यह गाइड आपको Google App Engine पर SSL सर्टिफिकेट कैसे इंस्टॉल करें दिखाता है, दोनों तरीकों से – आधुनिक तरीका (एक मुफ्त Google-प्रबंधित सर्टिफिकेट जिसे App Engine किसी भी कस्टम डोमेन के लिए स्वचालित रूप से प्रोविजन और रिन्यू करता है) और पुराना तरीका (जब आपको किसी विशेष CA, EV/OV सर्टिफिकेट, या वाइल्डकार्ड की आवश्यकता हो तो अपना खुद का थर्ड-पार्टी सर्टिफिकेट अपलोड करना)। App Engine एक पूरी तरह से प्रबंधित PaaS है, इसलिए यह सब कुछ Google Cloud Console में या gcloud CLI के माध्यम से होता है; आपको कभी भी सर्वर में लॉग इन करने की आवश्यकता नहीं होती।
आवश्यक शर्तें
सर्टिफिकेट इंस्टॉल करने से पहले, सुनिश्चित करें कि निम्नलिखित चीजें मौजूद हैं:
- Google Cloud प्रोजेक्ट में एक डिप्लॉय की गई App Engine एप्लिकेशन (स्टैंडर्ड या फ्लेक्सिबल एनवायरनमेंट)।
- एक पंजीकृत डोमेन जिस पर आपका नियंत्रण है, जिसके DNS रिकॉर्ड्स तक आपकी पहुंच है।
- Google Search Console या Webmaster Central के माध्यम से आपके Google अकाउंट के लिए सत्यापित डोमेन (App Engine वहाँ से सत्यापित स्वामित्व पढ़ता है)।
- यदि आप कमांड लाइन को Console से अधिक पसंद करते हैं, तो gcloud CLI इंस्टॉल और ऑथेंटिकेटेड होनी चाहिए।
- प्रोजेक्ट पर Owner, Editor, या App Engine Admin रोल।
App Engine पर कस्टम डोमेन और SSL इस क्रम में काम करते हैं: डोमेन को सत्यापित करें, इसे अपनी एप्लिकेशन से मैप करें, DNS को App Engine की ओर इंगित करें, फिर या तो Google को एक प्रबंधित सर्टिफिकेट प्रोविजन करने दें या अपना खुद का अपलोड करें।
विकल्प 1: मुफ्त Google-प्रबंधित SSL (अनुशंसित)
Google-प्रबंधित सर्टिफिकेट मुफ्त होते हैं, Let’s Encrypt के माध्यम से स्वचालित रूप से प्रोविजन किए जाते हैं, और जब तक डोमेन मैप रहता है तब तक स्वतः रिन्यू होते रहते हैं। App Engine पर किसी भी नए कस्टम डोमेन के लिए यह डिफ़ॉल्ट है और अधिकांश साइटों के लिए सही विकल्प है। प्रबंधित सर्टिफिकेट वाइल्डकार्ड का समर्थन नहीं करते: प्रत्येक होस्ट नाम (उदाहरण के लिए example.com और www.example.com) अपने खुद के सर्टिफिकेट द्वारा कवर किया जाता है।
चरण 1: अपने डोमेन के स्वामित्व को सत्यापित करें
अपने ब्राउज़र में, उसी Google अकाउंट से Google Search Console में साइन इन करें जो Cloud प्रोजेक्ट का मालिक है, अपने डोमेन को एक प्रॉपर्टी के रूप में जोड़ें, और सत्यापन विधियों में से किसी एक को पूरा करें (DNS TXT रिकॉर्ड सबसे विश्वसनीय है)। App Engine आपको उस डोमेन को मैप करने नहीं देगा जिसे आपने सत्यापित नहीं किया है।
चरण 2: Console में कस्टम डोमेन मैप करें
- Google Cloud Console खोलें और अपना प्रोजेक्ट चुनें।
- Navigation menu से, App Engine > Settings चुनें।
- Custom Domains टैब खोलें और Add a custom domain पर क्लिक करें।
- ड्रॉपडाउन से सत्यापित डोमेन चुनें, फिर उन सबडोमेन को दर्ज करें जिन्हें आप सर्व करना चाहते हैं (आमतौर पर रूट example.com और www.example.com)।
- Save mappings पर क्लिक करें, फिर अपने DNS प्रदाता पर सुझाए गए A, AAAA, और CNAME रिकॉर्ड जोड़ने के लिए ऑन-स्क्रीन निर्देशों का पालन करें।
कमांड लाइन से यही काम करने के लिए, चलाएं:
gcloud app domain-mappings create www.example.com --project=YOUR_PROJECT_ID
gcloud app domain-mappings create example.com --project=YOUR_PROJECT_ID
चरण 3: प्रबंधित सर्टिफिकेट के लिए प्रतीक्षा करें
एक बार DNS प्रोपेगेट हो जाने के बाद, App Engine प्रत्येक मैप किए गए होस्ट नाम के लिए स्वचालित रूप से Let’s Encrypt सर्टिफिकेट का अनुरोध करता है। प्रोविजनिंग आमतौर पर तेज़ होती है, लेकिन DNS प्रोपेगेशन में 24 घंटे तक का समय लग सकता है। स्थिति जांचें:
gcloud app domain-mappings list --project=YOUR_PROJECT_ID
जब सर्टिफिकेट लाइव होता है तो प्रत्येक मैपिंग SSL स्टेट MANAGED_CERTIFICATE_STATUS: OK दिखाती है। जारी करने के दौरान आपको PROVISIONING या PENDING_DNS दिखाई देगा; यह आमतौर पर तब स्वतः ठीक हो जाता है जब DNS रिकॉर्ड Google IPs पर रिज़ॉल्व होते हैं।
चरण 4: विज़िटर्स के लिए HTTPS को अनिवार्य करें (स्टैंडर्ड एनवायरनमेंट)
App Engine स्टैंडर्ड में, app.yaml में प्रत्येक हैंडलर में secure: always जोड़कर हर अनुरोध को HTTPS पर रीडायरेक्ट करें:
handlers:
- url: /.*
script: auto
secure: always
redirect_http_response_code: 301
gcloud app deploy के साथ बदलाव को डिप्लॉय करें। फ्लेक्सिबल एनवायरनमेंट में, HTTP-से-HTTPS रीडायरेक्ट को एप्लिकेशन या लोड-बैलेंसर स्तर पर हैंडल करें।
विकल्प 2: अपना खुद का थर्ड-पार्टी SSL सर्टिफिकेट अपलोड करें
इस रास्ते को तब चुनें जब आपको किसी विशेष सर्टिफिकेट अथॉरिटी से वाइल्डकार्ड सर्टिफिकेट, OV या EV सर्टिफिकेट, या आपके डोमेन के लिए पहले से जारी किया गया सर्टिफिकेट चाहिए। App Engine एक सिंगल PEM फ़ाइल स्वीकार करता है जिसमें लीफ और कोई भी इंटरमीडिएट सर्टिफिकेट शामिल हों, साथ ही एक अनएन्क्रिप्टेड PEM-एनकोडेड RSA प्राइवेट की। अपलोड की गई PEM फ़ाइल में कुल पांच सर्टिफिकेट (एक लीफ प्लस चार इंटरमीडिएट तक) की अनुमति है, और अपलोड किए गए सर्टिफिकेट को उसी Cloud संगठन के प्रोजेक्ट्स में पुनः उपयोग किया जा सकता है।
चरण 1: CSR जनरेट करें और सर्टिफिकेट का ऑर्डर दें
यदि आपने पहले से ही अपना CSR जनरेट कर लिया है और अपने CA से जारी किया गया सर्टिफिकेट प्राप्त कर लिया है, तो सीधे चरण 2 पर जाएं।
CSR (सर्टिफिकेट साइनिंग रिक्वेस्ट) एन्कोडेड टेक्स्ट का एक ब्लॉक है जिसमें आपका संपर्क और डोमेन डेटा होता है जिसका उपयोग CA आपके सर्टिफिकेट को सत्यापित करने और साइन करने के लिए करता है। इसे बनाने के आपके पास दो तरीके हैं:
- अपने ब्राउज़र में CSR और प्राइवेट की तैयार करने के लिए हमारे CSR Generator का उपयोग करें।
- OpenSSL के साथ इसे स्थानीय रूप से जनरेट करें; देखें Google App Engine पर CSR कैसे जनरेट करें।
अपने ऑर्डर के दौरान CSR (—–BEGIN CERTIFICATE REQUEST—– और —–END CERTIFICATE REQUEST—– मार्कर्स सहित) को CA को सबमिट करें। संबंधित प्राइवेट की को एक सुरक्षित स्थान पर सेव करें; इंस्टॉलेशन के दौरान आपको इसकी आवश्यकता होगी।
चरण 2: सर्टिफिकेट और चेन को एक सिंगल PEM में मिलाएं
यदि CA ने अलग-अलग फाइलें (आपका सर्वर सर्टिफिकेट प्लस एक या अधिक इंटरमीडिएट) डिलीवर की हैं, तो उन्हें सही क्रम में जोड़ें (पहले आपका सर्टिफिकेट, बाद में इंटरमीडिएट)। फाइलों वाले फोल्डर में एक टर्मिनल खोलें और चलाएं:
cat yourdomain.crt intermediate.crt > concat.crt
Windows PowerShell पर, समकक्ष यह है:
Get-Content yourdomain.crt, intermediate.crt | Set-Content concat.crt
परिणाम एक PEM-एनकोडेड सर्टिफिकेट फ़ाइल होती है जिसमें पूरी चेन होती है। यदि आपको फॉर्मैट भी बदलने की आवश्यकता है (उदाहरण के लिए .pfx या .p12 से PEM में), तो हमारे SSL टूल्स का उपयोग करें।
प्राइवेट की एक अनएन्क्रिप्टेड PEM-एनकोडेड RSA की होनी चाहिए (उदाहरण के लिए myserver.key.pem)। यदि आपकी पासवर्ड-प्रोटेक्टेड है, तो पासफ्रेज़ हटाएं:
openssl rsa -in encrypted.key -out myserver.key.pem
चरण 3: Cloud Console में सर्टिफिकेट अपलोड करें
- Google Cloud Console खोलें और अपना प्रोजेक्ट चुनें।
- Navigation menu > App Engine > Settings पर जाएं, फिर SSL Certificates टैब खोलें।
- Upload a new certificate पर क्लिक करें।
- सर्टिफिकेट को एक Name दें, फिर PEM encoded X.509 public key certificate के अंतर्गत concat.crt और Unencrypted PEM encoded RSA private key के अंतर्गत myserver.key.pem अपलोड करें।
- Upload पर क्लिक करें।
चरण 4: सर्टिफिकेट को अपने डोमेन को असाइन करें
सर्टिफिकेट के विवरण पृष्ठ पर, उन कस्टम डोमेन का चयन करें जिन्हें आप इसके द्वारा सुरक्षित करना चाहते हैं, फिर Save पर क्लिक करें। यदि कोई डोमेन वर्तमान में Google-प्रबंधित सर्टिफिकेट का उपयोग कर रहा है, तो पहले उसके लिए प्रबंधित मोड को अक्षम करें; अन्यथा अपलोड लागू नहीं होगा।
चरण 5 (वैकल्पिक): gcloud CLI से अपलोड और बाइंड करें
कमांड लाइन से वही ऑपरेशन:
gcloud app ssl-certificates create
--display-name="example.com 2026"
--certificate=concat.crt
--private-key=myserver.key.pem
कमांड नया सर्टिफिकेट ID लौटाता है। इसे एक मैप किए गए डोमेन से बाइंड करें और उस मैपिंग के लिए प्रबंधित मोड बंद करें:
gcloud app domain-mappings update www.example.com
--certificate-id=CERT_ID
--certificate-management=manual
बाद में मुफ्त Google-प्रबंधित सर्टिफिकेट पर वापस स्विच करने के लिए, चलाएं:
gcloud app domain-mappings update www.example.com
--certificate-management=automatic
नोट्स और सीमाएं
- प्रबंधित सर्टिफिकेट वाइल्डकार्ड को कवर नहीं करते। *.example.com के लिए, विकल्प 2 के अनुसार एक वाइल्डकार्ड सर्टिफिकेट अपलोड करें।
- Let’s Encrypt प्रति सप्ताह प्रति बेस डोमेन 50 प्रबंधित सर्टिफिकेट तक जारी करना सीमित करता है। यह सीमा शायद ही कभी कोई समस्या होती है, लेकिन यह महत्वपूर्ण होती है यदि आप एक साथ कई सबडोमेन को मैप करते हैं।
- अपलोड किए गए सर्टिफिकेट जो किसी भी डोमेन को असाइन नहीं किए गए हैं, 30 दिनों के बाद स्वचालित रूप से हटा दिए जाते हैं।
- एक अपलोड की गई PEM फ़ाइल में अधिकतम एक लीफ प्लस चार इंटरमीडिएट होते हैं।
- एक अपलोड किया गया सर्टिफिकेट आपके Cloud संगठन के सभी प्रोजेक्ट्स में दिखाई देता है, इसलिए एक ही वाइल्डकार्ड का पुनः उपयोग किया जा सकता है।
SSL इंस्टॉलेशन का परीक्षण करें
अपनी साइट को https:// पर खोलें और पैडलॉक की पुष्टि करें, फिर सर्टिफिकेट, चेन और प्रोटोकॉल सपोर्ट पर तुरंत रिपोर्ट के लिए हमारे SSL Checker से एक गहरा स्कैन चलाएं।
अक्सर पूछे जाने वाले प्रश्न
हां। एक बार जब आप एक सत्यापित कस्टम डोमेन को अपनी App Engine एप्लिकेशन से मैप करते हैं और DNS को Google की ओर इंगित करते हैं, तो App Engine स्वचालित रूप से Let’s Encrypt के माध्यम से एक मुफ्त SSL सर्टिफिकेट प्रोविजन करता है और आपके लिए इसे रिन्यू करता है। इसके लिए आपको भुगतान नहीं करना पड़ता और आपको कुछ भी अपलोड नहीं करना पड़ता।
मुफ्त Google-प्रबंधित सर्टिफिकेट वाइल्डकार्ड का समर्थन नहीं करते हैं। *.example.com को सुरक्षित करने के लिए, एक वाइल्डकार्ड सर्टिफिकेट खरीदें, लीफ और इंटरमीडिएट को एक सिंगल PEM में मिलाएं, फिर इसे App Engine > Settings > SSL Certificates (ऊपर विकल्प 2) के अंतर्गत अपलोड करें।
App Engine तब तक Let’s Encrypt सर्टिफिकेट जारी नहीं कर सकता जब तक आपके डोमेन के DNS रिकॉर्ड उन Google IPs पर रिज़ॉल्व नहीं होते जो इसने मैपिंग बनाते समय प्रदान किए थे। सत्यापित करें कि A, AAAA, और CNAME रिकॉर्ड Custom Domains के अंतर्गत दिखाए गए मानों से मेल खाते हैं, फिर DNS प्रोपेगेशन के लिए प्रतीक्षा करें, जिसमें 24 घंटे तक का समय लग सकता है। स्थिति को फिर से जांचने के लिए gcloud app domain-mappings list चलाएं।
स्टैंडर्ड एनवायरनमेंट में, app.yaml में प्रत्येक हैंडलर में secure: always (और वैकल्पिक रूप से redirect_http_response_code: 301) जोड़ें, फिर gcloud app deploy के साथ फिर से डिप्लॉय करें। फ्लेक्सिबल एनवायरनमेंट में, रीडायरेक्ट को एप्लिकेशन या लोड-बैलेंसर स्तर पर करें।
केवल तभी जब आपने अपना खुद का अपलोड किया हो। Google-प्रबंधित सर्टिफिकेट तब तक स्वचालित रूप से रिन्यू होते रहते हैं जब तक डोमेन मैप रहता है और DNS App Engine पर रिज़ॉल्व होता रहता है। अपलोड किए गए थर्ड-पार्टी सर्टिफिकेट CA द्वारा निर्धारित तिथि पर समाप्त हो जाते हैं (वर्तमान में सार्वजनिक TLS सर्टिफिकेट के लिए लगभग एक वर्ष तक), इसलिए आपको उस तिथि से पहले अपलोड-और-असाइन चरणों को दोहराना होगा।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10


