bg-tutorials

Come generare un CSR su Zimbra

Questa guida mostra come generare una CSR (Certificate Signing Request) su Zimbra Collaboration Suite (ZCS). Hai due opzioni: la console di amministrazione Zimbra (l’interfaccia web) oppure la riga di comando con zmcertmgr. Entrambe creano la stessa coppia di file sul server: una CSR che invii alla tua Certificate Authority e una chiave privata corrispondente che resta su Zimbra. La CLI è il percorso più rapido sulle versioni moderne ZCS 10.x e ti offre un controllo preciso sull’elenco SAN, sulla dimensione della chiave e sul digest.

Zimbra memorizza la CSR commerciale e la chiave in posizioni fisse sotto /opt/zimbra/ssl/zimbra/commercial/. Può esistere solo una coppia CSR/chiave commerciale alla volta, quindi eseguire nuovamente createcsr sovrascrive i file precedenti. Genera la CSR una sola volta, salva una copia di entrambi i file in un luogo sicuro e invia la CSR alla tua CA.

Prerequisiti

  • Un server Zimbra Collaboration Suite funzionante. ZCS 10.1.x (Daffodil) è la versione attuale più diffusa; i passaggi seguenti funzionano anche su ZCS 9.0.x e 8.8.x.
  • Accesso SSH al server Zimbra, più privilegi root o sudo su quell’host (per il metodo CLI).
  • Credenziali di amministrazione per la console di amministrazione Zimbra all’indirizzo https://server.yourdomain.com:7071 (per il metodo con interfaccia web).
  • Il nome host completo (FQDN) a cui si collegano i tuoi client di posta, ad esempio mail.example.com. Questo è il valore che va inserito nel Common Name (CN) e come primo Subject Alternative Name (SAN).

Generare una CSR su Zimbra tramite la console di amministrazione

Se preferisci un flusso grafico, la procedura guidata di installazione del certificato integrata nella console di amministrazione ti accompagna in ogni campo. Generare la CSR qui crea anche la chiave privata corrispondente sul server in /opt/zimbra/ssl/zimbra/commercial/commercial.key, che è esattamente il percorso in cui il successivo passaggio di installazione si aspetta di trovarla.

Passaggio 1: Accedi alla console di amministrazione Zimbra

Apri un browser e vai su https://server.yourdomain.com:7071, sostituendo server.yourdomain.com con il nome del server impostato durante la configurazione di Zimbra. Accedi con l’account amministratore creato durante l’installazione (in genere [email protected]).

Passaggio 2: Avvia la procedura guidata del certificato

  • Nella barra di navigazione a sinistra, fai clic su Configura, poi su Certificati.
  • Fai clic sull’icona a forma di ingranaggio in alto a destra (vicino a Aiuto) e scegli Installa certificato.
  • Dal menu a discesa Nome server, seleziona il server che desideri proteggere, quindi fai clic su Avanti.
  • Scegli Genera la CSR per l’autorità del certificato commerciale, quindi fai clic su Avanti.

Passaggio 3: Compila i dettagli della CSR

La procedura guidata richiede gli stessi campi di cui qualsiasi CA ha bisogno per validare ed emettere il certificato. Utilizza informazioni accurate e aggiornate; le discrepanze tra la CSR e i dati aziendali registrati sono una causa comune di fallimento della validazione.

  • Digest: seleziona SHA-256. SHA-1 non è più considerato attendibile da alcuna CA pubblica.
  • Lunghezza chiave: seleziona 2048 bit (il minimo pubblico). Viene accettato anche 4096 se la tua politica di sicurezza richiede una chiave più grande.
  • Common Name: inserisci il nome host completo a cui si connettono i tuoi utenti, ad esempio mail.example.com. Per un certificato Wildcard, seleziona Usa Common Name Wildcard e inserisci *.example.com.
  • Nazione: il codice ISO 3166-1 alpha-2 di due lettere del paese in cui la tua organizzazione è legalmente registrata, ad esempio US.
  • Stato/Provincia: il nome completo dello stato o della provincia, non un’abbreviazione (ad esempio California, non CA).
  • Città: la città in cui è registrata la tua organizzazione.
  • Nome organizzazione: il nome legale della tua azienda come compare nei registri pubblici, ad esempio Example LLC. Per un certificato Domain Validation (DV), puoi usare il tuo nome completo o lasciare il campo vuoto.
  • Unità organizzativa: lascia vuoto. Le CA pubbliche non includono più il campo OU (deprecato dal CA/Browser Forum). Se il modulo non accetta un valore vuoto, inserisci NA solo per procedere; la CA lo rimuoverà o lo ignorerà.
  • Subject Alternative Names: per un certificato Multi-Domain (SAN), elenca qui ogni nome host aggiuntivo, separato da virgole. Per un certificato con singolo nome o Wildcard, lascia questo campo vuoto.

Rivedi ancora una volta i valori e fai clic su Avanti. Zimbra genera la CSR e la chiave sul server.

Passaggio 4: Scarica la CSR

Fai clic su Scarica la CSR e salva il file. Aprilo con un qualsiasi editor di testo semplice (Notepad, TextEdit o vim) e copia l’intero blocco, comprese le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, nel modulo d’ordine SSL fornito dalla tua CA. Prima di inviarlo, puoi incollare la CSR nel nostro CSR Decoder per confermare che ogni campo sia corretto.

Generare una CSR su Zimbra tramite la riga di comando

La CLI è il modo più diretto per generare una CSR su Zimbra, ed è il solo modo per controllare completamente l’elenco SAN, la dimensione della chiave e il digest da un unico comando. Devi eseguire zmcertmgr come utente zimbra; su ZCS 8.7 e versioni successive non dovresti eseguirlo come root.

Passaggio 1: Connettiti al server e passa all’utente zimbra

Collegati via SSH al server Zimbra, poi passa da root all’utente zimbra. Usa un trattino con spazi intorno; il trattino imposta una shell di login pulita con l’ambiente di Zimbra caricato:

su - zimbra

Per tornare a root in seguito, digita exit, oppure esegui sudo su da un account normale.

Passaggio 2: Esegui zmcertmgr createcsr

Lo strumento zmcertmgr si trova in /opt/zimbra/bin/zmcertmgr. Il sottocomando createcsr comm crea una CSR commerciale e la chiave corrispondente. Esegui il comando seguente come utente zimbra, su una sola riga (i backslash permettono di dividerlo su più righe per leggibilità):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com"

Sostituisci i valori di esempio con i tuoi. Ecco cosa fa ogni opzione:

  • comm: crea una CSR commerciale (in contrapposizione a self, che produce un certificato autofirmato).
  • -new: genera una nuova chiave e una nuova CSR. Senza questo parametro, zmcertmgr tenta di riutilizzare una chiave esistente.
  • -keysize 2048: dimensione della chiave RSA in bit. 2048 è il minimo pubblico; usa 4096 se la tua politica lo richiede.
  • -digest sha256: digest della firma. SHA-256 è lo standard attuale.
  • -subject “/C=…/CN=…”: il nome distintivo (distinguished name). Imposta CN sul nome host principale. Omit OU: le CA pubbliche l’hanno deprecato.
  • -subjectAltNames “host1,host2,…”: elenco separato da virgole di ogni nome host che il certificato deve coprire. Includi anche il CN qui: le CA e i browser moderni validano in base all’elenco SAN, non al campo CN legacy.

Per un certificato Multi-Domain che copre più nomi host, elencali tutti in -subjectAltNames:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"

Per un certificato Wildcard, usa la forma *.example.com sia nel CN che nel SAN. Un wildcard copre un solo livello di sottodominio (quindi *.example.com copre mail.example.com e webmail.example.com, ma non example.com stesso né a.b.example.com):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com" 
  -subjectAltNames "*.example.com"

Se non hai bisogno di alcun SAN (raro con le CA moderne), aggiungi -noDefaultSubjectAltName per eliminare completamente il blocco SAN:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -noDefaultSubjectAltName

Passaggio 3: Individua e copia la CSR

Zimbra scrive la nuova CSR e la chiave in percorsi fissi:

  • CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
  • Chiave privata: /opt/zimbra/ssl/zimbra/commercial/commercial.key

Visualizza la CSR nel terminale:

cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr

Copia l’intero blocco, comprese le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, e incollalo nel modulo d’ordine SSL fornito dalla tua CA. Conserva la corrispondente commercial.key sul server; ne avrai bisogno durante l’installazione.

Passaggio 4: Verifica la CSR prima dell’invio

Prima di inviare la CSR, decodificala per confermare che il CN, l’elenco SAN, la dimensione della chiave e i campi dell’organizzazione siano corretti. Un errore di digitazione individuato ora significa una richiesta di reemissione in meno dopo che la CA ha validato tutto.

Sul server, usa OpenSSL:

openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text

Oppure incolla il blocco della CSR nel nostro CSR Decoder per un’analisi leggibile di ogni campo.

Passaggi successivi: installare il certificato emesso

Una volta che la CA ha validato la tua CSR e ha emesso il certificato, segui la nostra guida su come installare un certificato SSL su Zimbra per implementarlo. I passaggi di installazione utilizzano la commercial.key che Zimbra ha creato in /opt/zimbra/ssl/zimbra/commercial/commercial.key, quindi lascia quel file al suo posto.

Domande frequenti

Devo generare la CSR nella console di amministrazione o dalla riga di comando?

Entrambe funzionano. La CLI con zmcertmgr createcsr comm è l’opzione più diretta e ti offre il controllo completo dell’elenco SAN, della dimensione della chiave e del digest con un unico comando. La procedura guidata della console di amministrazione è la scelta migliore se preferisci un modulo guidato. Entrambi i metodi scrivono gli stessi file negli stessi percorsi, quindi il successivo flusso di installazione è identico.

Dove salva Zimbra la CSR e la chiave privata?

Zimbra scrive la CSR commerciale in /opt/zimbra/ssl/zimbra/commercial/commercial.csr e la chiave privata corrispondente in /opt/zimbra/ssl/zimbra/commercial/commercial.key. Questi percorsi sono fissi; il passaggio di installazione si aspetta di trovare la chiave esattamente in quella posizione.

Posso generare più di una CSR alla volta?

No. Zimbra memorizza una sola CSR commerciale e una sola chiave corrispondente alla volta. Eseguire nuovamente zmcertmgr createcsr comm -new sovrascrive sia commercial.csr che commercial.key. Esegui il backup della coppia precedente prima di rigenerarla se ti serve ancora.

Devo eseguire zmcertmgr come root o come utente zimbra?

Eseguilo come utente zimbra. Passa da root con su - zimbra (nota gli spazi intorno al trattino, che imposta una shell di login con l’ambiente di Zimbra caricato). Eseguire comandi CSR o relativi ai certificati come root su ZCS 8.7 e versioni successive può lasciare i file con una proprietà errata e causare errori di permesso quando i servizi tentano di leggerli.

Come elenco ogni nome host che il mio certificato Zimbra deve coprire?

Elencali tutti nel flag -subjectAltNames come stringa separata da virgole, e includi anche il Common Name nell’elenco SAN. Ad esempio: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". I browser e le CA moderni validano in base all’elenco SAN, non al campo Common Name legacy, quindi un nome host assente dal SAN non sarà considerato attendibile.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.