Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Zimbra Collaboration Suite (ZCS). Anda memiliki dua pilihan: Zimbra Administration Console (antarmuka web) atau command line dengan zmcertmgr. Keduanya membuat pasangan file yang sama di server: sebuah CSR yang Anda kirimkan ke Certificate Authority Anda dan private key yang sesuai yang tetap berada di Zimbra. CLI adalah jalur yang lebih cepat pada ZCS 10.x modern dan memberi Anda kendali yang tepat atas daftar SAN, ukuran key, dan digest.
Zimbra menyimpan CSR komersial dan key di lokasi tetap di bawah /opt/zimbra/ssl/zimbra/commercial/. Hanya satu pasangan CSR dan key komersial yang dapat ada dalam satu waktu, jadi menjalankan createcsr lagi akan menimpa file sebelumnya. Buat CSR sekali, simpan salinan kedua file di tempat yang aman, dan kirimkan CSR ke CA Anda.
Prasyarat
- Server Zimbra Collaboration Suite yang sedang berjalan. ZCS 10.1.x (Daffodil) adalah rilis saat ini yang banyak digunakan; langkah-langkah di bawah juga berfungsi pada ZCS 9.0.x dan 8.8.x.
- Akses SSH ke server Zimbra, ditambah root atau sudo pada host tersebut (untuk metode CLI).
- Kredensial admin untuk Zimbra Administration Console di https://server.yourdomain.com:7071 (untuk metode antarmuka web).
- Hostname lengkap (fully qualified) yang digunakan klien email Anda untuk terhubung, misalnya mail.example.com. Inilah nilai yang dimasukkan pada Common Name (CN) dan sebagai Subject Alternative Name (SAN) pertama.
Membuat CSR di Zimbra melalui Administration Console
Jika Anda lebih menyukai alur kerja grafis, Certificate Installation Wizard yang terintegrasi di Administration Console akan memandu Anda melalui setiap kolom. Membuat CSR di sini juga membuat private key yang sesuai di server pada /opt/zimbra/ssl/zimbra/commercial/commercial.key, yang merupakan lokasi persis tempat langkah instalasi berikutnya mengharapkannya berada.
Langkah 1: Masuk ke Zimbra Administration Console
Buka browser dan kunjungi https://server.yourdomain.com:7071, ganti server.yourdomain.com dengan nama server yang Anda tetapkan selama pengaturan Zimbra. Masuk dengan akun admin yang Anda buat selama instalasi (biasanya [email protected]).
Langkah 2: Mulai wizard sertifikat
- Di navigasi kiri, klik Configure, lalu Certificates.
- Klik ikon roda gigi di pojok kanan atas (di sebelah Help) dan pilih Install Certificate.
- Dari menu tarik-turun Server Name, pilih server yang ingin Anda amankan, lalu klik Next.
- Pilih Generate the CSR for the commercial certificate authorizer, lalu klik Next.
Langkah 3: Isi detail CSR
Wizard meminta kolom yang sama yang dibutuhkan CA mana pun untuk memvalidasi dan menerbitkan sertifikat. Gunakan informasi yang akurat dan terkini; ketidaksesuaian antara CSR dan catatan bisnis Anda merupakan penyebab umum kegagalan validasi.
- Digest: pilih SHA-256. SHA-1 tidak lagi dipercaya oleh CA publik mana pun.
- Key Length: pilih 2048 bit (minimum publik). 4096 juga diterima jika kebijakan keamanan Anda mensyaratkan key yang lebih besar.
- Common Name: masukkan hostname lengkap yang digunakan pengguna Anda untuk terhubung, misalnya mail.example.com. Untuk sertifikat Wildcard, centang Use Wildcard Common Name dan masukkan *.example.com.
- Country Name: kode dua huruf ISO 3166-1 alpha-2 tempat organisasi Anda terdaftar secara hukum, misalnya US.
- State/Province: nama negara bagian atau provinsi lengkap, bukan singkatan (misalnya California, bukan CA).
- City: kota tempat organisasi Anda terdaftar.
- Organization Name: nama hukum perusahaan Anda seperti yang tercantum dalam catatan publik, misalnya Example LLC. Untuk sertifikat Domain Validation (DV), Anda dapat menggunakan nama lengkap Anda atau membiarkannya kosong.
- Organization Unit: biarkan kosong. CA publik tidak lagi menyertakan kolom OU (sudah tidak digunakan lagi oleh CA/Browser Forum). Jika formulir tidak menerima nilai kosong, masukkan NA hanya untuk melanjutkan; CA akan menghapus atau mengabaikannya.
- Subject Alternative Names: untuk sertifikat Multi-Domain (SAN), cantumkan setiap hostname tambahan di sini, dipisahkan dengan koma. Untuk sertifikat nama tunggal atau Wildcard, biarkan kolom ini kosong.
Tinjau kembali nilai-nilai tersebut sekali lagi lalu klik Next. Zimbra akan membuat CSR dan key di server.
Langkah 4: Unduh CSR
Klik Download the CSR dan simpan file tersebut. Buka di editor teks biasa mana pun (Notepad, TextEdit, atau vim) dan salin seluruh blok, termasuk penanda —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—–, ke dalam formulir pemesanan SSL yang disediakan CA Anda. Sebelum mengirimkan, Anda dapat menempelkan CSR ke CSR Decoder kami untuk memastikan setiap kolom terbaca dengan benar.
Membuat CSR di Zimbra menggunakan command line
CLI adalah cara paling langsung untuk membuat CSR di Zimbra, dan merupakan satu-satunya cara untuk sepenuhnya mengendalikan daftar SAN, ukuran key, dan digest dari satu perintah. Anda menjalankan zmcertmgr sebagai pengguna zimbra; pada ZCS 8.7 dan yang lebih baru, Anda tidak boleh menjalankannya sebagai root.
Langkah 1: Hubungkan ke server dan beralih ke pengguna zimbra
Masuk via SSH ke server Zimbra, lalu beralih dari root ke pengguna zimbra. Gunakan tanda hubung dengan spasi di sekitarnya; tanda hubung tersebut menyiapkan shell login bersih dengan environment Zimbra yang dimuat:
su - zimbra
Untuk kembali ke root setelahnya, ketik exit, atau jalankan sudo su dari akun biasa.
Langkah 2: Jalankan zmcertmgr createcsr
Alat zmcertmgr berada di /opt/zimbra/bin/zmcertmgr. Subperintah createcsr comm membuat CSR komersial dan key yang sesuai. Jalankan perintah di bawah sebagai pengguna zimbra, dalam satu baris (tanda garis miring terbalik memungkinkan Anda memisahkannya menjadi beberapa baris agar lebih mudah dibaca):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
Ganti nilai contoh dengan nilai Anda sendiri. Berikut fungsi setiap flag:
- comm: membuat CSR komersial (berbeda dengan self, yang menghasilkan sertifikat self-signed).
- -new: membuat key dan CSR baru. Tanpa ini, zmcertmgr akan mencoba menggunakan kembali key yang sudah ada.
- -keysize 2048: ukuran key RSA dalam bit. 2048 adalah minimum publik; gunakan 4096 jika kebijakan Anda mensyaratkannya.
- -digest sha256: digest tanda tangan. SHA-256 adalah standar saat ini.
- -subject “/C=…/CN=…”: distinguished name. Atur CN ke hostname utama. Hilangkan OU: CA publik sudah tidak menggunakannya lagi.
- -subjectAltNames “host1,host2,…”: daftar hostname yang dipisahkan koma yang harus dicakup oleh sertifikat. Sertakan juga CN di sini: CA dan browser modern melakukan validasi terhadap daftar SAN, bukan kolom CN lama.
Untuk sertifikat Multi-Domain yang mencakup beberapa hostname, cantumkan semuanya di -subjectAltNames:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Untuk sertifikat Wildcard, gunakan format *.example.com pada CN maupun SAN. Wildcard mencakup satu tingkat subdomain (jadi *.example.com mencakup mail.example.com dan webmail.example.com, tetapi tidak mencakup example.com itu sendiri atau a.b.example.com):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
Jika Anda sama sekali tidak memerlukan SAN (jarang terjadi pada CA modern), tambahkan -noDefaultSubjectAltName untuk sepenuhnya menekan blok SAN:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
Langkah 3: Temukan dan salin CSR
Zimbra menulis CSR dan key baru ke jalur tetap:
- CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- Private key: /opt/zimbra/ssl/zimbra/commercial/commercial.key
Tampilkan CSR di terminal:
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
Salin seluruh blok, termasuk penanda —–BEGIN CERTIFICATE REQUEST—– dan —–END CERTIFICATE REQUEST—–, dan tempelkan ke formulir pemesanan SSL yang disediakan CA Anda. Simpan commercial.key yang sesuai di server; Anda akan memerlukannya saat instalasi.
Langkah 4: Verifikasi CSR sebelum mengirimkannya
Sebelum Anda mengirimkan CSR, decode terlebih dahulu untuk memastikan CN, daftar SAN, ukuran key, dan kolom organisasi terlihat benar. Kesalahan ketik yang terdeteksi sekarang berarti satu permintaan penerbitan ulang lebih sedikit setelah CA melakukan validasi.
Di server, gunakan OpenSSL:
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
Atau tempelkan blok CSR ke CSR Decoder kami untuk mendapatkan penjabaran yang mudah dibaca dari setiap kolom.
Langkah selanjutnya: instal sertifikat yang diterbitkan
Setelah CA memvalidasi CSR Anda dan menerbitkan sertifikat, ikuti panduan kami tentang cara menginstal sertifikat SSL di Zimbra untuk menerapkannya. Langkah instalasi menggunakan commercial.key yang dibuat Zimbra di /opt/zimbra/ssl/zimbra/commercial/commercial.key, jadi biarkan file tersebut tetap ada.
Pertanyaan yang Sering Diajukan
Keduanya berfungsi dengan baik. CLI dengan zmcertmgr createcsr comm adalah pilihan yang lebih langsung dan memberi Anda kendali penuh atas daftar SAN, ukuran key, dan digest dari satu perintah. Wizard Administration Console lebih cocok jika Anda lebih menyukai formulir yang dipandu. Kedua metode menulis file yang sama ke jalur yang sama, sehingga alur kerja instalasi berikutnya identik.
Zimbra menulis CSR komersial ke /opt/zimbra/ssl/zimbra/commercial/commercial.csr dan private key yang sesuai ke /opt/zimbra/ssl/zimbra/commercial/commercial.key. Jalur ini bersifat tetap; langkah instalasi mengharapkan menemukan key persis di lokasi tersebut.
Tidak. Zimbra menyimpan satu CSR komersial dan satu key yang sesuai dalam satu waktu. Menjalankan zmcertmgr createcsr comm -new lagi akan menimpa baik commercial.csr maupun commercial.key. Cadangkan pasangan sebelumnya sebelum Anda membuatnya ulang jika Anda masih membutuhkannya.
Jalankan sebagai pengguna zimbra. Beralih dari root dengan su - zimbra (perhatikan spasi di sekitar tanda hubung, yang menyiapkan shell login dengan environment Zimbra). Menjalankan perintah CSR atau sertifikat sebagai root pada ZCS 8.7 dan yang lebih baru dapat meninggalkan file dengan kepemilikan yang salah dan menyebabkan kesalahan izin ketika layanan mencoba membacanya.
Cantumkan semuanya di flag -subjectAltNames sebagai string yang dipisahkan koma, dan sertakan juga Common Name dalam daftar SAN. Contohnya: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Browser dan CA modern melakukan validasi terhadap daftar SAN, bukan kolom Common Name lama, sehingga hostname yang tidak ada di SAN tidak akan dipercaya.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

