यह गाइड आपको दिखाता है Zimbra Collaboration Suite (ZCS) पर CSR (Certificate Signing Request) कैसे जनरेट करें। आपके पास दो विकल्प हैं: Zimbra Administration Console (वेब UI) या zmcertmgr के साथ कमांड लाइन। दोनों सर्वर पर फाइलों का एक ही जोड़ा बनाते हैं: एक CSR जिसे आप अपने Certificate Authority को सबमिट करते हैं और एक मैचिंग प्राइवेट की जो Zimbra पर बनी रहती है। आधुनिक ZCS 10.x पर CLI तेज़ रास्ता है और आपको SAN सूची, की साइज़, और डाइजेस्ट पर सटीक नियंत्रण देता है।
Zimbra कमर्शियल CSR और की को /opt/zimbra/ssl/zimbra/commercial/ के तहत निश्चित स्थानों में स्टोर करता है। एक समय में केवल एक ही कमर्शियल CSR और की जोड़ी मौजूद हो सकती है, इसलिए createcsr को फिर से चलाने पर पिछली फाइलें ओवरराइट हो जाती हैं। CSR को एक बार जनरेट करें, दोनों फाइलों की एक कॉपी सुरक्षित स्थान पर सेव करें, और CSR को अपने CA को सबमिट करें।
पूर्व-आवश्यकताएँ
- एक चलता हुआ Zimbra Collaboration Suite सर्वर। ZCS 10.1.x (Daffodil) वर्तमान में व्यापक रूप से उपयोग किया जाने वाला रिलीज़ है; नीचे दिए गए स्टेप्स ZCS 9.0.x और 8.8.x पर भी काम करते हैं।
- Zimbra सर्वर तक SSH एक्सेस, साथ ही उस होस्ट पर root या sudo (CLI मेथड के लिए)।
- https://server.yourdomain.com:7071 पर Zimbra Administration Console के लिए एडमिन क्रेडेंशियल्स (वेब UI मेथड के लिए)।
- वह पूरी तरह से क्वालिफाइड होस्टनेम जिससे आपके मेल क्लाइंट कनेक्ट होते हैं, उदाहरण के लिए mail.example.com। यह वह वैल्यू है जो Common Name (CN) में और पहले Subject Alternative Name (SAN) के रूप में जाती है।
Administration Console के जरिए Zimbra पर CSR जनरेट करें
यदि आप ग्राफिकल वर्कफ्लो पसंद करते हैं, तो Administration Console में बना Certificate Installation Wizard आपको हर फील्ड के जरिए मार्गदर्शन करता है। यहां CSR जनरेट करने से सर्वर पर /opt/zimbra/ssl/zimbra/commercial/commercial.key पर मैचिंग प्राइवेट की भी बनती है, जो बिल्कुल वही जगह है जहां बाद के इंस्टॉल स्टेप को इसे ढूंढने की उम्मीद होती है।
स्टेप 1: Zimbra Administration Console में लॉगिन करें
ब्राउज़र खोलें और https://server.yourdomain.com:7071 पर जाएं, server.yourdomain.com को उस सर्वर नाम से बदलें जो आपने Zimbra सेटअप के दौरान सेट किया था। उस एडमिन अकाउंट से लॉगिन करें जो आपने इंस्टॉलेशन के दौरान बनाया था (आमतौर पर [email protected])।
स्टेप 2: सर्टिफिकेट विज़ार्ड शुरू करें
- बाएं नेविगेशन में, Configure पर क्लिक करें, फिर Certificates पर।
- ऊपरी-दाएं कोने में गियर आइकन पर क्लिक करें (Help के बगल में) और Install Certificate चुनें।
- Server Name ड्रॉप-डाउन से, वह सर्वर चुनें जिसे आप सुरक्षित करना चाहते हैं, फिर Next पर क्लिक करें।
- Generate the CSR for the commercial certificate authorizer चुनें, फिर Next पर क्लिक करें।
स्टेप 3: CSR विवरण भरें
विज़ार्ड वही फील्ड्स मांगता है जिनकी किसी भी CA को सर्टिफिकेट वेरिफाई और जारी करने के लिए जरूरत होती है। सटीक, अद्यतन जानकारी का उपयोग करें; CSR और आपके व्यावसायिक रिकॉर्ड्स के बीच बेमेल होना वेरिफिकेशन विफल होने का एक सामान्य कारण है।
- Digest: SHA-256 चुनें। SHA-1 अब किसी भी पब्लिक CA द्वारा विश्वसनीय नहीं है।
- Key Length: 2048 बिट्स चुनें (सार्वजनिक न्यूनतम)। यदि आपकी सुरक्षा नीति को बड़ी की की आवश्यकता है, तो 4096 भी स्वीकार किया जाता है।
- Common Name: वह पूरी तरह से क्वालिफाइड होस्टनेम दर्ज करें जिससे आपके यूज़र्स कनेक्ट होते हैं, उदाहरण के लिए mail.example.com। Wildcard सर्टिफिकेट के लिए, Use Wildcard Common Name टिक करें और *.example.com दर्ज करें।
- Country Name: दो अक्षरों का ISO 3166-1 alpha-2 कोड जहां आपका संगठन कानूनी रूप से पंजीकृत है, उदाहरण के लिए US।
- State/Province: पूरा राज्य या प्रांत का नाम, संक्षिप्त रूप नहीं (उदाहरण के लिए California, न कि CA)।
- City: वह शहर जहां आपका संगठन पंजीकृत है।
- Organization Name: आपकी कंपनी का कानूनी नाम जैसा कि सार्वजनिक रिकॉर्ड्स में दिखाई देता है, उदाहरण के लिए Example LLC। Domain Validation (DV) सर्टिफिकेट के लिए, आप अपना पूरा नाम उपयोग कर सकते हैं या इसे खाली छोड़ सकते हैं।
- Organization Unit: खाली छोड़ें। पब्लिक CA अब OU फील्ड शामिल नहीं करते (CA/Browser Forum द्वारा deprecated)। यदि फॉर्म खाली वैल्यू स्वीकार नहीं करता है, तो आगे बढ़ने के लिए बस NA दर्ज करें; CA इसे हटा देगा या नज़रअंदाज़ कर देगा।
- Subject Alternative Names: Multi-Domain (SAN) सर्टिफिकेट के लिए, यहां हर अतिरिक्त होस्टनेम को सूचीबद्ध करें, कॉमा से अलग करके। एकल-नाम या Wildcard सर्टिफिकेट के लिए, इस फील्ड को खाली छोड़ें।
वैल्यू को एक बार फिर समीक्षा करें और Next पर क्लिक करें। Zimbra सर्वर पर CSR और की जनरेट करता है।
स्टेप 4: CSR डाउनलोड करें
Download the CSR पर क्लिक करें और फाइल को सेव करें। इसे किसी भी प्लेन-टेक्स्ट एडिटर (Notepad, TextEdit, या vim) में खोलें और पूरा ब्लॉक कॉपी करें, जिसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– मार्कर शामिल हैं, और इसे अपने CA द्वारा प्रदान किए गए SSL ऑर्डर फॉर्म में पेस्ट करें। सबमिट करने से पहले, आप CSR को हमारे CSR Decoder में पेस्ट करके पुष्टि कर सकते हैं कि हर फील्ड सही ढंग से पढ़ी जा रही है।
कमांड लाइन का उपयोग करके Zimbra पर CSR जनरेट करें
CLI Zimbra पर CSR जनरेट करने का सबसे सीधा तरीका है, और यह एक ही कमांड से SAN सूची, की साइज़, और डाइजेस्ट को पूरी तरह से नियंत्रित करने का एकमात्र तरीका है। आप zmcertmgr को zimbra यूज़र के रूप में चलाते हैं; ZCS 8.7 और उसके बाद के वर्जन पर आपको इसे root के रूप में नहीं चलाना चाहिए।
स्टेप 1: सर्वर से कनेक्ट करें और zimbra यूज़र पर स्विच करें
Zimbra सर्वर में SSH करें, फिर root से zimbra यूज़र पर स्विच करें। हाइफ़न के आगे-पीछे स्पेस के साथ उपयोग करें; हाइफ़न Zimbra के एनवायरनमेंट के साथ एक क्लीन लॉगिन शेल सेट करता है:
su - zimbra
बाद में root पर वापस जाने के लिए, exit टाइप करें, या किसी सामान्य अकाउंट से sudo su चलाएं।
स्टेप 2: zmcertmgr createcsr चलाएं
zmcertmgr टूल /opt/zimbra/bin/zmcertmgr पर स्थित है। createcsr comm सबकमांड एक कमर्शियल CSR और मैचिंग की बनाता है। नीचे दिए गए कमांड को zimbra यूज़र के रूप में, एक लाइन में चलाएं (बैकस्लैश आपको पठनीयता के लिए इसे कई लाइनों में विभाजित करने देते हैं):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
उदाहरण वैल्यू को अपनी खुद की वैल्यू से बदलें। यहां हर फ्लैग क्या करता है:
- comm: एक कमर्शियल CSR बनाएं (self के विपरीत, जो एक सेल्फ-साइन्ड सर्टिफिकेट बनाता है)।
- -new: एक नई की और CSR जनरेट करें। इसके बिना, zmcertmgr मौजूदा की का पुन: उपयोग करने की कोशिश करता है।
- -keysize 2048: RSA की साइज़ बिट्स में। 2048 सार्वजनिक न्यूनतम है; यदि आपकी नीति की आवश्यकता हो तो 4096 का उपयोग करें।
- -digest sha256: सिग्नेचर डाइजेस्ट। SHA-256 वर्तमान मानक है।
- -subject “/C=…/CN=…”: डिस्टिंग्विश्ड नेम। CN को प्राइमरी होस्टनेम पर सेट करें। OU छोड़ दें: पब्लिक CA ने इसे deprecated कर दिया है।
- -subjectAltNames “host1,host2,…”: हर होस्टनेम की कॉमा-सेपरेटेड सूची जिसे सर्टिफिकेट को कवर करना चाहिए। यहां भी CN शामिल करें: आधुनिक CA और ब्राउज़र SAN सूची के खिलाफ वेरिफाई करते हैं, न कि लीगेसी CN फील्ड के खिलाफ।
एक Multi-Domain सर्टिफिकेट के लिए जो कई होस्टनेम को कवर करता है, उन सभी को -subjectAltNames में सूचीबद्ध करें:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Wildcard सर्टिफिकेट के लिए, CN और SAN दोनों में *.example.com फॉर्म का उपयोग करें। एक वाइल्डकार्ड सबडोमेन के एक स्तर को कवर करता है (इसलिए *.example.com, mail.example.com और webmail.example.com को कवर करता है, लेकिन example.com को खुद या a.b.example.com को नहीं):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
यदि आपको बिल्कुल भी SAN की आवश्यकता नहीं है (आधुनिक CA पर दुर्लभ), तो SAN ब्लॉक को पूरी तरह से दबाने के लिए -noDefaultSubjectAltName जोड़ें:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
स्टेप 3: CSR ढूंढें और कॉपी करें
Zimbra नए CSR और की को निश्चित पथों पर लिखता है:
- CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- प्राइवेट की: /opt/zimbra/ssl/zimbra/commercial/commercial.key
CSR को टर्मिनल पर प्रिंट करें:
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
पूरा ब्लॉक कॉपी करें, जिसमें —–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– मार्कर शामिल हैं, और इसे अपने CA द्वारा प्रदान किए गए SSL ऑर्डर फॉर्म में पेस्ट करें। सर्वर पर मैचिंग commercial.key रखें; इंस्टॉलेशन के दौरान आपको इसकी आवश्यकता होगी।
स्टेप 4: सबमिट करने से पहले CSR वेरिफाई करें
CSR सबमिट करने से पहले, इसे डिकोड करें ताकि पुष्टि हो सके कि CN, SAN सूची, की साइज़, और संगठन फील्ड सही दिख रहे हैं। अभी पकड़ी गई एक टाइपो का मतलब है CA द्वारा वेरिफिकेशन के बाद एक कम पुन: जारी करने का अनुरोध।
सर्वर पर, OpenSSL का उपयोग करें:
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
या हर फील्ड के मानव-पठनीय विवरण के लिए CSR ब्लॉक को हमारे CSR Decoder में पेस्ट करें।
अगले कदम: जारी किए गए सर्टिफिकेट को इंस्टॉल करें
एक बार जब CA आपके CSR को वेरिफाई कर लेता है और सर्टिफिकेट जारी करता है, तो इसे डिप्लॉय करने के लिए हमारे गाइड Zimbra पर SSL सर्टिफिकेट कैसे इंस्टॉल करें का पालन करें। इंस्टॉल स्टेप्स उस commercial.key का उपयोग करते हैं जो Zimbra ने /opt/zimbra/ssl/zimbra/commercial/commercial.key पर बनाई थी, इसलिए उस फाइल को अपनी जगह पर छोड़ दें।
अक्सर पूछे जाने वाले प्रश्न
दोनों काम करते हैं। zmcertmgr createcsr comm के साथ CLI अधिक सीधा विकल्प है और आपको एक ही कमांड से SAN सूची, की साइज़, और डाइजेस्ट का पूरा नियंत्रण देता है। यदि आप एक गाइडेड फॉर्म पसंद करते हैं तो Administration Console विज़ार्ड बेहतर विकल्प है। दोनों तरीके एक ही फाइलों को एक ही पथों पर लिखते हैं, इसलिए बाद का इंस्टॉल वर्कफ़्लो समान होता है।
Zimbra कमर्शियल CSR को /opt/zimbra/ssl/zimbra/commercial/commercial.csr पर और मैचिंग प्राइवेट की को /opt/zimbra/ssl/zimbra/commercial/commercial.key पर लिखता है। ये पथ निश्चित हैं; इंस्टॉल स्टेप को उस सटीक स्थान पर की मिलने की उम्मीद होती है।
नहीं। Zimbra एक समय में एक कमर्शियल CSR और एक मैचिंग की स्टोर करता है। zmcertmgr createcsr comm -new को फिर से चलाने पर commercial.csr और commercial.key दोनों ओवरराइट हो जाते हैं। यदि आपको अभी भी उनकी आवश्यकता है तो पुनर्जनन से पहले पिछली जोड़ी का बैकअप लें।
इसे zimbra यूज़र के रूप में चलाएं। su - zimbra के साथ root से स्विच करें (हाइफ़न के आगे-पीछे स्पेस पर ध्यान दें, जो Zimbra के एनवायरनमेंट के साथ एक लॉगिन शेल सेट करता है)। ZCS 8.7 और उसके बाद के वर्जन पर CSR या सर्टिफिकेट कमांड को root के रूप में चलाने से फाइलें गलत ओनरशिप के साथ रह सकती हैं और जब सेवाएं उन्हें पढ़ने की कोशिश करती हैं तो परमिशन त्रुटियां हो सकती हैं।
उन सभी को -subjectAltNames फ्लैग में एक कॉमा-सेपरेटेड स्ट्रिंग के रूप में सूचीबद्ध करें, और SAN सूची में Common Name भी शामिल करें। उदाहरण के लिए: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"। आधुनिक ब्राउज़र और CA SAN सूची के खिलाफ वेरिफाई करते हैं, न कि लीगेसी Common Name फील्ड के खिलाफ, इसलिए SAN से गायब होस्टनेम पर भरोसा नहीं किया जाएगा।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


