Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di IBM HTTP Server (IHS), serta cara melakukan hal yang sama di HCL Domino (sebelumnya IBM Domino).
IBM HTTP Server menyimpan kunci dan sertifikat dalam basis data kunci CMS (file .kdb ditambah stash .sth), yang Anda kelola dengan alat grafis IKEYMAN atau utilitas baris perintah gskcapicmd dari IBM Global Security Kit (GSKit) yang disertakan dengan IHS.
Langkah-langkah di bawah ini mencakup kedua jalur pada IHS 9.0.5.x (rilis yang didukung saat ini), lalu dua alur CSR untuk HCL Domino: basis data Server Certificate Administration klasik (dipertahankan untuk instalasi lama) dan tugas Certificate Manager modern dengan certstore.nsf, yang direkomendasikan HCL pada Domino 12 dan versi yang lebih baru.
Membuat CSR di IBM HTTP Server
Jika Anda sudah membuat CSR, langsung lompat ke cara menginstal sertifikat SSL di IBM HTTP Server.
Anda dapat membuat permintaan dengan dua cara di IHS: melalui GUI IKEYMAN (utilitas klasik point-and-click), atau dengan gskcapicmd di baris perintah. Keduanya menulis kunci privat ke basis data kunci CMS yang sama dan menghasilkan permintaan PKCS #10 sebagai file .arm yang Anda kirimkan ke Otoritas Sertifikat (CA) Anda. Pilih GUI pada desktop atau server dengan tampilan; pilih CLI pada mesin headless atau saat Anda menginginkan skrip yang dapat diulang.
Prasyarat: IBM HTTP Server sudah terinstal, GSKit ada di sistem (disertakan di dalam paket IHS), dan direktori bin IHS ada di PATH Anda atau Anda mengetahui jalur lengkapnya (biasanya /opt/IBM/HTTPServer/bin/ di Linux/AIX, atau C:Program FilesIBMHTTPServerbin di Windows). Anda juga memerlukan direktori kerja tempat Anda dapat menulis basis data kunci baru dan file CSR, serta tempat untuk mencatat kata sandi basis data kunci.
Metode 1. Membuat CSR dengan IKEYMAN (GUI)
Langkah 1. Membuat basis data kunci CMS baru (.kdb)
- Jalankan IKEYMAN. Di Windows, buka Start > IBM HTTP Server > Start Key Management Utility. Di Linux, AIX, atau UNIX lainnya, jalankan
ikeymandari direktori bin IHS (misalnya/opt/IBM/HTTPServer/bin/ikeyman); Anda memerlukan tampilan X11 yang berfungsi. - Dari menu, pilih Key Database File > New.
- Pada dropdown Key database type, pilih CMS. Ini adalah format yang dibaca IBM HTTP Server.
- Pada File Name, masukkan nama untuk basis data baru (misalnya key.kdb).
- Pada Location, arahkan ke folder yang dapat Anda temukan kembali (misalnya /opt/IBM/HTTPServer/ssl/ di Linux, atau C:IBMHTTPServerssl di Windows). Klik OK.
- Tetapkan kata sandi yang kuat, lalu centang Stash password to a file agar IKEYMAN menulis file stash .sth yang sesuai di samping .kdb. IHS membaca stash tersebut saat memulai sehingga Anda tidak perlu mengetik kata sandi setiap kali server dimulai. Klik OK.
IKEYMAN membuat dua file di folder tersebut: basis data itu sendiri (key.kdb) dan stash (key.sth). Perlakukan keduanya sebagai rahasia. Jaga izin file keduanya tetap ketat (hanya dapat dibaca oleh pengguna IHS) dan cadangkan ke lokasi yang aman, karena Anda tidak dapat memulihkan kunci privat tanpa keduanya.
Langkah 2. Membuat permintaan sertifikat
- Dengan basis data baru terbuka, temukan dropdown Key database content dan ubah menjadi Personal Certificate Requests.
- Klik New. Dialog Create New Key and Certificate Request akan terbuka.
Isi kolom hanya dengan karakter ASCII standar; huruf non-Latin akan merusak permintaan:
- Key Label: pengenal singkat untuk sertifikat ini di dalam basis data kunci, misalnya www.example.com. Anda merujuk label ini nanti di httpd.conf dengan direktif SSLServerCert.
- Key Size: pilih 2048. Ini adalah ukuran minimum saat ini yang diterima oleh semua CA publik. Pilih 3072 atau 4096 hanya jika kebijakan Anda memerlukan kunci yang lebih besar; konsekuensinya adalah proses handshake TLS yang sedikit lebih lambat.
- Signature Algorithm: pilih SHA256WithRSA (atau yang lebih kuat, seperti SHA384WithRSA). Hindari apa pun dengan SHA-1; CA publik tidak akan menerbitkan sertifikat dengan algoritma tersebut.
- Common Name: nama domain lengkap (FQDN) yang ingin Anda amankan, misalnya www.example.com. Untuk sertifikat wildcard, tambahkan tanda bintang di depan domain utama, misalnya *.example.com.
- Organization: nama resmi lengkap perusahaan Anda, sesuai dengan yang terdaftar. Diperlukan untuk sertifikat OV dan EV; diabaikan untuk DV.
- Organizational Unit: atribut ini sudah tidak dipakai lagi untuk sertifikat publik (CA/Browser Forum telah menghapusnya secara bertahap). Biarkan kosong atau masukkan label singkat seperti IT.
- Locality: nama kota lengkap (misalnya Seattle, bukan SEA).
- State/Province: nama negara bagian atau provinsi lengkap (misalnya Washington, bukan WA).
- Country: kode negara ISO dua huruf, misalnya US, GB, atau DE.
- Subject Alternative Names (SAN): tambahkan setiap nama host yang harus muncul pada sertifikat, termasuk nilai yang Anda masukkan di Common Name. Peramban modern mengabaikan Common Name dan hanya memvalidasi terhadap daftar SAN, sehingga sertifikat multi-nama memerlukan entri di sini.
- Enter the name of a file in which to store the certificate request: jalur dan nama yang diakhiri dengan .arm, misalnya /opt/IBM/HTTPServer/ssl/www_example_com.arm. Simpan di folder yang sama dengan basis data kunci agar keduanya tetap bersama.
Klik OK. IKEYMAN membuat pasangan kunci di dalam basis data kunci, menyimpan permintaan sebagai entri yang tertunda, dan menulis CSR PKCS #10 ke file .arm yang Anda beri nama.
Langkah 3. Menyalin CSR dan mengirimkannya ke CA
Buka file .arm di editor teks apa pun (Notepad, vi, nano). Anda akan melihat blok seperti ini:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----
Pilih seluruh blok, termasuk baris BEGIN dan END, salin, lalu tempelkan ke kolom CSR pada formulir pemesanan Anda. Kunci privat tetap berada di basis data kunci pada server; hanya teks CSR yang keluar dari mesin.
Metode 2. Membuat CSR dengan gskcapicmd (CLI)
Utilitas gskcapicmd (kadang terdaftar sebagai gskcmd untuk wrapper Java, atau sebagai gsk8capicmd_64 pada instalasi GSKit 64-bit) melakukan pekerjaan yang sama seperti IKEYMAN tanpa sesi grafis. Jalankan dari direktori bin IHS.
Langkah 1. Membuat basis data kunci CMS dan file stash
Pilih folder untuk basis data kunci, lalu jalankan:
gskcapicmd -keydb -create
-db /opt/IBM/HTTPServer/ssl/key.kdb
-pw your_strong_password
-type cms
-stash
Rincian argumen:
- -db: jalur lengkap ke file .kdb baru.
- -pw: kata sandi yang melindungi basis data kunci.
- -type cms: format yang dibaca IHS.
- -stash: menulis file stash .sth yang sesuai di samping basis data agar IHS dapat membacanya tanpa diminta saat memulai.
Pada baris perintah, kata sandi terlihat dalam daftar proses dan riwayat shell. Setelah basis data ada, ubah kata sandi menjadi kata sandi yang tidak tercatat dalam riwayat dengan gskcapicmd -keydb -changepw, atau berikan kata sandi melalui variabel lingkungan lalu hapus variabel tersebut.
Langkah 2. Membuat permintaan sertifikat
Buat pasangan kunci dan CSR PKCS #10 dalam satu langkah, dengan entri SAN untuk setiap nama host yang Anda inginkan pada sertifikat:
gskcapicmd -certreq -create
-db /opt/IBM/HTTPServer/ssl/key.kdb
-pw your_strong_password
-label www.example.com
-dn "CN=www.example.com,O=Example Inc,L=Seattle,ST=Washington,C=US"
-size 2048
-sigalg SHA256WithRSA
-san_dnsname "www.example.com,example.com"
-file /opt/IBM/HTTPServer/ssl/www_example_com.arm
Rincian argumen:
- -label: pengenal untuk sertifikat ini di dalam basis data kunci. Rujuk nanti dari httpd.conf dengan direktif SSLServerCert.
- -dn: Distinguished Name, ditulis sebagai satu string dengan atribut dipisahkan koma. Gunakan CN= untuk FQDN dan kode ISO dua huruf pada C=.
- -size: 2048 adalah minimum. Gunakan 3072 atau 4096 hanya jika kebijakan Anda mengharuskannya.
- -sigalg: SHA256WithRSA (atau SHA384WithRSA). Jangan gunakan SHA-1.
- -san_dnsname: daftar setiap nama host yang harus muncul pada sertifikat, dipisahkan koma. Sertakan nilai Common Name dalam daftar ini. Peramban dan sebagian besar pustaka TLS hanya memvalidasi SAN, bukan CN.
- -file: jalur tempat gskcapicmd menulis file CSR .arm.
Jika Anda memerlukan kunci ECDSA alih-alih RSA, ganti -sigalg SHA256WithRSA dengan -sigalg SHA256WithECDSA dan ubah -size agar sesuai dengan kurva target Anda (-size 256 untuk P-256, -size 384 untuk P-384). Kurva yang didukung adalah secp256r1 (P-256), secp384r1 (P-384), dan secp521r1 (P-521). Dukungan ECDSA di IHS hanya sepenuhnya tersedia melalui gskcapicmd; IKEYMAN tidak memungkinkan Anda memilih ECDSA pada rilis IHS yang lebih lama. Untuk ECDSA pada rilis IHS tertentu, ikuti panduan manajemen sertifikat IBM.
Langkah 3. Menampilkan daftar dan memverifikasi permintaan
Konfirmasi bahwa permintaan telah ditambahkan ke basis data kunci:
gskcapicmd -certreq -list
-db /opt/IBM/HTTPServer/ssl/key.kdb
-pw your_strong_password
Untuk membaca kembali CSR dan memeriksa Common Name, entri SAN, ukuran kunci, dan algoritma tanda tangan:
gskcapicmd -certreq -details
-db /opt/IBM/HTTPServer/ssl/key.kdb
-pw your_strong_password
-label www.example.com
Kemudian buka file .arm di editor teks, salin seluruh blok BEGIN NEW CERTIFICATE REQUEST hingga END NEW CERTIFICATE REQUEST, dan kirimkan pada formulir pemesanan CA Anda.
Memeriksa CSR sebelum mengirimkannya (opsional)
Jika Anda memiliki OpenSSL terinstal, jalankan ini pada mesin yang sama untuk mengonfirmasi subjek, daftar SAN, dan ukuran kunci:
openssl req -noout -text -in www_example_com.arm
Lebih suka alat daring? Tempelkan isi permintaan tersebut ke CSR Decoder milik SSL Dragon untuk membaca kembali detail yang sama. Konfirmasi bahwa Common Name cocok dengan nama host yang akan digunakan klien dan bahwa setiap nama host yang diperlukan muncul di bawah Subject Alternative Name.
Setelah CA menerbitkan sertifikat Anda
Sertifikat yang ditandatangani harus kembali ke basis data kunci yang sama yang menghasilkan CSR, terhadap label yang sama. Terima dengan CLI:
gskcapicmd -cert -receive
-db /opt/IBM/HTTPServer/ssl/key.kdb
-pw your_strong_password
-file www_example_com.crt
Atau lakukan hal yang sama di IKEYMAN di bawah Personal Certificates > Receive. Tambahkan sertifikat root dan intermediate terlebih dahulu sebagai sertifikat penanda tangan, lalu perbarui httpd.conf dengan direktif KeyFile dan SSLServerCert lalu mulai ulang IHS. Prosedur lengkapnya dibahas dalam cara menginstal sertifikat SSL di IBM HTTP Server.
Membuat CSR di HCL Domino
Catatan: IBM Domino kini menjadi HCL Domino. HCL menyelesaikan akuisisi portofolio kolaborasi IBM (termasuk Notes/Domino) pada 1 Juli 2019. Pada Domino 12 dan versi yang lebih baru, HCL merekomendasikan tugas Certificate Manager (dengan certstore.nsf dan dokumen TLS Credentials) untuk semua pekerjaan TLS baru. Basis data Server Certificate Administration klasik (CERTSRV.NSF) masih berfungsi untuk instalasi lama dan didokumentasikan di bawah, tetapi penerapan baru sebaiknya menggunakan Certificate Manager.
Metode A. Membuat CSR dengan Certificate Manager (Domino 12+ / 14.x)
- Tambahkan tugas CertMgr pada server Certificate Manager yang Anda tunjuk agar membuat certstore.nsf. Pada setiap server Domino yang perlu membaca kunci TLS, jalankan CertMgr juga agar basis data direplikasi.
- Buka certstore.nsf, buka TLS Credentials, dan klik Add TLS Credentials.
- Host names: masukkan FQDN yang tepat yang akan digunakan klien, dan tambahkan setiap nama host tambahan sebagai Subject Alternative Name.
- Servers with access: pilih server Domino yang harus dapat membaca kunci privat.
- Certificate Provider: pilih Manual untuk CA pihak ketiga mana pun. (Pilih Let’s Encrypt hanya jika Anda ingin CertMgr mendapatkan sertifikat gratis yang diterbitkan ACME secara otomatis.)
- Key type: pilih RSA atau ECDSA.
- RSA: pilih 2048 bit (atau lebih besar jika kebijakan Anda mengharuskannya).
- ECDSA: pilih kurva (P-256 atau P-384; P-384 adalah default yang tercantum).
- Klik Submit Request. CertMgr membuat pasangan kunci, menandatangani CSR, dan dokumen berpindah ke Status = Waiting.
- Buka dokumen, salin nilai Certificate signing request (CSR) (atau gunakan tindakan Copy CSR yang muncul setelah diproses), dan tempelkan blok PEM ke formulir pemesanan CA Anda.
Kunci privat tetap berada di dalam certstore.nsf, dienkripsi ke server yang Anda otorisasi. Anda tidak pernah mengeksporya. Ketika CA menerbitkan sertifikat Anda, tempelkan sertifikat yang ditandatangani (beserta rantai penerbitnya) kembali ke dokumen TLS Credentials yang sama dan CertMgr akan menginstalnya untuk Anda. Referensi lengkapnya ada dalam dokumentasi Certificate Manager milik HCL.
Metode B. Server Certificate Administration klasik (Domino lama)
Gunakan metode ini hanya pada rilis Domino yang masih mengandalkan file key ring (.kyr + .sth). HCL menandainya sebagai legacy pada Domino 12 dan versi yang lebih baru.
- Di klien Domino Administrator, buka Server Certificate Administration.
- Pilih Create Key Ring. Masukkan nama key ring dan kata sandi yang kuat.
- Key Size: pilih 2048 bit.
- Isi Distinguished Name:
- Common Name: FQDN yang ingin Anda amankan, misalnya www.example.com.
- Organization: nama resmi lengkap perusahaan Anda.
- Organizational Unit: biarkan kosong atau masukkan label singkat seperti IT (atribut ini sudah tidak dipakai lagi untuk sertifikat publik).
- City or Locality: nama kota lengkap, misalnya Seattle.
- State or Province: nama negara bagian lengkap, misalnya Washington.
- Country: kode ISO dua huruf, misalnya US.
- Tinjau detailnya dan klik Continue. Domino membuat file key ring.
- Pilih Create Certificate Request. Di bawah Method, pilih Paste into form on CA’s site. Domino menampilkan teks CSR.
- Salin seluruh blok CSR (termasuk baris BEGIN dan END) dan tempelkan ke formulir pemesanan CA Anda.
File key ring klasik tidak mendukung entri SAN melalui dialog ini. Jika Anda memerlukan sertifikat multi-nama, pindah ke Certificate Manager (Metode A) atau buat CSR di luar server.
Pertanyaan yang Sering Diajukan
IBM HTTP Server tidak membaca file kunci dan sertifikat PEM seperti Apache standar. Tumpukan TLS-nya (mod_ibm_ssl, didukung oleh GSKit) menyimpan kunci, permintaan sertifikat, dan sertifikat yang diterbitkan dalam satu file basis data kunci CMS dengan ekstensi .kdb. File stash yang sesuai (.sth) menyimpan kata sandi basis data dalam bentuk yang dapat dibaca IHS saat memulai. Anda mengarahkan IHS ke basis data dengan direktif KeyFile dalam httpd.conf dan merujuk sertifikat tertentu di dalamnya dengan SSLServerCert.
Keduanya menulis ke basis data kunci yang sama, jadi keduanya berfungsi. IKEYMAN nyaman digunakan pada desktop atau server dengan tampilan X11, dan membimbing Anda melalui dialognya. gskcapicmd adalah pilihan yang lebih baik pada server headless, dalam otomatisasi, dan untuk kunci ECDSA, yang tidak diekspos oleh GUI pada rilis IHS yang lebih lama. Banyak administrator membuat basis data dengan CLI dan menggunakan IKEYMAN kemudian hanya untuk memeriksanya.
File stash menyimpan kata sandi basis data kunci dalam bentuk tersamar sehingga IBM HTTP Server dapat membuka basis data saat memulai tanpa perlu diminta secara interaktif. Ini bukan enkripsi: siapa pun dengan akses baca ke file tersebut dapat memulihkan kata sandinya. Jaga agar baik .kdb maupun .sth hanya dapat dibaca oleh pengguna IHS, simpan basis data pada sistem file lokal (bukan pada share yang dapat dibaca semua orang), dan cadangkan pasangan file tersebut ke lokasi yang aman.
Itu adalah biner yang disertakan dengan GSKit 8.x 64-bit, dipaketkan dengan WebSphere Application Server 9 dan IBM HTTP Server 9.0. GSKit 10 (dipaketkan dengan WebSphere 10 dan versi yang lebih baru) mengikuti konvensi yang sama. Nama gskcapicmd dalam panduan ini adalah wrapper yang didistribusikan IHS yang memanggil biner yang tepat untuk instalasi Anda; gsk8capicmd_64 adalah alat yang sama dengan nama versinya. Keduanya berfungsi dengan sintaks yang ditunjukkan di atas.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

