio IBM HTTP Server después de instalar el certificado?

Ejecute apachectl restart desde el directorio bin de su instalación de IHS, por ejemplo /opt/IBM/HTTPServer/bin/apachectl restart. Esta es la forma compatible de reiniciar IHS, y valida la configuración antes de aplicarla. No llame directamente al binario httpd, ya que no encontrará las bibliotecas GSKit necesarias.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.