Panduan ini memberikan instruksi langkah demi langkah tentang cara menginstal sertifikat SSL di IBM HTTP Server (IHS). IHS menyimpan sertifikat dalam file basis data kunci CMS (file .kdb), yang Anda kelola dengan alat grafis IKEYMAN atau utilitas baris perintah gsk8capicmd_64.
Kami juga telah merekam video yang memandu Anda melalui seluruh prosesnya. Anda dapat menonton videonya, membaca instruksinya, atau melakukan keduanya. Anda dapat menonton video di bawah ini.
Membuat kode CSR di IBM HTTP Server
Certificate Signing Request (CSR) adalah blok teks terenkode yang berisi informasi kontak Anda. Untuk mengajukan permohonan sertifikat SSL, Anda membuat kode CSR dan mengirimkannya ke Certificate Authority (CA) untuk divalidasi. Bersamaan dengan CSR, Anda juga membuat kunci privat, elemen penting dari sertifikat SSL Anda. Anda akan membutuhkan kunci privat, yang pada IHS berada di dalam basis data kunci, saat instalasi.
Anda memiliki dua opsi:
- Gunakan CSR Generator kami untuk membuat CSR secara otomatis.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di IBM HTTP Server.
Anda dapat membuka file CSR Anda dengan editor teks apa pun, termasuk Notepad, lalu menyalin dan menempelkan isinya selama proses pemesanan SSL dengan vendor Anda.
Instal sertifikat SSL di IBM HTTP Server
Setelah Anda lolos validasi dan menerima file SSL melalui email, lanjutkan ke proses instalasi. Pada IBM HTTP Server, prosesnya terdiri dari dua bagian: pertama Anda mengimpor sertifikat ke dalam basis data kunci, kemudian Anda mengarahkan httpd.conf ke basis data kunci tersebut dan memulai ulang server. Anda dapat menyelesaikan proses impor dengan alat grafis IKEYMAN atau dengan utilitas baris perintah gsk8capicmd_64. Kedua metode dibahas di bawah ini.
Langkah 1. Siapkan file sertifikat SSL Anda
Dari arsip ZIP yang dikirimkan oleh CA Anda, ekstrak file-file berikut:
- Sertifikat root
- Sertifikat intermediate
- Sertifikat utama (misalnya your_domain.crt)
Anda juga membutuhkan file basis data kunci (file .kdb) yang Anda buat saat membuat CSR, beserta kata sandinya. Sertifikat yang telah ditandatangani hanya dapat diterima ke dalam basis data kunci yang sama yang menghasilkan permintaan sertifikat tersebut.
Langkah 2. Instal sertifikat root dan intermediate (IKEYMAN)
Sertifikat penanda tangan (root dan intermediate) membangun rantai kepercayaan untuk sertifikat utama Anda. Tambahkan keduanya lebih dulu:
- Jalankan IKEYMAN. Pada UNIX, jalankan
ikeymandari prompt perintah. Pada Windows, luncurkan Key Management Utility dari folder program IBM HTTP Server. - Di jendela utama, pilih Key Database File, lalu Open.
- Pilih basis data kunci Anda (file .kdb) dan klik OK.
- Masukkan kata sandi Anda dan klik OK.
- Pada menu drop-down, pilih Signer Certificates, lalu klik Add.
- Telusuri ke sertifikat yang ingin Anda tambahkan, lalu klik OK. Tambahkan sertifikat root terlebih dahulu, lalu sertifikat intermediate. Beri masing-masing label yang jelas agar Anda dapat mengidentifikasinya nanti.
Langkah 3. Instal sertifikat SSL utama (IKEYMAN)
Sekarang terima sertifikat utama Anda yang telah ditandatangani. Menerimanya akan mengaitkan sertifikat yang ditandatangani dari CA Anda dengan kunci privat yang sudah ada di dalam basis data kunci:
- Di IKEYMAN, buka menu drop-down dan pilih Personal Certificates, lalu klik Receive.
- Pilih sertifikat SSL utama Anda (misalnya your_domain.crt) dan klik OK.
Sertifikat Anda sekarang sudah berada di dalam basis data kunci. Lanjutkan ke Langkah 5 agar IBM HTTP Server benar-benar menyajikannya.
Langkah 4 (alternatif). Impor sertifikat dengan CLI gsk8capicmd_64
Jika Anda lebih memilih baris perintah, atau server Anda tidak memiliki lingkungan grafis, gunakan gsk8capicmd_64 dari direktori bin instalasi IHS Anda sebagai pengganti IKEYMAN. Tambahkan sertifikat root dan intermediate sebagai sertifikat penanda tangan dengan aksi -cert -add:
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"
Kemudian terima sertifikat utama Anda yang telah ditandatangani ke dalam basis data kunci yang sama dengan aksi -cert -receive:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Sesuaikan jalur basis data kunci, kata sandi, dan nama file sesuai dengan lingkungan Anda. Biner yang ditunjukkan di sini, gsk8capicmd_64, adalah build 64-bit; pada instalasi 32-bit namanya adalah gsk8capicmd. File ini berada di direktori bin GSKit (misalnya /opt/IBM/HTTPServer/gsk8/bin), jadi jalankan dengan jalur lengkap atau tambahkan direktori tersebut ke PATH Anda. Anda dapat memastikan sertifikat telah diimpor dengan:
gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password
Langkah 5. Konfigurasikan httpd.conf dan mulai ulang IHS
Mengimpor sertifikat saja tidak cukup: Anda juga harus memberi tahu IBM HTTP Server untuk menggunakan basis data kunci dan mendengarkan pada port HTTPS. Edit httpd.conf (di direktori conf instalasi IHS Anda) dan pastikan modul SSL sudah dimuat, kemudian konfigurasikan virtual host untuk port 443:
LoadModule ibm_ssl_module modules/mod_ibm_ssl.so
Listen 443
<VirtualHost *:443>
ServerName www.yourdomain.com
SSLEnable
SSLServerCert "your-certificate-label"
</VirtualHost>
KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
- KeyFile: jalur lengkap ke file basis data kunci (.kdb) Anda. File stash yang sesuai (.sth) harus berada tepat di sebelahnya agar IHS dapat membaca basis data tanpa meminta kata sandi.
- SSLEnable: mengaktifkan SSL untuk virtual host tersebut.
- SSLServerCert: label sertifikat personal yang akan disajikan. Anda hanya perlu ini jika sertifikat tersebut tidak ditandai sebagai default dalam basis data kunci.
Simpan file tersebut dan mulai ulang IBM HTTP Server dengan apachectl dari direktori bin IHS. Aksi restart ini memeriksa konfigurasi sebelum menerapkannya, sehingga kesalahan penulisan tidak akan membuat situs mati secara diam-diam:
/opt/IBM/HTTPServer/bin/apachectl restart
Selamat, sertifikat SSL Anda kini telah terinstal dan disajikan di IBM HTTP Server Anda.
Instal sertifikat SSL di server IBM Domino
Untuk menginstal sertifikat SSL di server IBM Domino, Anda menggabungkan semua file sertifikat SSL Anda ke dalam Key Ring file yang sama yang Anda gunakan selama pembuatan CSR.
Langkah 1. Siapkan file sertifikat SSL Anda
Pastikan Anda memiliki file-file berikut:
- Sertifikat root
- Sertifikat intermediate
- Sertifikat utama
Langkah 2. Instal sertifikat
- Di panel Domino Admin Anda, buka basis data sistem dan cari file Domino Server Certificate Administration (CERTSRV.NSF).
- Klik Install Trusted Root Certificate into Key Ring, dan masukkan nama file Key Ring yang Anda buat selama pembuatan CSR.
- Pilih salah satu dari tiga opsi yang tersedia untuk mengunggah sertifikat root Anda. Cara paling mudah adalah menelusuri lokasi file tersebut.
- Klik Merge Certificate into Key Ring.
- Ulangi tiga langkah sebelumnya untuk sertifikat intermediate Anda.
- Klik Install Certificate into Key Ring dan masukkan nama file Key Ring Anda (yang Anda buat saat membuat CSR).
- Tentukan jalur ke sertifikat utama Anda dan klik Merge Certificate into Key Ring.
Selamat, Anda telah menginstal sertifikat SSL di server web IBM Domino Anda.
Uji instalasi SSL Anda
Setelah Anda menginstal sertifikat SSL di IBM HTTP Server, jalankan uji diagnostik pada konfigurasi SSL Anda untuk memastikan tidak ada kesalahan SSL yang memengaruhi situs Anda. Dengan SSL Checker kami, Anda dapat memperoleh pemindaian instan dan laporan tentang sertifikat SSL Anda, termasuk urutan rantai dan tanggal kedaluwarsa.
Pertanyaan yang Sering Diajukan
IBM HTTP Server menyimpan sertifikat dan kunci privat dalam file basis data kunci CMS dengan ekstensi .kdb, bukan dalam file PEM terpisah seperti Apache standar. Anda mengelola basis data kunci tersebut dengan alat grafis IKEYMAN atau utilitas baris perintah gsk8capicmd_64, dan Anda mengarahkan IHS ke sana dengan direktif KeyFile di httpd.conf.
Kedua alat tersebut mengelola basis data kunci .kdb yang sama. IKEYMAN adalah antarmuka grafis (Java), yang berguna pada desktop atau server dengan tampilan grafis. Utilitas gsk8capicmd_64 melakukan pekerjaan yang sama dari baris perintah, yang menjadi pilihan lebih baik untuk server tanpa tampilan grafis (headless) dan untuk keperluan scripting. Anda dapat menggunakan salah satu untuk menambahkan sertifikat penanda tangan dan menerima sertifikat utama Anda.
Mengimpor sertifikat ke dalam basis data kunci hanya separuh dari pekerjaan. IBM HTTP Server tidak akan menyajikannya sampai Anda mengarahkan direktif KeyFile ke file .kdb, menambahkan SSLEnable (dan SSLServerCert jika sertifikat bukan default) ke virtual host port 443, dan memulai ulang IHS. Pastikan juga server mendengarkan pada port 443 dan file stash (.sth) berada tepat di sebelah basis data kunci.
Gunakan aksi -cert -receive dan arahkan ke basis data kunci yang sama yang menghasilkan CSR. Contohnya:gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Tambahkan sertifikat root dan intermediate terlebih dahulu dengan -cert -add, jika tidak, rantai sertifikat akan tidak lengkap.
Jalankan apachectl restart dari direktori bin instalasi IHS Anda, misalnya /opt/IBM/HTTPServer/bin/apachectl restart. Ini adalah cara resmi yang didukung untuk memulai ulang IHS, dan ini memvalidasi konfigurasi sebelum menerapkannya. Jangan memanggil biner httpd secara langsung, karena biner tersebut tidak akan menemukan pustaka GSKit yang diperlukan.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

