bg-tutorials

Cum să generați un CSR pe FileMaker Server

Acest tutorial vă arată cum să generați un CSR pe FileMaker Server. FileMaker Server creează el însuși cererea, fie din Admin Console, fie cu instrumentul de linie de comandă fmsadmin, și scrie două fișiere în propriul folder CStore: cererea de semnare a certificatului (CSR) pe care o trimiteți Autorității de Certificare și cheia privată corespunzătoare, care rămâne pe server.

O notă privind denumirile, deoarece ambele sunt folosite: produsul este dezvoltat de Claris International Inc., o filială Apple, care denumește platforma Claris FileMaker, în timp ce componenta de server păstrează numele FileMaker Server. Numerele de versiune urmează acum anul lansării, astfel încât seria recentă este FileMaker Server 2023 (versiunea 20), 2024 (versiunea 21), 2025 (versiunea 22) și FileMaker Server 2026 (versiunea 26), versiunea curentă. Versiunile 23-25 au fost omise pentru a alinia numărul cu anul. Claris menține în suport doar cele mai recente versiuni, așa că, dacă utilizați FileMaker Server 2024 sau o versiune mai veche, verificați statusul de suport înainte de a cumpăra un certificat care îi va supraviețui.

Înainte de a începe

Câteva lucruri decid dacă acest proces decurge fără probleme:

  • Lucrați pe mașina care rulează FileMaker Server. Cheia privată este scrisă în folderul CStore al acelei mașini și trebuie să rămână acolo. Instrumentul de linie de comandă necesită, de asemenea, o sesiune locală: trebuie să fiți autentificat direct pe server sau printr-un software de acces la distanță.
  • Folosiți privilegii ridicate. Scrierea fișierului cu cheia privată necesită drepturi de administrator. Pe Windows, deschideți Command Prompt cu Run as Administrator. Pe macOS și Linux, autentificați-vă cu sudo. Fără acestea, comanda eșuează cu o eroare de permisiuni.
  • Stabiliți mai întâi numele exact al gazdei. Folosiți numele de domeniu complet calificat pe care clienții îl introduc efectiv, același care apare în URL-urile WebDirect și Admin Console și în adresa fmnet pe care o deschid clienții FileMaker Pro. Un certificat emis pentru un nume pe care nimeni nu îl folosește va produce totuși un avertisment în browser.
  • Cunoașteți versiunea pe care o utilizați. Admin Console are un buton Create CSR începând cu FileMaker Server 19. Pe FileMaker Server 17 și 18, linia de comandă fmsadmin era singura modalitate de a crea o cerere.

FileMaker Server vine cu un certificat implicit semnat de Claris, care nu verifică numele serverului. Este destinat doar testării, iar Admin Console afișează avertismente de securitate cât timp este utilizat, motiv pentru care în producție este necesar un certificat personalizat emis de o Autoritate de Certificare.

Un alt aspect de planificat, dacă rulați o implementare cu mai multe mașini: fiecare mașină are nevoie de propriul certificat. Creați o cerere separată pe mașina principală și pe fiecare mașină secundară și importați un certificat pe fiecare dintre ele.

Generați CSR-ul pe FileMaker Server

Dacă ați generat deja CSR-ul în altă parte, treceți peste această secțiune și continuați cu pașii de instalare pe FileMaker Server odată ce certificatul este emis. În caz contrar, alegeți una dintre cele două metode de mai jos. Ambele produc aceeași pereche de fișiere, așa că folosiți-o pe cea potrivită accesului dumneavoastră la server.

Metoda 1: Creați CSR-ul în Admin Console

Aceasta este cea mai scurtă cale pe FileMaker Server 19 și versiunile ulterioare, inclusiv FileMaker Server 2023, 2024, 2025 și 2026.

  1. Autentificați-vă în Admin Console și deschideți fila Configuration > SSL Certificate.
  2. Faceți clic pe Create CSR.
  3. Completați câmpurile cererii:
    • Domain name: numele de domeniu complet calificat al serverului dumneavoastră, de exemplu fms.compania-dvs.com. Pentru un certificat wildcard, introduceți în schimb wildcard-ul aici, de exemplu *.compania-dvs.com.
    • Organization (Company name): numele legal complet al companiei dumneavoastră, exact așa cum este înregistrat.
    • Organization unit: departamentul care solicită certificatul, cum ar fi IT. Acest câmp are acum o importanță redusă: din 1 septembrie 2022, Cerințele de Bază ale CA/Browser Forum interzic autorităților publice de certificare să includă câmpul Organizational Unit în certificatele emise, așa că orice introduceți aici nu va ajunge în certificat.
    • City: orașul în care se află serverul dumneavoastră, scris integral.
    • State or Province: statul sau provincia, de asemenea scris(ă) integral (Florida, nu FL).
    • Country: codul de două litere al țării dumneavoastră, de exemplu US.
  4. Introduceți și confirmați o parolă de criptare pentru fișierul cu cheia privată. Notați-o. Va trebui să introduceți aceeași parolă în câmpul Private Key Password atunci când importați ulterior certificatul semnat, iar aceasta nu poate fi recuperată din cheie.
  5. Faceți clic pe Create. FileMaker Server scrie fișierele serverRequest.pem și serverKey.pem în folderul CStore.
  6. Faceți clic pe Copy pentru a copia cererea în clipboard, apoi lipiți-o în câmpul CSR din formularul de comandă a certificatului.

Metoda 2: Creați CSR-ul cu linia de comandă fmsadmin

Linia de comandă funcționează pe toate versiunile începând cu FileMaker Server 17, inclusiv versiunile curente. Instrumentul fmsadmin se află aici:

  • Windows: [drive]:Program FilesFileMakerFileMaker ServerDatabase Serverfmsadmin.exe
  • macOS: /Library/FileMaker Server/Database Server/bin/fmsadmin
  • Linux: /opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin

Programul de instalare adaugă un link simbolic pe macOS (/usr/local/bin/fmsadmin) și pe Linux (/usr/bin/fmsadmin), astfel încât comanda funcționează din orice director acolo. Pe Windows, dacă nu este recunoscută comanda, mergeți mai întâi în folderul Database Server indicat mai sus sau apelați executabilul folosind calea completă.

Forma cea mai simplă necesită doar numele serverului:

fmsadmin certificate create fms.yourcompany.com --keyfilepass yourSecretPassphrase

Majoritatea Autorităților de Certificare solicită mai mult decât numele gazdei, așa că transmiteți în schimb un subiect complet. Rețineți ghilimelele duble: acestea sunt obligatorii de îndată ce vreo valoare conține un spațiu.

fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

Ce se introduce în fiecare atribut:

  • CN (Common Name): numele de domeniu complet calificat pe care doriți să îl securizați, sau un wildcard precum *.compania-dvs.com.
  • O (Organization): numele legal complet al companiei dumneavoastră.
  • C (Country): codul de țară de două litere, de exemplu US.
  • ST (State or Province): numele complet al statului sau provinciei, nu o abreviere.
  • L (Locality): numele complet al orașului.
  • --keyfilepass: parola care criptează serverKey.pem. Ajutorul integrat al CLI-ului FileMaker descrie această opțiune ca fiind obligatorie pentru operațiunea de creare, iar fiecare exemplu din documentația Claris o include, așa că stabiliți una și înregistrați-o. Veți avea nevoie de aceeași parolă la momentul importului. Deoarece o introduceți în linia de comandă, aceasta rămâne vizibilă pe ecran și este de regulă scrisă în istoricul comenzilor shell-ului, așa că ștergeți acea intrare ulterior pe orice mașină pe care se pot autentifica alte persoane.

Subiectul urmează aceeași sintaxă ca argumentul -subj al comenzii req din OpenSSL: nu este sensibil la majuscule/minuscule, este formatat ca perechi /tip=valoare, iar caracterele speciale dintr-o valoare trebuie precedate de o bară oblică inversă (backslash). Pentru a vedea opțiunile exacte suportate de versiunea dumneavoastră, rulați:

fmsadmin help certificate

Unde plasează FileMaker Server fișierele

Ambele metode scriu aceleași două fișiere în folderul CStore:

  • serverRequest.pem: cererea dumneavoastră de semnare a certificatului. Acesta este fișierul al cărui conținut îl trimiteți către CA.
  • serverKey.pem: cheia privată criptată. Aceasta nu părăsește niciodată serverul și nu este trimisă niciodată către CA. Oricine o deține poate să se dea drept serverul dumneavoastră FileMaker, așa că, dacă este expusă, reluați procesul cu o cerere nouă și solicitați reemiterea certificatului.

Folderul CStore se află aici, în funcție de sistemul de operare:

  • Windows: [drive]:Program FilesFileMakerFileMaker ServerCStore
  • macOS: /Library/FileMaker Server/CStore/
  • Linux: /opt/FileMaker/FileMaker Server/CStore/

Crearea unui CSR nu modifică modul în care rulează serverul, așa că nu este necesară o repornire în această etapă. Repornirea va fi necesară mai târziu, după importarea certificatului semnat. Dacă trebuie să anulați o cerere și să reluați procesul, eliminați mai întâi cererea și cheia existente:

fmsadmin certificate delete

Fiți atenți cu această comandă pe un server activ: aceasta elimină cererea de certificat, cheia privată și orice certificat personalizat instalat deja, iar modificarea se aplică după o repornire. Până la instalarea din nou a unui certificat personalizat, FileMaker Server revine la certificatul implicit Claris.

Trimiteți CSR-ul către Autoritatea dumneavoastră de Certificare

Deschideți serverRequest.pem într-un editor de text simplu, precum Notepad sau TextEdit. Veți vedea un bloc precum acesta:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selectați întregul bloc, inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST (fiecare marcaj are câte cinci liniuțe pe fiecare parte), și lipiți-l în câmpul CSR din formularul de comandă. Nu deschideți fișierul într-un procesor de text care adaugă formatare și nu-l retastați manual.

Înainte de a plasa comanda, merită să recitiți cererea. Lipiți-o în Decodorul nostru de CSR și confirmați că Common Name se potrivește cu numele gazdei folosit de clienți și că detaliile organizației sunt scrise corect. O greșeală de tastare aici înseamnă că CA emite un certificat pe care nu îl puteți utiliza, iar o reemitere vă costă o nouă rundă de validare. Dacă aveți OpenSSL pe un computer de lucru, aceeași verificare rulează local:

openssl req -noout -text -verify -in serverRequest.pem

Când certificatul sosește, îl importați împreună cu cheia privată și fișierul intermediar (pachetul CA), apoi reporniți Database Server. Ghidul nostru despre cum să instalați un certificat SSL pe FileMaker Server acoperă atât Admin Console, cât și importul prin fmsadmin. O cerință de reținut la momentul comenzii: certificatul trebuie livrat în codificare Base64 (PEM), iar numele fișierelor nu trebuie să conțină caractere nesuportate, precum asteriscul.

Certificate wildcard și multi-domeniu (SAN)

FileMaker Server poate folosi un certificat pentru un singur domeniu, un certificat wildcard sau un certificat multi-domeniu (SAN) odată ce acesta este importat. Limitarea se află doar în instrumentele de cerere: Admin Console și comanda fmsadmin pot crea o cerere pentru un singur domeniu sau pentru un wildcard, dar nu pentru un certificat SAN. Claris documentează această limitare pentru ambele metode, iar aceasta rămâne neschimbată în versiunile curente.

Pentru un wildcard, nu este nevoie de nimic special: introduceți wildcard-ul ca nume de domeniu sau Common Name, de exemplu *.compania-dvs.com. Pentru mai multe nume de gazdă distincte, aveți două opțiuni.

Opțiunea 1, metoda documentată de Claris: creați o cerere normală pentru un singur domeniu, așa cum s-a arătat mai sus, trimiteți-o către CA și cereți-le să extindă certificatul emis cu numele suplimentare.

Opțiunea 2, construiți cererea în afara FileMaker Server: generați dumneavoastră CSR-ul și cheia și furnizați cheia la momentul importului. Acest lucru este explicit acceptat: ecranul de import din Admin Console vă indică să selectați cheia privată obținută prin metoda pe care ați folosit-o, iar linia de comandă are o opțiune --keyfile exact pentru acest caz. Generatorul nostru de CSR construiește o cerere SAN dintr-un singur formular, sau puteți folosi OpenSSL pe orice mașină:

openssl req -new -newkey rsa:2048 -nodes 
-keyout fms.key 
-out fms.csr 
-subj "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" 
-addext "subjectAltName=DNS:fms.yourcompany.com,DNS:db.yourcompany.com"

Repetați Common Name în lista SAN, așa cum se arată, deoarece clienții validează numele de gazdă în funcție de intrările SAN și ignoră Common Name. Păstrați fms.key într-un loc de unde puteți naviga din Admin Console; nu este nevoie să îl copiați dumneavoastră în folderul CStore. Deoarece -nodes lasă cheia necriptată, lăsați câmpul Private Key Password necompletat la momentul importului.

Când nu aveți deloc nevoie de un CSR

FileMaker Server poate solicita singur un certificat gratuit Let’s Encrypt, fără CSR și fără import manual, dar numai pe versiunile recente. În FileMaker Server 2025 (versiunea 22) și ulterior, Admin Console face acest lucru: deschideți Configuration > SSL Certificate, faceți clic pe Request Let’s Encrypt Certificate, introduceți numele de domeniu complet calificat și, opțional, activați Automatically Renew Certificate. Test Validation verifică dacă FileMaker Server este accesibil public sub acel nume, ceea ce vă spune dacă o cerere ar avea succes.

Versiunile mai vechi nu sunt echivalente, așa că verificați versiunea dumneavoastră înainte de a căuta acel buton. FileMaker Server 2024 (versiunea 21.0.1) a fost prima versiune cu ceva integrat, și este disponibil doar prin linia de comandă: o pereche de scripturi shell pentru cerere și reînnoire în folderul Tools/Lets_Encrypt al instalării FileMaker Server, care necesită de asemenea instalarea manuală a Certbot. Citiți fișierul README de lângă acele scripturi pentru numele exacte ale fișierelor și cerințele preliminare, deoarece numele diferă între versiunile din 2024. FileMaker Server 19 și FileMaker Server 2023 (versiunea 20) nu au deloc suport integrat pentru Let’s Encrypt, așa că pe aceste versiuni metoda CSR de mai sus este singura cale.

Două condiții decid dacă aceasta este o opțiune pentru dumneavoastră: domeniul trebuie să fie accesibil public pe portul 80 în timpul validării HTTP, iar wildcard-urile nu sunt acceptate. Serverele care nu sunt expuse pe internet, precum și oricine are nevoie de un wildcard, de Validare a Organizației (OV), Validare Extinsă (EV) sau de o durată mai lungă, trebuie să folosească metoda CSR descrisă mai sus.

FileMaker Server 15 și 16 (versiuni vechi)

Aceste versiuni au trecut de mult de sfârșitul ciclului de viață și nu primesc actualizări de securitate, așa că tratați acest lucru ca pe o soluție temporară și planificați o actualizare. Pe FileMaker Server 15 și 16, Admin Console creează cererea dintr-un loc diferit: deschideți fila Database Server > Security și faceți clic pe Create Request. Completați Domain name (un wildcard precum *.compania-dvs.com este acceptat și aici), Company name, Organization, City, State or Province și Country, apoi introduceți și confirmați o parolă de criptare pentru cheia privată și faceți clic pe Create.

Consola, nu linia de comandă, scrie serverRequest.pem și serverKey.pem în folderul CStore, iar dumneavoastră copiați conținutul serverRequest.pem în formularul de comandă exact așa cum s-a descris mai sus. Limitarea privind SAN se aplică și aici.

Întrebări frecvente

Care este comanda fmsadmin pentru a genera un CSR pe FileMaker Server?

Rulați fmsadmin certificate create pe mașina care găzduiește FileMaker Server, cu drepturi de administrator, transmițând fie numele serverului, fie un subiect complet:
fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

Unde salvează FileMaker Server CSR-ul și cheia privată?

Ambele ajung în folderul CStore: serverRequest.pem este cererea, iar serverKey.pem este cheia privată criptată. Folderul se află la /Library/FileMaker Server/CStore/ pe macOS, [drive]:Program FilesFileMakerFileMaker ServerCStore pe Windows și /opt/FileMaker/FileMaker Server/CStore/ pe Linux.

Poate FileMaker Server să creeze un CSR pentru un certificat SAN?

Nu. Atât Admin Console, cât și comanda fmsadmin certificate create pot solicita doar un certificat pentru un singur domeniu sau un certificat wildcard. FileMaker Server acceptă certificate SAN odată ce sunt importate, așa că fie cereți CA-ului dumneavoastră să extindă certificatul emis cu numele suplimentare, fie construiți CSR-ul în afara FileMaker Server și furnizați acea cheie privată la import.

Pot genera CSR-ul folosind OpenSSL sau un instrument online în loc?

Da. Ecranul de import din Admin Console și linia de comandă acceptă amândouă o cheie privată creată în altă parte, prin câmpul Private Key File, respectiv opțiunea --keyfile. Păstrați fișierul cheie în siguranță și asociați-l cu certificatul la momentul importului. Aceasta este metoda obișnuită de a obține un certificat SAN pe FileMaker Server.

Trebuie să repornesc FileMaker Server după crearea CSR-ului?

Nu. Crearea cererii doar scrie două fișiere și nu modifică nimic din ceea ce servește serverul. Repornirea este necesară după ce importați certificatul semnat, deoarece Database Server citește certificatul la pornire.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.