bg-tutorials

Google App Engine पर SSL सर्टिफिकेट कैसे इंस्टॉल करें

यह गाइड आपको Google App Engine पर SSL सर्टिफिकेट कैसे इंस्टॉल करें दिखाता है, दोनों तरीकों से – आधुनिक तरीका (एक मुफ्त Google-प्रबंधित सर्टिफिकेट जिसे App Engine किसी भी कस्टम डोमेन के लिए स्वचालित रूप से प्रोविजन और रिन्यू करता है) और पुराना तरीका (जब आपको किसी विशेष CA, EV/OV सर्टिफिकेट, या वाइल्डकार्ड की आवश्यकता हो तो अपना खुद का थर्ड-पार्टी सर्टिफिकेट अपलोड करना)। App Engine एक पूरी तरह से प्रबंधित PaaS है, इसलिए यह सब कुछ Google Cloud Console में या gcloud CLI के माध्यम से होता है; आपको कभी भी सर्वर में लॉग इन करने की आवश्यकता नहीं होती।

आवश्यक शर्तें

सर्टिफिकेट इंस्टॉल करने से पहले, सुनिश्चित करें कि निम्नलिखित चीजें मौजूद हैं:

  • Google Cloud प्रोजेक्ट में एक डिप्लॉय की गई App Engine एप्लिकेशन (स्टैंडर्ड या फ्लेक्सिबल एनवायरनमेंट)।
  • एक पंजीकृत डोमेन जिस पर आपका नियंत्रण है, जिसके DNS रिकॉर्ड्स तक आपकी पहुंच है।
  • Google Search Console या Webmaster Central के माध्यम से आपके Google अकाउंट के लिए सत्यापित डोमेन (App Engine वहाँ से सत्यापित स्वामित्व पढ़ता है)।
  • यदि आप कमांड लाइन को Console से अधिक पसंद करते हैं, तो gcloud CLI इंस्टॉल और ऑथेंटिकेटेड होनी चाहिए।
  • प्रोजेक्ट पर Owner, Editor, या App Engine Admin रोल।

App Engine पर कस्टम डोमेन और SSL इस क्रम में काम करते हैं: डोमेन को सत्यापित करें, इसे अपनी एप्लिकेशन से मैप करें, DNS को App Engine की ओर इंगित करें, फिर या तो Google को एक प्रबंधित सर्टिफिकेट प्रोविजन करने दें या अपना खुद का अपलोड करें।

विकल्प 1: मुफ्त Google-प्रबंधित SSL (अनुशंसित)

Google-प्रबंधित सर्टिफिकेट मुफ्त होते हैं, Let’s Encrypt के माध्यम से स्वचालित रूप से प्रोविजन किए जाते हैं, और जब तक डोमेन मैप रहता है तब तक स्वतः रिन्यू होते रहते हैं। App Engine पर किसी भी नए कस्टम डोमेन के लिए यह डिफ़ॉल्ट है और अधिकांश साइटों के लिए सही विकल्प है। प्रबंधित सर्टिफिकेट वाइल्डकार्ड का समर्थन नहीं करते: प्रत्येक होस्ट नाम (उदाहरण के लिए example.com और www.example.com) अपने खुद के सर्टिफिकेट द्वारा कवर किया जाता है।

चरण 1: अपने डोमेन के स्वामित्व को सत्यापित करें

अपने ब्राउज़र में, उसी Google अकाउंट से Google Search Console में साइन इन करें जो Cloud प्रोजेक्ट का मालिक है, अपने डोमेन को एक प्रॉपर्टी के रूप में जोड़ें, और सत्यापन विधियों में से किसी एक को पूरा करें (DNS TXT रिकॉर्ड सबसे विश्वसनीय है)। App Engine आपको उस डोमेन को मैप करने नहीं देगा जिसे आपने सत्यापित नहीं किया है।

चरण 2: Console में कस्टम डोमेन मैप करें

  • Google Cloud Console खोलें और अपना प्रोजेक्ट चुनें।
  • Navigation menu से, App Engine > Settings चुनें।
  • Custom Domains टैब खोलें और Add a custom domain पर क्लिक करें।
  • ड्रॉपडाउन से सत्यापित डोमेन चुनें, फिर उन सबडोमेन को दर्ज करें जिन्हें आप सर्व करना चाहते हैं (आमतौर पर रूट example.com और www.example.com)।
  • Save mappings पर क्लिक करें, फिर अपने DNS प्रदाता पर सुझाए गए A, AAAA, और CNAME रिकॉर्ड जोड़ने के लिए ऑन-स्क्रीन निर्देशों का पालन करें।

कमांड लाइन से यही काम करने के लिए, चलाएं:

gcloud app domain-mappings create www.example.com --project=YOUR_PROJECT_ID
gcloud app domain-mappings create example.com --project=YOUR_PROJECT_ID

चरण 3: प्रबंधित सर्टिफिकेट के लिए प्रतीक्षा करें

एक बार DNS प्रोपेगेट हो जाने के बाद, App Engine प्रत्येक मैप किए गए होस्ट नाम के लिए स्वचालित रूप से Let’s Encrypt सर्टिफिकेट का अनुरोध करता है। प्रोविजनिंग आमतौर पर तेज़ होती है, लेकिन DNS प्रोपेगेशन में 24 घंटे तक का समय लग सकता है। स्थिति जांचें:

gcloud app domain-mappings list --project=YOUR_PROJECT_ID

जब सर्टिफिकेट लाइव होता है तो प्रत्येक मैपिंग SSL स्टेट MANAGED_CERTIFICATE_STATUS: OK दिखाती है। जारी करने के दौरान आपको PROVISIONING या PENDING_DNS दिखाई देगा; यह आमतौर पर तब स्वतः ठीक हो जाता है जब DNS रिकॉर्ड Google IPs पर रिज़ॉल्व होते हैं।

चरण 4: विज़िटर्स के लिए HTTPS को अनिवार्य करें (स्टैंडर्ड एनवायरनमेंट)

App Engine स्टैंडर्ड में, app.yaml में प्रत्येक हैंडलर में secure: always जोड़कर हर अनुरोध को HTTPS पर रीडायरेक्ट करें:

handlers:
- url: /.*
  script: auto
  secure: always
  redirect_http_response_code: 301

gcloud app deploy के साथ बदलाव को डिप्लॉय करें। फ्लेक्सिबल एनवायरनमेंट में, HTTP-से-HTTPS रीडायरेक्ट को एप्लिकेशन या लोड-बैलेंसर स्तर पर हैंडल करें।

विकल्प 2: अपना खुद का थर्ड-पार्टी SSL सर्टिफिकेट अपलोड करें

इस रास्ते को तब चुनें जब आपको किसी विशेष सर्टिफिकेट अथॉरिटी से वाइल्डकार्ड सर्टिफिकेट, OV या EV सर्टिफिकेट, या आपके डोमेन के लिए पहले से जारी किया गया सर्टिफिकेट चाहिए। App Engine एक सिंगल PEM फ़ाइल स्वीकार करता है जिसमें लीफ और कोई भी इंटरमीडिएट सर्टिफिकेट शामिल हों, साथ ही एक अनएन्क्रिप्टेड PEM-एनकोडेड RSA प्राइवेट की। अपलोड की गई PEM फ़ाइल में कुल पांच सर्टिफिकेट (एक लीफ प्लस चार इंटरमीडिएट तक) की अनुमति है, और अपलोड किए गए सर्टिफिकेट को उसी Cloud संगठन के प्रोजेक्ट्स में पुनः उपयोग किया जा सकता है।

चरण 1: CSR जनरेट करें और सर्टिफिकेट का ऑर्डर दें

यदि आपने पहले से ही अपना CSR जनरेट कर लिया है और अपने CA से जारी किया गया सर्टिफिकेट प्राप्त कर लिया है, तो सीधे चरण 2 पर जाएं।

CSR (सर्टिफिकेट साइनिंग रिक्वेस्ट) एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें आपका संपर्क और डोमेन डेटा होता है जिसका उपयोग CA आपके सर्टिफिकेट को सत्यापित करने और साइन करने के लिए करता है। इसे बनाने के आपके पास दो तरीके हैं:

अपने ऑर्डर के दौरान CSR (—–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– मार्कर्स सहित) को CA को सबमिट करें। संबंधित प्राइवेट की को एक सुरक्षित स्थान पर सेव करें; इंस्टॉलेशन के दौरान आपको इसकी आवश्यकता होगी।

चरण 2: सर्टिफिकेट और चेन को एक सिंगल PEM में मिलाएं

यदि CA ने अलग-अलग फाइलें (आपका सर्वर सर्टिफिकेट प्लस एक या अधिक इंटरमीडिएट) डिलीवर की हैं, तो उन्हें सही क्रम में जोड़ें (पहले आपका सर्टिफिकेट, बाद में इंटरमीडिएट)। फाइलों वाले फोल्डर में एक टर्मिनल खोलें और चलाएं:

cat yourdomain.crt intermediate.crt > concat.crt

Windows PowerShell पर, समकक्ष यह है:

Get-Content yourdomain.crt, intermediate.crt | Set-Content concat.crt

परिणाम एक PEM-एनकोडेड सर्टिफिकेट फ़ाइल होती है जिसमें पूरी चेन होती है। यदि आपको फॉर्मैट भी बदलने की आवश्यकता है (उदाहरण के लिए .pfx या .p12 से PEM में), तो हमारे SSL टूल्स का उपयोग करें।

प्राइवेट की एक अनएन्क्रिप्टेड PEM-एनकोडेड RSA की होनी चाहिए (उदाहरण के लिए myserver.key.pem)। यदि आपकी पासवर्ड-प्रोटेक्टेड है, तो पासफ्रेज़ हटाएं:

openssl rsa -in encrypted.key -out myserver.key.pem

चरण 3: Cloud Console में सर्टिफिकेट अपलोड करें

  • Google Cloud Console खोलें और अपना प्रोजेक्ट चुनें।
  • Navigation menu > App Engine > Settings पर जाएं, फिर SSL Certificates टैब खोलें।
  • Upload a new certificate पर क्लिक करें।
  • सर्टिफिकेट को एक Name दें, फिर PEM encoded X.509 public key certificate के अंतर्गत concat.crt और Unencrypted PEM encoded RSA private key के अंतर्गत myserver.key.pem अपलोड करें।
  • Upload पर क्लिक करें।

चरण 4: सर्टिफिकेट को अपने डोमेन को असाइन करें

सर्टिफिकेट के विवरण पृष्ठ पर, उन कस्टम डोमेन का चयन करें जिन्हें आप इसके द्वारा सुरक्षित करना चाहते हैं, फिर Save पर क्लिक करें। यदि कोई डोमेन वर्तमान में Google-प्रबंधित सर्टिफिकेट का उपयोग कर रहा है, तो पहले उसके लिए प्रबंधित मोड को अक्षम करें; अन्यथा अपलोड लागू नहीं होगा।

चरण 5 (वैकल्पिक): gcloud CLI से अपलोड और बाइंड करें

कमांड लाइन से वही ऑपरेशन:

gcloud app ssl-certificates create 
  --display-name="example.com 2026" 
  --certificate=concat.crt 
  --private-key=myserver.key.pem

कमांड नया सर्टिफिकेट ID लौटाता है। इसे एक मैप किए गए डोमेन से बाइंड करें और उस मैपिंग के लिए प्रबंधित मोड बंद करें:

gcloud app domain-mappings update www.example.com 
  --certificate-id=CERT_ID 
  --certificate-management=manual

बाद में मुफ्त Google-प्रबंधित सर्टिफिकेट पर वापस स्विच करने के लिए, चलाएं:

gcloud app domain-mappings update www.example.com 
  --certificate-management=automatic

नोट्स और सीमाएं

  • प्रबंधित सर्टिफिकेट वाइल्डकार्ड को कवर नहीं करते। *.example.com के लिए, विकल्प 2 के अनुसार एक वाइल्डकार्ड सर्टिफिकेट अपलोड करें।
  • Let’s Encrypt प्रति सप्ताह प्रति बेस डोमेन 50 प्रबंधित सर्टिफिकेट तक जारी करना सीमित करता है। यह सीमा शायद ही कभी कोई समस्या होती है, लेकिन यह महत्वपूर्ण होती है यदि आप एक साथ कई सबडोमेन को मैप करते हैं।
  • अपलोड किए गए सर्टिफिकेट जो किसी भी डोमेन को असाइन नहीं किए गए हैं, 30 दिनों के बाद स्वचालित रूप से हटा दिए जाते हैं।
  • एक अपलोड की गई PEM फ़ाइल में अधिकतम एक लीफ प्लस चार इंटरमीडिएट होते हैं।
  • एक अपलोड किया गया सर्टिफिकेट आपके Cloud संगठन के सभी प्रोजेक्ट्स में दिखाई देता है, इसलिए एक ही वाइल्डकार्ड का पुनः उपयोग किया जा सकता है।

SSL इंस्टॉलेशन का परीक्षण करें

अपनी साइट को https:// पर खोलें और पैडलॉक की पुष्टि करें, फिर सर्टिफिकेट, चेन और प्रोटोकॉल सपोर्ट पर तुरंत रिपोर्ट के लिए हमारे SSL Checker से एक गहरा स्कैन चलाएं।

अक्सर पूछे जाने वाले प्रश्न

क्या App Engine मुफ्त SSL सर्टिफिकेट देता है?

हां। एक बार जब आप एक सत्यापित कस्टम डोमेन को अपनी App Engine एप्लिकेशन से मैप करते हैं और DNS को Google की ओर इंगित करते हैं, तो App Engine स्वचालित रूप से Let’s Encrypt के माध्यम से एक मुफ्त SSL सर्टिफिकेट प्रोविजन करता है और आपके लिए इसे रिन्यू करता है। इसके लिए आपको भुगतान नहीं करना पड़ता और आपको कुछ भी अपलोड नहीं करना पड़ता।

क्या मैं App Engine पर वाइल्डकार्ड सर्टिफिकेट का उपयोग कर सकता हूँ?

मुफ्त Google-प्रबंधित सर्टिफिकेट वाइल्डकार्ड का समर्थन नहीं करते हैं। *.example.com को सुरक्षित करने के लिए, एक वाइल्डकार्ड सर्टिफिकेट खरीदें, लीफ और इंटरमीडिएट को एक सिंगल PEM में मिलाएं, फिर इसे App Engine > Settings > SSL Certificates (ऊपर विकल्प 2) के अंतर्गत अपलोड करें।

मेरा कस्टम डोमेन “managed certificate pending” क्यों दिखा रहा है?

App Engine तब तक Let’s Encrypt सर्टिफिकेट जारी नहीं कर सकता जब तक आपके डोमेन के DNS रिकॉर्ड उन Google IPs पर रिज़ॉल्व नहीं होते जो इसने मैपिंग बनाते समय प्रदान किए थे। सत्यापित करें कि A, AAAA, और CNAME रिकॉर्ड Custom Domains के अंतर्गत दिखाए गए मानों से मेल खाते हैं, फिर DNS प्रोपेगेशन के लिए प्रतीक्षा करें, जिसमें 24 घंटे तक का समय लग सकता है। स्थिति को फिर से जांचने के लिए gcloud app domain-mappings list चलाएं।

मैं App Engine पर HTTP को HTTPS पर कैसे रीडायरेक्ट करूं?

स्टैंडर्ड एनवायरनमेंट में, app.yaml में प्रत्येक हैंडलर में secure: always (और वैकल्पिक रूप से redirect_http_response_code: 301) जोड़ें, फिर gcloud app deploy के साथ फिर से डिप्लॉय करें। फ्लेक्सिबल एनवायरनमेंट में, रीडायरेक्ट को एप्लिकेशन या लोड-बैलेंसर स्तर पर करें।

क्या मुझे सर्टिफिकेट को स्वयं रिन्यू करने की आवश्यकता है?

केवल तभी जब आपने अपना खुद का अपलोड किया हो। Google-प्रबंधित सर्टिफिकेट तब तक स्वचालित रूप से रिन्यू होते रहते हैं जब तक डोमेन मैप रहता है और DNS App Engine पर रिज़ॉल्व होता रहता है। अपलोड किए गए थर्ड-पार्टी सर्टिफिकेट CA द्वारा निर्धारित तिथि पर समाप्त हो जाते हैं (वर्तमान में सार्वजनिक TLS सर्टिफिकेट के लिए लगभग एक वर्ष तक), इसलिए आपको उस तिथि से पहले अपलोड-और-असाइन चरणों को दोहराना होगा।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।