bg-tutorials

Oracle Servers पर CSR कोड कैसे जनरेट करें

यह गाइड आपको दिखाता है Oracle सर्वर पर CSR (Certificate Signing Request) कैसे जनरेट करें। इसमें उन तीन Oracle उत्पादों को शामिल किया गया है जहाँ आप स्थानीय रूप से CSR बनाते हैं: Oracle Wallet Manager (या आधुनिक orapki कमांड), Oracle iPlanet Web Server, और Oracle WebLogic Server (Java keytool)। अपने उत्पाद से मेल खाने वाला सेक्शन चुनें, चरणों का पालन करें, फिर CSR को अपने Certificate Authority को सबमिट करें।

Oracle Wallet Manager पर CSR जनरेट करें

यदि आपने पहले ही अपना CSR जनरेट कर लिया है, तो सीधे Oracle पर अपना SSL सर्टिफिकेट इंस्टॉल करें पर जाएँ। अन्यथा, Oracle Wallet Manager पर आपके पास दो विकल्प हैं: ग्राफिकल Oracle Wallet Manager (OWM) इंटरफेस या Oracle उत्पादों के साथ आने वाली आधुनिक orapki कमांड लाइन यूटिलिटी। orapki तरीका स्क्रिप्ट करने योग्य है और वर्तमान डिप्लॉयमेंट के लिए Oracle द्वारा अनुशंसित विकल्प है; OWM उन्हीं कार्यों के लिए समर्थित बना हुआ है।

विकल्प A: Oracle Wallet Manager (GUI)

  1. Oracle Wallet Manager खोलें। यदि आपके पास अभी तक वॉलेट नहीं है, तो Wallet > New चुनें, एक मज़बूत पासवर्ड सेट करें, और उसे सेव करें।
  2. मुख्य मेन्यू से, Operations > Add Certificate Request चुनें।
  3. डायलॉग में, सर्टिफिकेट अनुरोध विवरण को बिल्कुल वैसे भरें जैसे आपका संगठन कानूनी रूप से पंजीकृत है:
    • Common Name (CN): वह पूरी तरह योग्य डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.yourdomain.com, या वाइल्डकार्ड जैसे *.yourdomain.com। किसी व्यक्ति का नाम न डालें।
    • Organizational Unit (OU): सार्वजनिक CA अब यह फ़ील्ड जारी नहीं करते। खाली छोड़ें।
    • Organization (O): आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Your Company LLC। DV (Domain Validation) सर्टिफिकेट के लिए, आप इसे खाली छोड़ सकते हैं।
    • Locality / City (L): वह पूरा शहर का नाम जहाँ आपकी कंपनी पंजीकृत है, उदाहरण के लिए Seattle। संक्षिप्त न करें।
    • State / Province (ST): पूरा राज्य या प्रांत का नाम, उदाहरण के लिए Washington। दो-अक्षर वाला कोड इस्तेमाल न करें।
    • Country (C): दो-अक्षर वाला ISO देश कोड, उदाहरण के लिए US, GB, DE
    • Key Size: 2048 बिट्स वर्तमान सार्वजनिक न्यूनतम है। Oracle वॉलेट 512, 1024, 2048, 4096 और उससे बड़े विकल्प देते हैं, जिनमें 3072 का कोई विकल्प नहीं है, इसलिए यहाँ अगला उच्चतर स्तर 4096 है।
  4. OK पर क्लिक करें। एक पुष्टिकरण विंडो सफल CSR जनरेशन की सूचना देती है। वॉलेट नेविगेशन मेन्यू में सर्टिफिकेट नोड अब स्थिति Certificate: [Requested] दिखाता है।
  5. वापस वॉलेट व्यू में, Operations > Export Certificate Request चुनें, फ़ाइल को एक नाम दें (उदाहरण के लिए yourdomain.csr), और उसे सेव करें। वॉलेट को बंद या हटाएं नहीं: इसमें अब इस CSR से जोड़ी गई प्राइवेट की मौजूद है।

नोट: Oracle Wallet Manager GUI एक अलग Subject Alternative Name (SAN) इनपुट नहीं दिखाता। आधुनिक ब्राउज़र और TLS क्लाइंट सर्टिफिकेट को SAN एक्सटेंशन के आधार पर वैलिडेट करते हैं, न कि Common Name के आधार पर, इसलिए आपको जिन सभी होस्टनेम की आवश्यकता है (उदाहरण के लिए yourdomain.com और www.yourdomain.com) उन्हें अपने Certificate Authority के ऑर्डर फॉर्म पर SAN फ़ील्ड में सूचीबद्ध करें। CA उन्हें जारी किए गए सर्टिफिकेट में जोड़ देगा। यदि आप orapki कमांड लाइन (नीचे दिया गया विकल्प B) का उपयोग करते हैं, तो आप -addext_san फ्लैग के साथ SAN को सीधे CSR में एम्बेड कर सकते हैं।

विकल्प B: orapki (कमांड लाइन)

orapki यूटिलिटी Oracle उत्पादों के साथ आती है (डेटाबेस, Fusion Middleware, और HTTP Server डिस्ट्रीब्यूशन में) और यह OWM का स्क्रिप्ट करने योग्य विकल्प है। प्रक्रिया दो कमांड की है: वॉलेट और की-पेयर बनाना, फिर CSR को एक्सपोर्ट करना।

एक ऑटो-लॉगिन वॉलेट बनाएं और की-पेयर जोड़ें:

orapki wallet create -wallet /etc/oracle/wallet -auto_login -pwd "YourStrongPassword"

orapki wallet add -wallet /etc/oracle/wallet 
  -dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US" 
  -keysize 2048 
  -addext_san "DNS:yourdomain.com,DNS:www.yourdomain.com" 
  -pwd "YourStrongPassword"

फिर वॉलेट से CSR एक्सपोर्ट करें:

orapki wallet export -wallet /etc/oracle/wallet 
  -dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US" 
  -request /tmp/yourdomain.csr 
  -pwd "YourStrongPassword"

वॉलेट पथ, DN, और पासवर्ड को अपने खुद के मानों से बदलें। export कमांड पर दिया गया DN उस DN से मेल खाना चाहिए जो आपने की-पेयर जोड़ते समय इस्तेमाल किया था। -addext_san फ्लैग (orapki 12.2.1.1 और बाद के संस्करण में) Subject Alternative Names को सीधे CSR में एम्बेड करता है; सर्टिफिकेट को कवर करने वाले हर होस्टनेम को सूचीबद्ध करें, जिसमें apex और www सबडोमेन दोनों शामिल हैं। फ़ाइल yourdomain.csr में अब CSR मौजूद है, जो सबमिट करने के लिए तैयार है।

CSR सबमिट करें

.csr फ़ाइल को किसी भी टेक्स्ट एडिटर में खोलें (उदाहरण के लिए, Notepad)। यह फ़ाइल सादा टेक्स्ट है, जो -----BEGIN NEW CERTIFICATE REQUEST----- (या -----BEGIN CERTIFICATE REQUEST-----) से शुरू होती है और मिलती-जुलती -----END लाइन के साथ समाप्त होती है। पूरे ब्लॉक को कॉपी करें, जिसमें वे हेडर और फुटर लाइनें भी शामिल हों, और इसे अपने CA के साथ चेकआउट के दौरान CSR फ़ील्ड में पेस्ट करें।

Oracle iPlanet Web Server पर CSR जनरेट करें

Oracle iPlanet (पहले Sun Java System Web Server, फिर Sun ONE) सर्वर सर्टिफिकेट और उनकी कुंजियों को एक टोकन स्टोर में रखता है। CSR विज़ार्ड एडमिन कंसोल में रहता है:

  1. Oracle iPlanet एडमिन कंसोल में, Server Certificates खोलें और Request पर क्लिक करें।
  2. Configuration सूची से, वह कॉन्फ़िगरेशन चुनें जिसके लिए सर्टिफिकेट है।
  3. वह Token (Cryptographic Device) चुनें जो कुंजी रखेगा। यदि कुंजी सर्वर पर संग्रहीत है, तो Internal चुनें; अन्यथा ड्रॉप-डाउन से अपना बाहरी टोकन चुनें। चुने गए टोकन का पासवर्ड दर्ज करें।
  4. सर्टिफिकेट विवरण भरें:
    • Server Name: वह पूरी तरह योग्य डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.yourdomain.com। वाइल्डकार्ड सर्टिफिकेट के लिए, आगे एक तारांकन (asterisk) लगाएं, उदाहरण के लिए *.yourdomain.com
    • Organization (O): आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Your Company LLC
    • Organizational Unit (OU): सार्वजनिक CA द्वारा अब जारी नहीं किया जाता। खाली छोड़ें।
    • Locality (L): वह पूरा शहर का नाम जहाँ आपका संगठन पंजीकृत है।
    • State or Province (ST): वह पूरा राज्य का नाम जहाँ आपका संगठन पंजीकृत है।
    • Country (C): दो-अक्षर वाला ISO देश कोड, उदाहरण के लिए संयुक्त राज्य अमेरिका के लिए USदेश कोड की पूरी सूची देखें।
  5. Key Type के लिए, 2048 बिट्स (या उससे बड़ा) के साथ RSA चुनें।
  6. Certificate Signing Authority (CSA) के लिए, CA Signed चुनें।
  7. आपके द्वारा दर्ज किए गए मानों की समीक्षा करें, फिर Generate Request पर क्लिक करें, फिर Finish पर।
  8. नए जनरेट किए गए CSR को (उन -----BEGIN NEW CERTIFICATE REQUEST----- और -----END NEW CERTIFICATE REQUEST----- लाइनों सहित) एक टेक्स्ट फ़ाइल में कॉपी करें, फिर Close पर क्लिक करें।

नोट: Oracle Wallet Manager की तरह, iPlanet CSR विज़ार्ड भी SAN फ़ील्ड नहीं दिखाता। सर्टिफिकेट को कवर करने वाला हर होस्टनेम (apex के साथ www, साथ ही कोई अन्य सबडोमेन) अपने CA के ऑर्डर फॉर्म पर SAN फ़ील्ड में प्रदान करें।

Oracle WebLogic Server पर CSR जनरेट करें

Oracle WebLogic Server Java keystore का उपयोग करता है। आप दो कमांड में Java keytool यूटिलिटी के साथ CSR जनरेट करते हैं: पहले keytool -genkeypair एक चुने गए alias के अंतर्गत keystore और प्राइवेट की बनाता है, फिर keytool -certreq मेल खाता CSR एक्सपोर्ट करता है। जब आप साइन किए गए सर्टिफिकेट को इम्पोर्ट करते हैं, तो बाद में उसी alias का पुनः उपयोग करना होगा, ताकि की, CSR, और अंतिम सर्टिफिकेट सभी एक ही जगह रहें।

चरण 1: keystore और प्राइवेट की बनाएं

WebLogic सर्वर पर एक टर्मिनल खोलें और PKCS12 फॉर्मेट में एक नया keystore बनाएं। JDK 9 के बाद से PKCS12 Java में डिफ़ॉल्ट keystore फॉर्मेट है और यह आधुनिक, पोर्टेबल मानक है। पुराना प्रोप्राइटरी JKS फॉर्मेट आधिकारिक तौर पर अप्रचलित है:

keytool -genkeypair 
  -alias server 
  -keyalg RSA -keysize 2048 
  -storetype PKCS12 
  -keystore yourdomain.p12 
  -validity 825

फ्लैग्स का मतलब:

  • -alias server: keystore के अंदर एंट्री का नाम। ऐसा लेबल चुनें जिसे आप पहचान सकें (अक्सर server, या आपका डोमेन)। इसे नोट कर लें। जब आप CSR जनरेट करते हैं और फिर जब साइन किए गए सर्टिफिकेट को इम्पोर्ट करते हैं तो आपको इसी सटीक alias का पुनः उपयोग करना होगा।
  • -keyalg RSA -keysize 2048: 2048-बिट RSA कुंजी वर्तमान सार्वजनिक न्यूनतम है। नए keystore के लिए, लंबे समय तक चलने वाली कुंजियों के लिए 3072 बिट्स एक उचित अपग्रेड है। अधिकांश सार्वजनिक CA ECDSA (-keyalg EC -groupname secp256r1) को भी स्वीकार करते हैं यदि आप छोटी, तेज़ कुंजी पसंद करते हैं; -groupname के लिए JDK 13 या बाद के संस्करण की आवश्यकता होती है, इसलिए Java 8 और Java 11 रनटाइम पर जिन्हें पुराने WebLogic रिलीज़ समर्थन करते हैं, इसके बजाय -keyalg EC -keysize 256 का उपयोग करें, जो वही curve चुनता है।
  • -storetype PKCS12: आधुनिक PKCS12 keystore को लागू करता है। मिलती-जुलती एक्सटेंशन .p12 (या .pfx) है।
  • -keystore yourdomain.p12: बनाई जाने वाली keystore फ़ाइल। किसी ऐसे नाम से बदलें जो आपको याद रहे, और फ़ाइल को सुरक्षित रखें: इसमें आपकी प्राइवेट की मौजूद है।
  • -validity 825: keystore के अंदर सेल्फ-साइन्ड प्लेसहोल्डर सर्टिफिकेट कितने समय तक वैध है। CA से आया साइन किया गया सर्टिफिकेट बाद में इसकी जगह ले लेता है, इसलिए सटीक मान प्रोडक्शन आयु को प्रभावित नहीं करता।

नोट: यदि आपको किसी पुराने WebLogic डिप्लॉयमेंट के लिए JKS का उपयोग जारी रखना है, तो -storetype PKCS12 को -storetype JKS से बदलें और .jks एक्सटेंशन का उपयोग करें। बाकी वर्कफ़्लो समान है। वाइल्डकार्ड सर्टिफिकेट के लिए, keystore फ़ाइलनाम में तारांकन (asterisk) का उपयोग न करें: अधिकांश फ़ाइल सिस्टम पर वह अक्षर समर्थित नहीं है।

keytool फिर एक keystore पासवर्ड मांगता है। एक मज़बूत पासवर्ड चुनें और इसे अपने सीक्रेट्स मैनेजर में संग्रहीत करें: आपको इसकी आवश्यकता हर बाद के keytool कमांड के लिए और WebLogic के keystore कॉन्फ़िगरेशन के लिए होगी। PKCS12 keystore के साथ, की पासवर्ड keystore पासवर्ड के बराबर होता है, इसलिए याद रखने के लिए केवल एक ही पासवर्ड होता है।

चरण 2: अपने संगठन का विवरण दर्ज करें (DN)

keytool अब Distinguished Name (DN) मांगता है: वे पहचान फ़ील्ड जो CSR में जाती हैं। हर प्रॉम्प्ट का उत्तर अपने संगठन के सटीक, कानूनी मान के साथ दें। विराम चिह्न और सटीकता महत्वपूर्ण हैं, क्योंकि CA सार्वजनिक व्यावसायिक रिकॉर्ड के साथ बेमेल होने पर अस्वीकार कर देगा।

  • First and last name (CN): यह keytool की शब्दावली है, लेकिन यह Common Name फ़ील्ड है। आपके द्वारा सुरक्षित किए जा रहे सटीक FQDN को दर्ज करें, उदाहरण के लिए www.yourdomain.com, या वाइल्डकार्ड जैसे *.yourdomain.com। किसी व्यक्ति का नाम न डालें।
  • Organizational unit (OU): अब सार्वजनिक CA द्वारा जारी नहीं किया जाता। Enter दबाकर इसे छोड़ने की कोशिश न करें: keytool अपना खुद का डिफ़ॉल्ट स्थानापन्न कर देता है और अनुरोध में OU=Unknown लिख देता है, और एक स्पेस के साथ उत्तर देने पर भी वही परिणाम मिलता है। इसे छोड़ने का कोई इंटरैक्टिव तरीका नहीं है, इसलिए या तो विभाग का नाम टाइप करें, उदाहरण के लिए IT, या नीचे दिखाया गया -dname रूप उपयोग करें और स्ट्रिंग से OU घटक को हटा दें।
  • Organization (O): आपकी कंपनी का पूरा कानूनी नाम, उदाहरण के लिए Your Company LLC। यदि आपकी कंपनी के नाम में & या @ जैसे प्रतीक शामिल हैं, तो उन्हें पूरा लिखें या हटा दें; keytool कुछ विशेष अक्षरों को अस्वीकार करेगा।
  • City or locality (L): पूरा शहर का नाम, उदाहरण के लिए San Francisco। संक्षिप्त न करें।
  • State or province (ST): पूरा राज्य या प्रांत का नाम, उदाहरण के लिए California। दो-अक्षर वाला कोड इस्तेमाल न करें।
  • Country code (C): दो-अक्षर वाला ISO देश कोड, उदाहरण के लिए US, GB, DE

अंतिम प्रॉम्प्ट के बाद, keytool एक सारांश दिखाता है जैसे CN=www.yourdomain.com, OU=Unknown, O=Your Company LLC, L=San Francisco, ST=California, C=US। पुष्टि करने के लिए yes टाइप करें। keystore फ़ाइल अब एक एंट्री के साथ मौजूद है: आपका alias, जिसमें प्राइवेट की और एक सेल्फ-साइन्ड प्लेसहोल्डर सर्टिफिकेट है।

यदि आप एक गैर-इंटरैक्टिव कमांड पसंद करते हैं, तो DN को इनलाइन पास करें और प्रॉम्प्ट को छोड़ें:

keytool -genkeypair 
  -alias server 
  -keyalg RSA -keysize 2048 
  -storetype PKCS12 
  -keystore yourdomain.p12 
  -dname "CN=www.yourdomain.com, O=Your Company LLC, L=San Francisco, ST=California, C=US" 
  -validity 825

चरण 3: SAN के साथ CSR जनरेट करें

आधुनिक ब्राउज़र और TLS क्लाइंट सर्टिफिकेट को Subject Alternative Name (SAN) एक्सटेंशन के आधार पर वैलिडेट करते हैं, न कि केवल Common Name के आधार पर। CSR में सीधे SAN का अनुरोध करें ताकि CA उन्हें जारी किए गए सर्टिफिकेट में शामिल करे। चरण 1 से वही alias और keystore का उपयोग करें:

keytool -certreq 
  -alias server 
  -keystore yourdomain.p12 
  -file yourdomain.csr 
  -ext san=dns:yourdomain.com,dns:www.yourdomain.com

फ्लैग्स का मतलब:

  • -alias server: चरण 1 के alias से मेल खाना चाहिए। यह वह alias है जिसकी प्राइवेट की अनुरोध पर हस्ताक्षर करती है।
  • -keystore yourdomain.p12: चरण 1 के keystore से मेल खाना चाहिए।
  • -file yourdomain.csr: CSR के लिए आउटपुट फ़ाइल नाम।
  • -ext san=dns:…: Subject Alternative Name एक्सटेंशन। सर्टिफिकेट को कवर करने वाले हर होस्टनेम को सूचीबद्ध करें, जिसमें खाली apex (yourdomain.com) और www सबडोमेन दोनों शामिल हों। अधिक एंट्री को कॉमा से अलग करके जोड़ें, उदाहरण के लिए dns:api.yourdomain.com

keytool keystore पासवर्ड मांगता है और वर्तमान डायरेक्टरी में yourdomain.csr में CSR लिखता है।

महत्वपूर्ण: अपना alias और keystore सुरक्षित रखें

WebLogic पर सबसे आम keytool गलती है साइन किए गए सर्टिफिकेट को एक नए alias के अंतर्गत इम्पोर्ट करना। ऐसा करने से सर्टिफिकेट एक स्टैंडअलोन ट्रस्टेड एंट्री के रूप में संग्रहीत हो जाता है, जिसमें कोई प्राइवेट की जुड़ी नहीं होती, और WebLogic का SSL लिसनर शुरू नहीं होगा। हमेशा साइन किए गए जवाब को उसी alias में वापस इम्पोर्ट करें जिसमें प्राइवेट की मौजूद है (चरण 1 का alias)।

टर्मिनल बंद करने से पहले, अभी इन तीन मानों को नोट कर लें:

  • alias (इस गाइड में, server)।
  • keystore फ़ाइल पथ (उदाहरण के लिए yourdomain.p12)।
  • keystore पासवर्ड

यदि आप निश्चित नहीं हैं कि कौन-सा alias आपकी की रखता है, तो keystore की सामग्री सूचीबद्ध करें और उस एंट्री को खोजें जिसका प्रकार PrivateKeyEntry है:

keytool -list -v -keystore yourdomain.p12

चरण 4: सबमिट करने से पहले CSR को सत्यापित करें

CA द्वारा उन्हें वैलिडेट करने से पहले DN में टाइपो या गायब SAN पकड़ें। keytool के साथ CSR प्रिंट करें:

keytool -printcertreq -file yourdomain.csr

या, यदि OpenSSL इंस्टॉल है:

openssl req -noout -text -in yourdomain.csr

आउटपुट में तीन बातों की पुष्टि करें: Subject आपका सटीक DN दिखाता है, Subject Alternative Name आपके आवश्यक हर होस्टनेम को सूचीबद्ध करता है, और Public-Key का आकार उससे मेल खाता है जो आपने मांगा था (2048-बिट RSA, या जो भी आपने चुना)। आप उसी जांच के लिए हमारे CSR डिकोडर में भी CSR पेस्ट कर सकते हैं, ब्राउज़र में।

चरण 5: CSR को अपने Certificate Authority को सबमिट करें

yourdomain.csr को किसी भी टेक्स्ट एडिटर में खोलें। यह फ़ाइल सादा टेक्स्ट है, जो -----BEGIN NEW CERTIFICATE REQUEST----- से शुरू होती है और -----END NEW CERTIFICATE REQUEST----- के साथ समाप्त होती है। पूरे ब्लॉक को कॉपी करें, जिसमें वे हेडर और फुटर लाइनें शामिल हों, और इसे अपने CA के साथ चेकआउट के दौरान CSR फ़ील्ड में पेस्ट करें। Windows पर, पूरा टेक्स्ट लेने के लिए Ctrl + A फिर Ctrl + C का उपयोग करें; macOS पर, Cmd + A फिर Cmd + C का उपयोग करें।

टर्मिनल बंद करने से पहले keystore फ़ाइल (yourdomain.p12) को किसी सुरक्षित स्थान पर बैकअप करें। यदि आप keystore खो देते हैं, तो आप प्राइवेट की खो देते हैं, और CA द्वारा जारी किया गया सर्टिफिकेट बेकार हो जाएगा।

CA आपके अनुरोध को वैलिडेट करने और सर्टिफिकेट जारी करने के बाद, Oracle पर अपना SSL सर्टिफिकेट कैसे इंस्टॉल करें के साथ आगे बढ़ें। WebLogic पर, आप साइन किए गए सर्टिफिकेट को उसी keystore में उसी alias में वापस इम्पोर्ट करते हैं, और फिर SSL लिसनर को उस keystore की ओर इंगित करते हैं।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।