bg-tutorials

Como Instalar um Certificado SSL no Zimbra

Este guia mostra como instalar um certificado SSL no Zimbra, um popular servidor de e-mail e cliente web. Você pode fazer isso de duas maneiras: através do Zimbra Admin Console ou pela linha de comando com zmcertmgr.

Também gravamos um vídeo que orienta você por todo o processo. Assista abaixo ou continue lendo para a versão em texto.

Gerar um CSR no Zimbra

Se você já gerou o seu código CSR e precisa apenas das etapas de instalação, avance para Instalar um certificado SSL no Zimbra.

Para obter um certificado SSL de uma CA (Autoridade Certificadora) confiável, você deve primeiro enviar um CSR (Solicitação de Assinatura de Certificado). Um CSR é um bloco de texto codificado que contém as informações de contato e da organização. Você tem duas opções:

Durante o processo de pedido junto ao seu fornecedor SSL, abra o arquivo CSR em qualquer editor de texto simples e copie e cole o bloco inteiro, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, na caixa correspondente. Assim que a CA validar a sua solicitação e emitir o certificado, continue com a instalação abaixo.

Instalar um certificado SSL no Zimbra

No Zimbra, você pode instalar um certificado SSL de duas formas: através do Admin Console ou com a interface de linha de comando. Vamos abordar primeiro o Admin Console e depois a mesma tarefa pela CLI.

Observação: o assistente do Admin Console só funciona se você gerou o CSR no próprio Zimbra, pois ele associa o certificado enviado à chave privada correspondente criada em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR em outro lugar, use o método de linha de comando e coloque essa chave no servidor você mesmo.

Método 1: Instalar via Admin Console

Etapa 1: Iniciar o assistente de certificado

  • Faça login no Admin Console com o seu nome de usuário e senha de administrador.
  • No menu à esquerda, selecione Configure e, em seguida, Certificates.
  • Localize o ícone de engrenagem (ao lado de Help) no canto superior direito. Clique nele e selecione Install Certificate.
  • Na lista suspensa, selecione o nome do servidor que deseja proteger e clique em Next.
  • Escolha a última opção, Install the commercially signed certificate, e clique em Next.
  • Revise os detalhes que você enviou durante a geração do CSR e clique em Next.

Etapa 2: Enviar os arquivos do certificado

Envie o seu certificado (o arquivo .crt) e o pacote da CA (o arquivo .ca-bundle). Você já deve ter esses arquivos no seu servidor ou computador. Caso contrário, baixe-os da sua caixa de entrada de e-mail e extraia o arquivo compactado. Para abri-los, use qualquer editor de texto simples, como o Bloco de Notas. O assistente solicita dois arquivos:

  • Certificate: o arquivo do seu certificado SSL com a extensão .crt.
  • CA bundle (.ca-bundle): os certificados intermediário e raiz. Se a sua CA forneceu um único arquivo de cadeia combinado, use-o aqui.

Importante: o Zimbra precisa da cadeia completa, ou seja, o certificado do seu servidor mais o(s) intermediário(s) e a raiz. Se a cadeia estiver incompleta, alguns clientes ainda exibirão avisos de confiança. Depois de enviar ambos os arquivos, clique em Next para continuar.

Etapa 3: Concluir a instalação

Clique em Install e aguarde a confirmação do Zimbra. Você deverá ver uma mensagem semelhante a esta:

Your certificate was installed successfully. You must restart your ZCS server to apply the changes.

Etapa 4: Reiniciar o servidor

Mude do usuário root para o usuário zimbra:

su - zimbra

Reinicie o servidor Zimbra:

zmcontrol restart

Para retornar à conta root depois, digite exit (ou execute sudo su a partir de uma conta comum). Após o reinício, você pode revisar o novo certificado em Configure e depois Certificates: clique no ícone de engrenagem no canto superior direito e selecione View Certificate para ver o seu status.

Método 2: Instalar via linha de comando (recomendado)

A CLI é a opção mais confiável porque exibe mensagens de erro exatas caso algo dê errado, e é a única opção se você gerou o seu CSR fora do servidor.

Etapa 1: Preparar os arquivos

  • Certificado do servidor (o arquivo .crt da sua CA). Este guia se refere a ele como yourdomain.crt.
  • Arquivo de cadeia (commercial_ca.crt). Construa-o você mesmo colocando primeiro o(s) certificado(s) intermediário(s) e depois a CA raiz, nessa ordem.
  • Chave privada (commercial.key). Ela deve estar em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR no Zimbra, ela já está lá; caso contrário, copie a sua chave para esse caminho e nomeie-a como commercial.key.

Para construir o arquivo de cadeia a partir dos seus certificados intermediário e raiz, concatene-os em ordem (intermediários primeiro, depois a raiz):

cat intermediate.crt root.crt > /opt/commercial_ca.crt

Etapa 2: Verificar o certificado

Confirme que o seu certificado, a chave privada e a cadeia coincidem antes de implantar. Ajuste os caminhos conforme o local onde você salvou os arquivos:

/opt/zimbra/bin/zmcertmgr verifycrt comm 
/opt/zimbra/ssl/zimbra/commercial/commercial.key 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Se tudo coincidir, cada verificação retornará OK. Não implante até que a verificação seja aprovada; uma chave incompatível ou uma cadeia incompleta é a causa mais comum de falha na instalação.

Etapa 3: Implantar o certificado

Implante o certificado verificado em todos os serviços do Zimbra:

/opt/zimbra/bin/zmcertmgr deploycrt comm 
/opt/yourdomain.crt 
/opt/commercial_ca.crt

Isso copia o certificado e a cadeia para os keystores do Zimbra em cada serviço (LDAP, o serviço de caixa de correio/web, MTA e o proxy).

Etapa 4: Reiniciar o Zimbra

Mude para o usuário zimbra:

su - zimbra

Reinicie os serviços para que eles utilizem o novo certificado:

zmcontrol restart

Assim que os serviços estiverem novamente ativos, confirme o certificado implantado:

/opt/zimbra/bin/zmcertmgr viewdeployedcrt

A saída lista o certificado que o Zimbra está usando para cada serviço, incluindo o emissor e as datas de validade. Você instalou com sucesso o certificado SSL no Zimbra pela linha de comando.

Teste a sua instalação SSL

Depois de instalar o certificado, é aconselhável escanear a sua configuração em busca de erros ou vulnerabilidades para que você detecte problemas antes que os usuários o façam. O nosso SSL Checker fornece um relatório instantâneo sobre o status do seu certificado e da cadeia, para que você possa confirmar que a cadeia completa está sendo servida e que os protocolos estão configurados corretamente.

Perguntas Frequentes

Devo instalar o certificado pelo Admin Console ou pela linha de comando?

Ambos funcionam. A linha de comando com zmcertmgr é a escolha mais confiável porque mostra o erro exato caso a verificação falhe, e é a única opção quando você gerou o seu CSR em outro lugar que não o Zimbra. Use o assistente do Admin Console apenas quando a chave privada correspondente já estiver em /opt/zimbra/ssl/zimbra/commercial/commercial.key, o que ocorre quando você criou o CSR no próprio servidor.

Onde fica a chave privada no Zimbra?

A chave privada comercial deve estar em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR no Zimbra, a chave já está lá. Caso contrário, copie a sua chave para esse diretório e nomeie-a como commercial.key antes de executar zmcertmgr verifycrt.

Qual deve ser a ordem dos certificados no arquivo de cadeia?

O arquivo de cadeia (commercial_ca.crt) lista primeiro o(s) certificado(s) intermediário(s) e, por último, a CA raiz. Se você tiver mais de um intermediário, coloque-os em ordem, começando pelo que assinou o seu certificado até chegar à raiz. Errar essa ordem é uma causa comum de falha do zmcertmgr verifycrt.

Por que o zmcertmgr verifycrt falha?

As duas causas mais comuns são uma chave que não corresponde ao certificado e um arquivo de cadeia incompleto ou fora de ordem. Confirme se a chave em /opt/zimbra/ssl/zimbra/commercial/commercial.key é a mesma gerada com o seu CSR, e se commercial_ca.crt contém o(s) intermediário(s) seguido(s) pela raiz. Execute sempre verifycrt e obtenha um resultado aprovado antes de executar deploycrt.

Preciso reiniciar o Zimbra depois de instalar o certificado?

Sim. Depois de implantar ou instalar o certificado, mude para o usuário zimbra e execute zmcontrol restart para que todos os serviços carreguem o novo certificado. Em seguida, você pode confirmar o resultado com /opt/zimbra/bin/zmcertmgr viewdeployedcrt.

Como visualizo o certificado que o Zimbra está usando atualmente?

Execute /opt/zimbra/bin/zmcertmgr viewdeployedcrt como o usuário zimbra para listar o certificado implantado em cada serviço. No Admin Console, vá em Configure e depois Certificates, clique no ícone de engrenagem e selecione View Certificate. Para uma verificação externa, escaneie o servidor com o nosso SSL Checker.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.