bg-tutorials

Como Instalar um Certificado SSL em Servidores Oracle

Neste guia passo a passo, você aprenderá como instalar um certificado SSL em servidores e aplicações Oracle. As instruções abrangem as três plataformas Oracle mais comuns, além de recomendações de compra de SSL ao final.

  • Oracle Wallet Manager
  • Oracle iPlanet Web Server
  • Oracle WebLogic Server

Gerar um código CSR em Servidores Oracle

Todo certificado SSL começa com um CSR (Certificate Signing Request) e sua chave privada correspondente. Você tem duas opções:

Abra seu arquivo .csr com qualquer editor de texto (por exemplo, o Notepad) e copie todo o seu conteúdo (incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–) ao encomendar seu certificado SSL. Depois que a Autoridade Certificadora validar sua solicitação e emitir o certificado, continue com as etapas de instalação para sua plataforma abaixo.

Instalar um certificado SSL no Oracle Wallet Manager

Etapa 1: Prepare seus arquivos

Baixe e extraia os arquivos de certificado do arquivo ZIP enviado pela sua Autoridade Certificadora. Você deve ter estes arquivos (normalmente com extensão .crt):

  • Certificado raiz da CA
  • Certificado intermediário
  • Seu certificado primário (de domínio)

Etapa 2: Importe seus certificados

Importe os certificados em ordem (primeiro o raiz, depois o intermediário e, por fim, seu certificado primário) para que o Wallet Manager possa construir a cadeia de confiança corretamente:

  1. Abra o Oracle Wallet Manager, clique em Wallet, depois em Open, e selecione sua wallet.
  2. Escolha Operations > Import Trusted Certificate.
  3. Importe seu certificado raiz da CA da pasta em que ele se encontra e, em seguida, clique em OK.
  4. Repita para o seu certificado intermediário: vá a Operations > Import Trusted Certificate, carregue o arquivo e clique em OK.
  5. Por fim, vá a Operations > Import User Certificate e importe seu certificado SSL primário. Clique em OK.

Nota: os certificados raiz e intermediário são certificados confiáveis (trusted), mas seu certificado primário é um certificado de usuário (user): ele é pareado com a chave privada já armazenada na wallet, portanto importe-o através de Import User Certificate. Uma vez importado, o nó do certificado no menu de navegação muda de Certificate: [Requested] para Certificate: [Ready]. Salve a wallet e ative o Auto Login se o seu serviço precisar abrir a wallet sem uma senha.

Parabéns. Você instalou com sucesso um certificado SSL no Oracle Wallet Manager. Teste sua instalação para verificar possíveis erros e vulnerabilidades.

Instalar um certificado SSL no Oracle iPlanet Web Server

Depois que a Autoridade Certificadora enviar por e-mail os arquivos do certificado, você pode instalar o certificado no Oracle iPlanet (anteriormente Sun Java System Web Server):

  1. No console de administração do Oracle iPlanet, abra a aba Server Certificates e, em seguida, clique em Install.
  2. Na lista Configuration, selecione a configuração para a qual deseja instalar o certificado.
  3. Selecione o Token (Cryptographic Device) que contém as chaves. Se a chave estiver armazenada no servidor, escolha Internal; caso contrário, escolha seu token externo no menu suspenso. Digite a senha do token selecionado.
  4. Cole seu certificado SSL na caixa correspondente. Copie o certificado inteiro, incluindo as linhas —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–. Alternativamente, clique em Browse e importe o arquivo do certificado diretamente.
  5. Digite um apelido (nickname) para o certificado: o nome do seu website ou qualquer rótulo de sua preferência.
  6. Na lista de listeners disponíveis, selecione o HTTP Listener que deve tratar as solicitações seguras e conclua o assistente.

Nota: se o iPlanet ainda não confiar na sua CA, instale os certificados raiz e intermediário em Certificate Authorities antes (ou logo após) instalar o certificado do servidor, de modo que a cadeia completa seja fornecida aos clientes.

Parabéns. Você adicionou com sucesso um certificado SSL ao seu Oracle iPlanet Web Server.

Instalar um certificado SSL no Oracle WebLogic Server

O Oracle WebLogic Server utiliza keystores Java. Você trabalhará com dois deles: um trust keystore, que armazena os certificados da CA (raiz e intermediário), e um identity keystore, que armazena sua chave privada juntamente com o certificado de servidor assinado. A chave privada já reside no keystore que você criou ao gerar o CSR, portanto o certificado assinado deve ser importado de volta para esse mesmo keystore, sob esse mesmo alias.

Etapa 1: Importe os certificados da CA para o trust keystore

Importe o certificado raiz e depois o intermediário como entradas confiáveis. A flag -trustcacerts indica ao keytool que se trata de certificados de CA:

keytool -import -trustcacerts -alias rootca 
  -file RootCA.crt -keystore trust.jks

keytool -import -trustcacerts -alias intermediateca 
  -file IntermediateCA.crt -keystore trust.jks

Substitua trust.jks pelo seu arquivo de trust keystore (ou use o mesmo keystore do seu identity store, caso prefira um único arquivo). O keytool solicitará a senha do keystore.

Etapa 2: Importe o certificado assinado para o identity keystore

Importe o seu certificado de servidor emitido de volta para o keystore que contém a chave privada, usando o mesmo alias escolhido quando você gerou o CSR. Essa etapa completa a entrada da chave; ela não cria uma nova:

keytool -import -trustcacerts -alias your_alias 
  -file yourdomain.crt -keystore identity.jks

Importante: o alias your_alias deve corresponder ao alias da chave privada já existente em identity.jks; caso contrário, o keytool importará o arquivo como um certificado confiável independente e seu servidor não terá um par de chaves utilizável. Para que o keytool monte a cadeia, o certificado raiz e o intermediário da Etapa 1 devem estar acessíveis (nesse keystore ou no repositório de confiança padrão do JDK, cacerts). Se preferir importar a cadeia completa em um único arquivo, os certificados devem estar ordenados assim: primeiro seu certificado, depois o intermediário e, por fim, o raiz.

Você deverá ver a mensagem Certificate reply was installed in keystore. Verifique se a entrada agora contém a cadeia completa:

keytool -list -v -alias your_alias -keystore identity.jks

O tipo de entrada deve ser PrivateKeyEntry, com uma cadeia de certificados de comprimento 3 (servidor, intermediário, raiz).

Etapa 3: Configure o WebLogic para usar os keystores

  1. Faça login no console de administração do WebLogic. Em Domain Structure, expanda Environment e, depois, Servers.
  2. Em Change Center, clique em Lock & Edit.
  3. Selecione o servidor que deseja configurar, abra a aba Configuration e, em seguida, a sub-aba Keystores.
  4. Em Keystores, escolha Custom Identity and Custom Trust.
  5. Digite o caminho completo para o seu identity keystore e trust keystore, defina o tipo como JKS e insira a senha (passphrase) de cada keystore. Clique em Save.
  6. Abra a aba SSL. Em Configuration, defina o Private Key Alias e o Private Key Passphrase conforme o alias e a senha do seu identity keystore. Clique em Save.
  7. Na aba General, marque SSL Listen Port Enabled e defina a porta (padrão 7002). Clique em Save.
  8. Em Change Center, clique em Activate Changes e, depois, reinicie o servidor.

Parabéns. Você instalou com sucesso um certificado SSL no Oracle WebLogic Server.

Teste sua instalação SSL

Depois de instalar o certificado no seu servidor ou aplicação Oracle, é fundamental verificar a configuração em busca de erros ou vulnerabilidades. Nosso SSL Checker oferece verificações e relatórios instantâneos sobre o seu certificado, incluindo a ordem da cadeia, a data de validade e o suporte a protocolos.

Você também pode confirmar o certificado que o WebLogic (ou qualquer listener HTTPS) está servindo a partir da linha de comando. Substitua o host e a porta pelos seus:

echo | openssl s_client -connect yourdomain.com:7002 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Isso exibe o emissor e as datas de validade do certificado ativo, que é a forma mais rápida de confirmar que o certificado e a cadeia corretos estão em vigor.

Onde comprar o melhor certificado SSL para Servidores Oracle?

SSL Dragon é a sua fonte para todas as suas necessidades de SSL. Oferecemos alguns dos preços mais baixos do mercado em toda a nossa gama de produtos SSL e firmamos parcerias com as melhores marcas de SSL do setor, garantindo segurança sólida e suporte dedicado. Todos os nossos certificados SSL são compatíveis com servidores Oracle.

Para ajudá-lo a escolher, criamos algumas ferramentas úteis. Nosso SSL Wizard recomenda o melhor certificado para o seu projeto.

Perguntas Frequentes

Que formato eu preciso para um certificado SSL na Oracle?

Depende do produto. O Oracle Wallet Manager e o Oracle iPlanet aceitam os arquivos .crt/.cer (PEM ou DER) fornecidos pela sua CA. O Oracle WebLogic utiliza um keystore Java (JKS ou PKCS12): você importa os certificados da CA e o certificado de servidor assinado para o keystore com o keytool.

Em que ordem devo importar os certificados?

Importe sempre de cima para baixo na cadeia: primeiro o raiz, depois o intermediário e, por fim, o certificado do seu domínio. Isso permite que a wallet ou o keystore vincule cada certificado ao seu emissor. No WebLogic, o raiz e o intermediário vão para o trust keystore, e o certificado de servidor assinado vai para o identity keystore sob o alias da chave privada.

Por que o alias do keytool deve corresponder ao alias do meu CSR no WebLogic?

A chave privada foi criada sob um alias específico quando você gerou o CSR. Importar o certificado assinado para esse mesmo alias completa o par de chaves (uma PrivateKeyEntry com uma cadeia completa). Se você importá-lo sob um novo alias, o keytool o armazenará como um certificado confiável independente, sem chave privada, e o SSL não será iniciado.

Como verifico se o certificado foi instalado corretamente?

Para um keystore, execute keytool -list -v -alias your_alias -keystore identity.jks e confirme que a entrada é uma PrivateKeyEntry com uma cadeia de comprimento 3. Para um listener ativo, conecte-se com o OpenSSL (openssl s_client -connect yourdomain.com:7002) ou use nossas ferramentas SSL para verificar a cadeia, a validade e os protocolos a partir do exterior.

Esses passos funcionam em versões mais antigas da Oracle?

Sim. Os fluxos de trabalho do Wallet Manager, do iPlanet e do WebLogic descritos acima são estáveis em todas as versões suportadas da Oracle. No WebLogic, tanto os keystores JKS quanto PKCS12 são suportados; o PKCS12 é o formato mais moderno e portátil, se você estiver começando do zero.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.