bg-tutorials

Come installare un certificato SSL su Alpha Anywhere (Alpha Five) Application Server

Questa guida mostra come installare un certificato SSL su Alpha Anywhere Classic Application Server, e sul precedente server applicativo Alpha Five da cui deriva. Alpha Software ha rinominato Alpha Five in Alpha Anywhere a partire dalla versione 12, e le sue note di rilascio vengono ancora pubblicate con il doppio titolo “Alpha Anywhere (Alpha Five Version 12)”. Il pannello delle impostazioni SSL è essenzialmente identico in entrambi: una scheda SSL nella finestra Application Server Settings dove si indica al server il file del certificato, la chiave privata e la catena dei certificati.

Se gestisci una distribuzione legacy di Alpha Five v10 o v11, i passaggi seguenti corrispondono alla finestra Application Server Settings. Se utilizzi la versione attuale di Alpha Anywhere, la stessa scheda SSL è comunque valida, con l’aggiunta delle opzioni moderne per la versione minima del protocollo TLS e per l’HTTP Strict Transport Security (HSTS), che tratteremo verso la fine.

Genera il codice CSR su Alpha Anywhere

Se hai già generato il tuo CSR e ricevuto i file SSL emessi dalla tua Certificate Authority, passa direttamente a Installa il certificato SSL su Alpha Anywhere.

Il CSR (Certificate Signing Request) è un blocco di testo codificato che contiene i dettagli del dominio che desideri proteggere e una chiave pubblica. La Certificate Authority utilizza il CSR per emettere un certificato corrispondente. Hai due opzioni:

  • Genera il CSR automaticamente con il nostro CSR Generator. Questo è il percorso più semplice se non ti serve che la chiave privata venga generata direttamente sul server.
  • Genera il CSR sul server Alpha, dove la chiave privata non lascia mai la macchina, seguendo il nostro tutorial su come generare un CSR su Alpha Anywhere. L’Application Server dispone di un pulsante integrato Generate a CSR (Certificate Signing Request) nella scheda SSL che crea per te il CSR e la relativa chiave privata.

Invia il CSR durante l’ordine. La CA convalida la richiesta e, una volta approvata, emette il tuo certificato e ti invia i file via email. Continua con l’installazione descritta di seguito.

Installa il certificato SSL su Alpha Anywhere

Dopo che la tua CA emette il certificato, scarica l’archivio ZIP ed estrai il contenuto sul server. Dovresti avere almeno tre file: il tuo certificato primario (in genere your_domain_com.crt o .cer), il bundle intermedio / CA fornito dalla CA e la chiave privata creata durante la generazione del CSR (il file .key).

Passaggio 1: Apri la scheda SSL in Application Server Settings

  • Avvia l’Alpha Application Server Control Panel (su Alpha Anywhere corrisponde al Classic Application Server).
  • Apri Application Server Settings e seleziona la scheda SSL.
  • Seleziona la casella di controllo Enable SSL (o Enable TLS/SSL) nella parte superiore della scheda.

Per impostazione predefinita, il listener SSL utilizza la porta 443. Se la modifichi (ad esempio in 444 perché la porta 443 è già in uso), i client dovranno includere la porta nell’URL, ad esempio https://example.com:444.

Passaggio 2: Indica al server il certificato e la chiave privata

  • Fai clic sull’icona della cartella a destra della casella SSL Certificate File e individua il certificato del tuo server (il file your_domain_com.crt emesso dalla CA). L’Application Server richiede un certificato X.509 codificato in formato PEM; se la CA elenca solo la compatibilità con i server invece dei formati, scegli il certificato compatibile con Apache.
  • Fai clic sull’icona della cartella nella casella Private Key File e individua la chiave privata creata durante la generazione del CSR.
  • Se hai impostato una passphrase per la chiave, inseriscila nella casella Private Key Password. Lasciala vuota se la chiave non ha una passphrase.

Passaggio 3: Crea e assegna la catena dei certificati

I certificati pubblici si basano su una catena di attendibilità che risale fino a una CA radice. Se la tua CA ti ha inviato più di un file di certificato intermedio (spesso denominati con suffissi come CA1, CA2 o intermediate.crt), concatenali in un unico file PEM seguendo l’ordine della catena, iniziando dal certificato più vicino al tuo. Apri ciascun file in un editor di testo semplice e incollali uno di seguito all’altro in un nuovo file:

-----BEGIN CERTIFICATE-----
<contents of first intermediate>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<contents of second intermediate (root-closest)>
-----END CERTIFICATE-----

Salva il file combinato con un nome chiaro, ad esempio yourCAname-chain.pem. Nella scheda SSL, fai clic sull’icona della cartella accanto a Certificate Chain File e seleziona quel file combinato. Lascia vuoto il campo della catena se la tua CA ha fornito un unico file intermedio già raggruppato. Fai clic su Save al termine.

Su Linux o macOS puoi creare lo stesso file combinato con un unico comando:

cat intermediate1.crt intermediate2.crt > yourCAname-chain.pem

Passaggio 4: Riavvia l’Application Server

Riavvia l’Alpha Application Server (o il servizio, se lo esegui come servizio Windows) affinché le nuove impostazioni TLS diventino effettive. Apri https://yourdomain.com in un browser per verificare che sia presente il lucchetto e che il certificato corrisponda al tuo hostname.

Rafforza la configurazione (Alpha Anywhere)

Le versioni attuali di Alpha Anywhere aggiungono due impostazioni alla scheda SSL che dovresti controllare:

  • Minimum Protocol Version. Impostala almeno su TLS 1.2. TLS 1.0 e 1.1 sono deprecati da tutti i principali browser e CA. Se la tua base di client lo supporta, imposta il minimo su TLS 1.3 per la negoziazione più sicura. Nota che selezionare TLS 1.3 disabilita TLS 1.2; i client più vecchi che non supportano la 1.3 non riusciranno a connettersi, quindi verifica prima il tuo pubblico.
  • HTTP Strict Transport Security (HSTS). Attiva HSTS affinché i browser rifiutino di tornare all’HTTP. Imposta un Maximum Age in secondi (inizia con un valore basso durante i test, poi aumentalo a 31536000, ossia un anno, per la produzione). Seleziona Include subdomains solo se tutti i sottodomini vengono serviti tramite HTTPS, e seleziona Preload solo se intendi inviare il dominio agli elenchi di preload dei browser.

Per le distribuzioni pubbliche puoi anche posizionare un moderno reverse proxy come nginx, Apache, IIS o Caddy davanti all’Alpha Application Server. Termina il TLS sul proxy e inoltra HTTP semplice all’Application Server sull’interfaccia di loopback. Questo schema semplifica la rotazione dei certificati, ti consente il rinnovo automatico basato su ACME con Let’s Encrypt e mantiene l’Application Server isolato dalla rete pubblica.

Testa l’installazione SSL

Dopo l’installazione, apri il tuo sito tramite https:// e controlla il lucchetto, poi esegui una scansione esterna più approfondita con il nostro SSL Checker. Il rapporto segnala problemi nella catena, incongruenze nell’hostname, certificati scaduti o autofirmati e scelte debilitanti di protocollo o cifratura, così puoi individuare i problemi prima degli utenti.

Puoi anche interrogare direttamente il listener dalla riga di comando per confermare il certificato presentato dal server e il protocollo negoziato:

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 
  | openssl x509 -noout -issuer -subject -dates

Domande frequenti

Alpha Five è ancora supportato?

Alpha Software ha rinominato Alpha Five in Alpha Anywhere a partire dalla versione 12. Lo sviluppo attivo avviene su Alpha Anywhere, che utilizza ancora lo stesso motore Classic Application Server e la stessa scheda delle impostazioni SSL descritta sopra. Le distribuzioni legacy di Alpha Five v10 e v11 funzionano ancora e accettano i certificati X.509 attuali, ma per le nuove installazioni utilizza la versione attuale di Alpha Anywhere per avere accesso alle moderne opzioni Minimum Protocol Version e HSTS.

Quale formato di certificato richiede l’Alpha Application Server?

Un certificato X.509 in formato PEM (un file di testo codificato in base64 che inizia con —–BEGIN CERTIFICATE—–). Se la tua Certificate Authority elenca piattaforme server invece di formati, scegli il download compatibile con Apache. I bundle PFX o PKCS#12 non vengono utilizzati direttamente; se hai solo questo formato, convertilo prima in un file di certificato e uno di chiave separati, ad esempio con i nostri strumenti di conversione SSL.

Perché mi serve un file di catena dei certificati?

I browser e i client API costruiscono una catena di attendibilità dal tuo certificato server fino a una CA radice già ritenuta attendibile. Se i certificati intermedi tra il tuo certificato e quella radice sono assenti, alcuni client (in particolare app mobili, browser meno recenti e strumenti da riga di comando) segnaleranno una catena non attendibile o incompleta anche se il certificato stesso è valido. Popola sempre il campo Certificate Chain File con gli intermedi forniti dalla tua CA.

Devo riavviare l’Application Server dopo aver installato un certificato?

Sì. L’Alpha Application Server legge le impostazioni TLS all’avvio, quindi riavvia il server (o il relativo servizio Windows) dopo aver salvato le modifiche nella scheda SSL. Lo stesso vale quando ruoti o rinnovi il certificato.

Posso eseguire Alpha Anywhere dietro a nginx, Apache o IIS per l’HTTPS?

Sì, e per la produzione è lo schema più efficace. Termina il TLS su un moderno reverse proxy e inoltra HTTP semplice all’Alpha Application Server sul loopback locale. Il proxy gestisce l’HTTPS, i redirect da HTTP a HTTPS, l’HSTS e il rinnovo dei certificati (incluso ACME con Let’s Encrypt), mentre l’Application Server si concentra sull’applicazione stessa.

Quale versione minima di TLS dovrei scegliere?

Imposta Minimum Protocol Version su TLS 1.2 per la massima compatibilità, oppure su TLS 1.3 per la sicurezza più elevata se il tuo pubblico utilizza browser e client moderni. TLS 1.0 e 1.1 non dovrebbero essere usati su nessun sito accessibile pubblicamente. Se selezioni TLS 1.3, testa con i client effettivamente utilizzati dai tuoi utenti prima di andare in produzione, poiché selezionare la 1.3 disabilita la 1.2 sul listener.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.