bg-tutorials

Come installare un certificato SSL su IBM HTTP Server

Questa guida fornisce istruzioni passo passo su come installare un certificato SSL su IBM HTTP Server (IHS). IHS memorizza i certificati in un file di database chiavi CMS (un file .kdb), che gestisci tramite lo strumento grafico IKEYMAN oppure l’utility a riga di comando gsk8capicmd_64.

Abbiamo anche registrato un video che ti guida attraverso l’intero processo. Puoi guardare il video, leggere le istruzioni, oppure fare entrambe le cose. Puoi guardare il video qui sotto.

Genera un codice CSR su IBM HTTP Server

La Certificate Signing Request (CSR) è un blocco di testo codificato che contiene le tue informazioni di contatto. Per richiedere un certificato SSL, crei il tuo codice CSR e lo invii alla tua Certificate Authority (CA) per la convalida. Insieme alla CSR generi anche la tua chiave privata, un elemento essenziale del tuo certificato SSL. Avrai bisogno della chiave privata, che su IHS risiede all’interno del database chiavi, durante l’installazione.

Hai due opzioni:

Puoi aprire il tuo file CSR con qualsiasi editor di testo, incluso Blocco note, e copiare e incollare il suo contenuto durante il processo di ordine SSL con il tuo fornitore.

Installa un certificato SSL su IBM HTTP Server

Dopo aver superato la convalida e ricevuto i tuoi file SSL via email, procedi con l’installazione. Su IBM HTTP Server il processo si divide in due parti: prima importi i certificati nel database chiavi, poi fai puntare httpd.conf a quel database chiavi e riavvii il server. Puoi completare l’importazione con lo strumento grafico IKEYMAN oppure con l’utility a riga di comando gsk8capicmd_64. Entrambi i metodi sono descritti di seguito.

Passo 1. Prepara i file del tuo certificato SSL

Dall’archivio ZIP che ti ha inviato la tua CA, estrai i seguenti file:

  • Il certificato radice
  • Il certificato intermedio
  • Il certificato primario (ad esempio your_domain.crt)

Hai bisogno anche del file di database chiavi (il file .kdb) che hai creato quando hai generato la CSR, insieme alla sua password. Il certificato firmato può essere ricevuto solo nello stesso database chiavi che ha prodotto la richiesta di certificato.

Passo 2. Installa i certificati radice e intermedio (IKEYMAN)

I certificati firmatari (radice e intermedio) costruiscono la catena di fiducia per il tuo certificato primario. Aggiungili per primi:

  • Avvia IKEYMAN. Su UNIX, esegui ikeyman dal prompt dei comandi. Su Windows, avvia la Key Management Utility dalla cartella dei programmi IBM HTTP Server.
  • Nella finestra principale, seleziona Key Database File, poi Open.
  • Seleziona il tuo database chiavi (il file .kdb) e clicca su OK.
  • Inserisci la tua password e clicca su OK.
  • Nel menu a tendina, seleziona Signer Certificates, poi clicca su Add.
  • Naviga fino al certificato che vuoi aggiungere, quindi clicca su OK. Aggiungi prima il certificato radice, poi quello intermedio. Assegna a ciascuno un’etichetta chiara così potrai identificarlo in seguito.

Passo 3. Installa il certificato SSL primario (IKEYMAN)

Ora ricevi il tuo certificato primario firmato. Riceverlo associa il certificato firmato dalla tua CA alla chiave privata già presente nel database chiavi:

  • In IKEYMAN, vai al menu a tendina e seleziona Personal Certificates, poi clicca su Receive.
  • Seleziona il tuo certificato SSL primario (ad esempio your_domain.crt) e clicca su OK.

I tuoi certificati ora si trovano all’interno del database chiavi. Prosegui al Passo 5 per far sì che IBM HTTP Server li utilizzi effettivamente.

Passo 4 (alternativa). Importa i certificati con la CLI gsk8capicmd_64

Se preferisci la riga di comando, o ti trovi su un server senza ambiente grafico, usa gsk8capicmd_64 dalla directory bin della tua installazione IHS invece di IKEYMAN. Aggiungi i certificati radice e intermedio come certificati firmatari con l’azione -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Poi ricevi il tuo certificato primario firmato nello stesso database chiavi con l’azione -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Adatta il percorso del database chiavi, la password e i nomi dei file al tuo ambiente. Il binario mostrato qui, gsk8capicmd_64, è la build a 64 bit; su un’installazione a 32 bit è gsk8capicmd. Si trova nella directory bin di GSKit (ad esempio /opt/IBM/HTTPServer/gsk8/bin), quindi eseguilo con il percorso completo oppure aggiungi quella directory al tuo PATH. Puoi confermare che i certificati siano stati importati con:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Passo 5. Configura httpd.conf e riavvia IHS

Importare il certificato da solo non basta: devi anche indicare a IBM HTTP Server di usare il database chiavi e di ascoltare sulla porta HTTPS. Modifica httpd.conf (nella directory conf della tua installazione IHS) e assicurati che il modulo SSL sia caricato, quindi configura un host virtuale per la porta 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: il percorso completo al tuo file di database chiavi (.kdb). Il file stash corrispondente (.sth) deve trovarsi accanto ad esso affinché IHS possa leggere il database senza richiedere una password.
  • SSLEnable: attiva SSL per quell’host virtuale.
  • SSLServerCert: l’etichetta del certificato personale da utilizzare. È necessaria solo se il certificato non è impostato come predefinito nel database chiavi.

Salva il file e riavvia IBM HTTP Server con apachectl dalla directory bin di IHS. L’azione di riavvio controlla la configurazione prima di applicarla, quindi un errore di digitazione non manderà giù il sito silenziosamente:

/opt/IBM/HTTPServer/bin/apachectl restart

Congratulazioni, il tuo certificato SSL è ora installato e attivo sul tuo IBM HTTP Server.

Installa un certificato SSL su IBM Domino server

Per installare un certificato SSL sul server IBM Domino, combini tutti i file del tuo certificato SSL nello stesso file Key Ring che hai usato durante la generazione della CSR.

Passo 1. Prepara i file del tuo certificato SSL

Assicurati di avere i seguenti file:

  • Il certificato radice
  • Il certificato intermedio
  • Il certificato primario

Passo 2. Installa i certificati

  • Nel tuo pannello di amministrazione Domino, vai al database di sistema e individua il file Domino Server Certificate Administration (CERTSRV.NSF).
  • Clicca su Install Trusted Root Certificate into Key Ring, e inserisci il nome del file del Key Ring che hai creato durante la generazione della CSR.
  • Seleziona una delle tre opzioni disponibili per caricare il tuo certificato radice. Il modo più semplice è navigare fino alla posizione del file.
  • Clicca su Merge Certificate into Key Ring.
  • Ripeti i tre passaggi precedenti per il tuo certificato intermedio.
  • Clicca su Install Certificate into Key Ring e inserisci il nome del tuo file Key Ring (quello che hai creato durante la generazione della CSR).
  • Specifica il percorso del tuo certificato primario e clicca su Merge Certificate into Key Ring.

Congratulazioni, hai installato un certificato SSL sul tuo server web IBM Domino.

Testa la tua installazione SSL

Dopo aver installato un certificato SSL su IBM HTTP Server, esegui un test diagnostico sulla tua configurazione SSL per confermare che nessun errore SSL influisca sul tuo sito. Con il nostro SSL Checker puoi ottenere una scansione istantanea e un report sul tuo certificato SSL, inclusi l’ordine della catena e le date di scadenza.

Domande Frequenti

Dove memorizza IBM HTTP Server i certificati SSL?

IBM HTTP Server memorizza i certificati e le chiavi private in un file di database chiavi CMS con estensione .kdb, non in file PEM separati come Apache standard. Gestisci quel database chiavi con lo strumento grafico IKEYMAN oppure con l’utility a riga di comando gsk8capicmd_64, e fai puntare IHS ad esso con la direttiva KeyFile in httpd.conf.

Qual è la differenza tra IKEYMAN e gsk8capicmd_64?

Entrambi gli strumenti gestiscono lo stesso database chiavi .kdb. IKEYMAN è un’interfaccia grafica (Java), utile su un desktop o su un server con un display. L’utility gsk8capicmd_64 svolge lo stesso lavoro dalla riga di comando, che è la scelta migliore per i server senza interfaccia grafica e per lo scripting. Puoi usare l’uno o l’altro per aggiungere i certificati firmatari e ricevere il tuo certificato primario.

Perché il mio certificato è installato ma il sito non è ancora sicuro?

Importare il certificato nel database chiavi è solo metà del lavoro. IBM HTTP Server non lo servirà finché non fai puntare la direttiva KeyFile al file .kdb, aggiungi SSLEnable (e SSLServerCert se il certificato non è quello predefinito) a un host virtuale sulla porta 443, e riavvii IHS. Conferma anche che il server stia ascoltando sulla porta 443 e che un file stash (.sth) si trovi accanto al database chiavi.

Come ricevo un certificato firmato con gsk8capicmd_64?

Usa l’azione -cert -receive e puntala allo stesso database chiavi che ha generato la CSR. Ad esempio:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Aggiungi prima i certificati radice e intermedio con -cert -add, altrimenti la catena sarà incompleta.

Come riavvio IBM HTTP Server dopo aver installato il certificato?

Esegui apachectl restart dalla directory bin della tua installazione IHS, ad esempio /opt/IBM/HTTPServer/bin/apachectl restart. Questo è il modo supportato per riavviare IHS, e convalida la configurazione prima di applicarla. Non chiamare direttamente il binario httpd, perché non troverà le librerie GSKit necessarie.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.