bg-tutorials

Como Instalar um Certificado SSL no IBM HTTP Server

Este guia fornece instruções passo a passo sobre como instalar um certificado SSL no IBM HTTP Server (IHS). O IHS armazena os certificados num ficheiro de base de dados de chaves CMS (um ficheiro .kdb), que é gerido através da ferramenta gráfica IKEYMAN ou do utilitário de linha de comando gsk8capicmd_64.

Também gravámos um vídeo que o acompanha ao longo de todo o processo. Pode assistir ao vídeo, ler as instruções, ou ambos. Pode assistir ao vídeo abaixo.

Gerar um código CSR no IBM HTTP Server

O Certificate Signing Request (CSR) é um bloco de texto codificado que contém as suas informações de contacto. Para solicitar um certificado SSL, cria o seu código CSR e envia-o à sua Autoridade de Certificação (CA) para validação. Juntamente com o CSR, também gera a sua chave privada, um elemento essencial do seu certificado SSL. Vai precisar da chave privada, que no IHS reside dentro da base de dados de chaves, durante a instalação.

Tem duas opções:

Pode abrir o seu ficheiro CSR com qualquer editor de texto, incluindo o Bloco de Notas, e copiar e colar o seu conteúdo durante o processo de encomenda do SSL junto do seu fornecedor.

Instalar um certificado SSL no IBM HTTP Server

Depois de passar na validação e receber os seus ficheiros SSL por e-mail, avance para a instalação. No IBM HTTP Server, o processo tem duas partes: primeiro importa os certificados para a base de dados de chaves, depois aponta o httpd.conf para essa base de dados de chaves e reinicia o servidor. Pode concluir a importação com a ferramenta gráfica IKEYMAN ou com o utilitário de linha de comando gsk8capicmd_64. Ambos os métodos são abordados abaixo.

Passo 1. Prepare os seus ficheiros de certificado SSL

Do arquivo ZIP que a sua CA lhe enviou, extraia os seguintes ficheiros:

  • O certificado raiz
  • O certificado intermediário
  • O certificado principal (por exemplo, seu_dominio.crt)

Também precisa do ficheiro de base de dados de chaves (o ficheiro .kdb) que criou quando gerou o CSR, juntamente com a respetiva palavra-passe. O certificado assinado só pode ser recebido na mesma base de dados de chaves que produziu o pedido de certificado.

Passo 2. Instale os certificados raiz e intermediário (IKEYMAN)

Os certificados do assinante (raiz e intermediário) constroem a cadeia de confiança para o seu certificado principal. Adicione-os primeiro:

  • Inicie o IKEYMAN. No UNIX, execute ikeyman a partir da linha de comandos. No Windows, inicie o Key Management Utility a partir da pasta de programas IBM HTTP Server.
  • Na janela principal, selecione Key Database File e, em seguida, Open.
  • Selecione a sua base de dados de chaves (o ficheiro .kdb) e clique em OK.
  • Introduza a sua palavra-passe e clique em OK.
  • No menu suspenso, selecione Signer Certificates e, em seguida, clique em Add.
  • Navegue até ao certificado que pretende adicionar e clique em OK. Adicione primeiro o certificado raiz, depois o intermediário. Dê a cada um uma etiqueta clara para que possa identificá-lo mais tarde.

Passo 3. Instale o certificado SSL principal (IKEYMAN)

Agora receba o seu certificado principal assinado. Ao recebê-lo, associa o certificado assinado da sua CA à chave privada já existente na base de dados de chaves:

  • No IKEYMAN, aceda ao menu suspenso e selecione Personal Certificates, depois clique em Receive.
  • Selecione o seu certificado SSL principal (por exemplo, seu_dominio.crt) e clique em OK.

Os seus certificados estão agora dentro da base de dados de chaves. Avance para o Passo 5 para fazer com que o IBM HTTP Server os sirva efetivamente.

Passo 4 (alternativa). Importe os certificados com a CLI gsk8capicmd_64

Se preferir a linha de comandos, ou se estiver num servidor sem ambiente gráfico, use o gsk8capicmd_64 a partir do diretório bin da sua instalação do IHS em vez do IKEYMAN. Adicione os certificados raiz e intermediário como certificados de assinante com a ação -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Depois, receba o seu certificado principal assinado na mesma base de dados de chaves com a ação -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Ajuste o caminho da base de dados de chaves, a palavra-passe e os nomes dos ficheiros de acordo com o seu ambiente. O binário aqui apresentado, gsk8capicmd_64, é a versão de 64 bits; numa instalação de 32 bits é o gsk8capicmd. Este encontra-se no diretório bin do GSKit (por exemplo, /opt/IBM/HTTPServer/gsk8/bin), pelo que deve executá-lo com o caminho completo ou adicionar esse diretório ao seu PATH. Pode confirmar que os certificados foram importados com:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Passo 5. Configure o httpd.conf e reinicie o IHS

Importar o certificado não é suficiente por si só: também tem de indicar ao IBM HTTP Server para usar a base de dados de chaves e escutar na porta HTTPS. Edite o httpd.conf (no diretório conf da sua instalação do IHS) e certifique-se de que o módulo SSL está carregado, depois configure um virtual host para a porta 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: o caminho completo para o seu ficheiro de base de dados de chaves (.kdb). O ficheiro de stash correspondente (.sth) deve estar junto a ele para que o IHS possa ler a base de dados sem pedir uma palavra-passe.
  • SSLEnable: ativa o SSL para esse virtual host.
  • SSLServerCert: a etiqueta do certificado pessoal a servir. Só precisa disto se o certificado não estiver marcado como predefinido na base de dados de chaves.

Guarde o ficheiro e reinicie o IBM HTTP Server com apachectl a partir do diretório bin do IHS. A ação de reinício verifica a configuração antes de a aplicar, pelo que um erro de digitação não derrubará o site silenciosamente:

/opt/IBM/HTTPServer/bin/apachectl restart

Parabéns, o seu certificado SSL está agora instalado e a ser servido no seu IBM HTTP Server.

Instalar um certificado SSL no servidor IBM Domino

Para instalar um certificado SSL no servidor IBM Domino, combina todos os ficheiros do seu certificado SSL no mesmo ficheiro Key Ring que utilizou durante a geração do CSR.

Passo 1. Prepare os seus ficheiros de certificado SSL

Certifique-se de que tem os seguintes ficheiros:

  • O certificado raiz
  • O certificado intermediário
  • O certificado principal

Passo 2. Instale os certificados

  • No seu painel de Administração do Domino, aceda à base de dados do sistema e localize o ficheiro Domino Server Certificate Administration (CERTSRV.NSF).
  • Clique em Install Trusted Root Certificate into Key Ring e introduza o nome do ficheiro Key Ring que criou durante a geração do CSR.
  • Selecione uma das três opções disponíveis para carregar o seu certificado raiz. A forma mais fácil é navegar até à localização do ficheiro.
  • Clique em Merge Certificate into Key Ring.
  • Repita os três passos anteriores para o seu certificado intermediário.
  • Clique em Install Certificate into Key Ring e introduza o nome do seu ficheiro Key Ring (o que criou ao gerar o CSR).
  • Especifique o caminho para o seu certificado principal e clique em Merge Certificate into Key Ring.

Parabéns, instalou um certificado SSL no seu servidor web IBM Domino.

Teste a sua instalação SSL

Depois de instalar um certificado SSL no IBM HTTP Server, execute um teste de diagnóstico à sua configuração SSL para confirmar que nenhum erro SSL afeta o seu site. Com o nosso SSL Checker pode obter uma verificação e um relatório instantâneos sobre o seu certificado SSL, incluindo a ordem da cadeia e as datas de expiração.

Perguntas Frequentes

Onde é que o IBM HTTP Server armazena os certificados SSL?

O IBM HTTP Server armazena os certificados e as chaves privadas num ficheiro de base de dados de chaves CMS com a extensão .kdb, e não em ficheiros PEM separados como o Apache padrão. Gere essa base de dados de chaves com a ferramenta gráfica IKEYMAN ou o utilitário de linha de comando gsk8capicmd_64, e aponta o IHS para ela com a diretiva KeyFile no httpd.conf.

Qual é a diferença entre o IKEYMAN e o gsk8capicmd_64?

Ambas as ferramentas gerem a mesma base de dados de chaves .kdb. O IKEYMAN é uma interface gráfica (Java), útil num ambiente de trabalho ou num servidor com ecrã. O utilitário gsk8capicmd_64 realiza o mesmo trabalho a partir da linha de comandos, o que é a melhor opção para servidores sem ambiente gráfico e para scripts. Pode usar qualquer um deles para adicionar os certificados de assinante e receber o seu certificado principal.

Por que motivo o meu certificado está instalado mas o site continua sem estar seguro?

Importar o certificado para a base de dados de chaves é apenas metade do trabalho. O IBM HTTP Server não o servirá até que aponte a diretiva KeyFile para o ficheiro .kdb, adicione SSLEnable (e SSLServerCert se o certificado não for o predefinido) a um virtual host na porta 443, e reinicie o IHS. Confirme também que o servidor está a escutar na porta 443 e que existe um ficheiro de stash (.sth) junto à base de dados de chaves.

Como recebo um certificado assinado com o gsk8capicmd_64?

Use a ação -cert -receive e aponte-a para a mesma base de dados de chaves que gerou o CSR. Por exemplo:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Adicione primeiro os certificados raiz e intermediário com -cert -add, caso contrário a cadeia ficará incompleta.

Como reinicio o IBM HTTP Server depois de instalar o certificado?

Execute apachectl restart a partir do diretório bin da sua instalação do IHS, por exemplo /opt/IBM/HTTPServer/bin/apachectl restart. Esta é a forma suportada de reiniciar o IHS, e valida a configuração antes de a aplicar. Não chame o binário httpd diretamente, pois não encontrará as bibliotecas GSKit necessárias.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.