Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe serverele Oracle. Acesta acoperă cele trei produse Oracle în care ați crea un CSR la nivel local: Oracle Wallet Manager (sau comanda modernă orapki), Oracle iPlanet Web Server și Oracle WebLogic Server (Java keytool). Alegeți secțiunea care corespunde produsului dumneavoastră, urmați pașii, apoi trimiteți CSR-ul către Autoritatea dumneavoastră de Certificare.
Generați un CSR pe Oracle Wallet Manager
Dacă ați generat deja CSR-ul, treceți direct la instalarea certificatului SSL pe Oracle. În caz contrar, aveți două opțiuni pe Oracle Wallet Manager: interfața grafică Oracle Wallet Manager (OWM) sau utilitarul modern de linie de comandă orapki, livrat împreună cu produsele Oracle. Metoda orapki poate fi scriptată și este opțiunea recomandată de Oracle pentru implementările actuale; OWM rămâne suportat pentru aceleași operațiuni.
Opțiunea A: Oracle Wallet Manager (interfață grafică)
- Deschideți Oracle Wallet Manager. Dacă nu aveți încă un portofel (wallet), alegeți Wallet > New, setați o parolă puternică și salvați-l.
- Din meniul principal, alegeți Operations > Add Certificate Request.
- În fereastra de dialog, completați detaliile cererii de certificat exact așa cum este înregistrată legal organizația dumneavoastră:
- Common Name (CN): numele de domeniu complet calificat pe care doriți să îl securizați, de exemplu www.domeniulvostru.com, sau un wildcard precum *.domeniulvostru.com. Nu introduceți numele unei persoane.
- Organizational Unit (OU): CA-urile publice nu mai emit acest câmp. Lăsați-l gol.
- Organization (O): numele legal complet al companiei dumneavoastră, de exemplu Compania Dumneavoastră SRL. Pentru certificatele DV (Domain Validation), puteți lăsa acest câmp gol.
- Locality / City (L): numele complet al orașului în care este înregistrată compania dumneavoastră, de exemplu Seattle. Nu abreviați.
- State / Province (ST): numele complet al statului sau provinciei, de exemplu Washington. Nu folosiți un cod de două litere.
- Country (C): codul de țară ISO din două litere, de exemplu US, GB, DE.
- Key Size: 2048 de biți reprezintă minimul public actual. Portofelele Oracle oferă 512, 1024, 2048, 4096 și dimensiuni mai mari, fără opțiunea 3072, astfel încât următorul nivel de mărime aici este 4096.
- Faceți clic pe OK. O fereastră de confirmare raportează generarea cu succes a CSR-ului. Nodul de certificat din meniul de navigare al portofelului afișează acum starea Certificate: [Requested].
- Revenind la vizualizarea portofelului, alegeți Operations > Export Certificate Request, dați fișierului un nume (de exemplu domeniulvostru.csr) și salvați-l. Nu închideți și nu ștergeți portofelul: acesta conține acum cheia privată asociată acestui CSR.
Notă: interfața grafică Oracle Wallet Manager nu expune un câmp separat pentru Subject Alternative Name (SAN). Browserele moderne și clienții TLS validează certificatele pe baza extensiei SAN, nu a Common Name-ului, așa că enumerați fiecare nume de gazdă necesar (de exemplu domeniulvostru.com și www.domeniulvostru.com) în câmpul SAN din formularul de comandă al Autorității dumneavoastră de Certificare. CA-ul le va adăuga în certificatul emis. Dacă folosiți linia de comandă orapki (Opțiunea B de mai jos), puteți include SAN-urile direct în CSR cu opțiunea -addext_san.
Opțiunea B: orapki (linie de comandă)
Utilitarul orapki este livrat împreună cu produsele Oracle (în distribuțiile pentru bază de date, Fusion Middleware și HTTP Server) și reprezintă alternativa scriptabilă la OWM. Fluxul constă în două comenzi: crearea portofelului și a perechii de chei, apoi exportul CSR-ului.
Creați un portofel cu autentificare automată și adăugați o pereche de chei:
orapki wallet create -wallet /etc/oracle/wallet -auto_login -pwd "YourStrongPassword"
orapki wallet add -wallet /etc/oracle/wallet
-dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US"
-keysize 2048
-addext_san "DNS:yourdomain.com,DNS:www.yourdomain.com"
-pwd "YourStrongPassword"
Apoi exportați CSR-ul din portofel:
orapki wallet export -wallet /etc/oracle/wallet
-dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US"
-request /tmp/yourdomain.csr
-pwd "YourStrongPassword"
Înlocuiți calea portofelului, DN-ul și parola cu propriile valori. DN-ul din comanda export trebuie să corespundă cu DN-ul folosit la adăugarea perechii de chei. Opțiunea -addext_san (orapki 12.2.1.1 și versiunile ulterioare) include Subject Alternative Names direct în CSR; enumerați fiecare nume de gazdă pe care certificatul trebuie să îl acopere, inclusiv atât domeniul de bază, cât și subdomeniul www. Fișierul domeniulvostru.csr conține acum CSR-ul, gata pentru a fi trimis.
Trimiteți CSR-ul
Deschideți fișierul .csr în orice editor de text (de exemplu, Notepad). Fișierul este text simplu, începând cu -----BEGIN NEW CERTIFICATE REQUEST----- (sau -----BEGIN CERTIFICATE REQUEST-----) și terminându-se cu linia -----END corespunzătoare. Copiați întregul bloc, inclusiv aceste linii de început și de sfârșit, și lipiți-l în câmpul CSR în timpul procesului de comandă la CA-ul dumneavoastră.
Generați un CSR pe Oracle iPlanet Web Server
Oracle iPlanet (fostul Sun Java System Web Server, apoi Sun ONE) păstrează certificatele de server și cheile acestora într-un depozit de tokenuri (token store). Asistentul pentru CSR se află în consola de administrare:
- În consola de administrare Oracle iPlanet, deschideți Server Certificates și faceți clic pe Request.
- Din lista Configuration, alegeți configurația pentru care este destinat certificatul.
- Selectați Token (Cryptographic Device) care va deține cheia. Dacă cheia este stocată pe server, alegeți Internal; în caz contrar, alegeți tokenul extern din meniul derulant. Introduceți parola pentru tokenul selectat.
- Completați detaliile certificatului:
- Server Name: numele de domeniu complet calificat pe care doriți să îl securizați, de exemplu www.domeniulvostru.com. Pentru un certificat wildcard, adăugați un asterisc înainte, de exemplu *.domeniulvostru.com.
- Organization (O): numele legal complet al companiei dumneavoastră, de exemplu Compania Dumneavoastră SRL.
- Organizational Unit (OU): depreciat de CA-urile publice. Lăsați-l gol.
- Locality (L): numele complet al orașului în care este înregistrată organizația dumneavoastră.
- State or Province (ST): numele complet al statului sau provinciei în care este înregistrată organizația dumneavoastră.
- Country (C): codul de țară ISO din două litere, de exemplu US pentru Statele Unite. Consultați lista completă a codurilor de țară.
- Pentru Key Type, selectați RSA cu 2048 de biți (sau mai mult).
- Pentru Certificate Signing Authority (CSA), selectați CA Signed.
- Verificați valorile introduse, apoi faceți clic pe Generate Request, apoi pe Finish.
- Copiați CSR-ul nou generat (inclusiv liniile
-----BEGIN NEW CERTIFICATE REQUEST-----și-----END NEW CERTIFICATE REQUEST-----) într-un fișier text, apoi faceți clic pe Close.
Notă: la fel ca Oracle Wallet Manager, asistentul CSR din iPlanet nu expune un câmp SAN. Furnizați fiecare nume de gazdă pe care trebuie să îl acopere certificatul (domeniul de bază plus www, plus orice alte subdomenii) în câmpul SAN din formularul de comandă al CA-ului dumneavoastră.
Generați un CSR pe Oracle WebLogic Server
Oracle WebLogic Server folosește magazii de chei Java (keystores). Generați CSR-ul cu utilitarul Java keytool prin două comenzi: mai întâi keytool -genkeypair creează magazia de chei și cheia privată sub un alias ales, apoi keytool -certreq exportă CSR-ul corespunzător. Același alias trebuie reutilizat ulterior atunci când importați certificatul semnat, astfel încât cheia, CSR-ul și viitorul certificat să se afle toate în același loc.
Pasul 1: Creați magazia de chei și cheia privată
Deschideți un terminal pe serverul WebLogic și creați o nouă magazie de chei în format PKCS12. PKCS12 este formatul implicit de magazie de chei în Java începând cu JDK 9 și reprezintă standardul modern și portabil. Formatul mai vechi și proprietar JKS este oficial depreciat:
keytool -genkeypair
-alias server
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-validity 825
Ce înseamnă opțiunile:
- -alias server: numele intrării din magazia de chei. Alegeți o etichetă pe care o veți recunoaște (adesea server, sau domeniul dumneavoastră). Notați-l. Trebuie să reutilizați exact acest alias atunci când generați CSR-ul și din nou atunci când importați certificatul semnat.
- -keyalg RSA -keysize 2048: o cheie RSA de 2048 de biți este minimul public actual. Pentru magaziile de chei noi, 3072 de biți este o îmbunătățire rezonabilă pentru chei cu durată de viață mai lungă. Majoritatea CA-urilor publice acceptă și ECDSA (-keyalg EC -groupname secp256r1) dacă preferați o cheie mai mică și mai rapidă; -groupname necesită JDK 13 sau o versiune ulterioară, așa că pe mediile de execuție Java 8 și Java 11 pe care le suportă versiunile mai vechi de WebLogic, folosiți în schimb -keyalg EC -keysize 256, care selectează aceeași curbă.
- -storetype PKCS12: forțează utilizarea magaziei de chei moderne PKCS12. Extensia corespunzătoare este .p12 (sau .pfx).
- -keystore yourdomain.p12: fișierul magaziei de chei care va fi creat. Înlocuiți-l cu ceva pe care vi-l veți aminti și păstrați fișierul în siguranță: acesta conține cheia dumneavoastră privată.
- -validity 825: perioada de valabilitate a certificatului autosemnat temporar din magazia de chei. Certificatul semnat de CA îl va înlocui ulterior, așa că valoarea exactă nu afectează durata de viață în producție.
Notă: dacă trebuie să continuați să utilizați JKS pentru o implementare WebLogic mai veche, înlocuiți -storetype PKCS12 cu -storetype JKS și folosiți extensia .jks. Restul procesului este identic. Pentru certificatele wildcard, nu folosiți un asterisc în numele fișierului magaziei de chei: acest caracter nu este suportat de majoritatea sistemelor de fișiere.
keytool vă va solicita apoi o parolă pentru magazia de chei. Alegeți o parolă puternică și stocați-o în managerul dumneavoastră de secrete: veți avea nevoie de ea pentru fiecare comandă keytool ulterioară și pentru configurarea magaziei de chei în WebLogic. La magaziile de chei PKCS12, parola cheii este identică cu parola magaziei de chei, astfel că există o singură parolă de reținut.
Pasul 2: Introduceți detaliile organizației dumneavoastră (DN)
keytool solicită acum Distinguished Name (DN): câmpurile de identitate care intră în CSR. Răspundeți la fiecare solicitare cu valoarea exactă și legală pentru organizația dumneavoastră. Punctuația și acuratețea contează, deoarece un CA va respinge neconcordanțele față de registrele publice de afaceri.
- First and last name (CN): aceasta este formularea folosită de keytool, dar este de fapt câmpul Common Name. Introduceți FQDN-ul exact pe care îl securizați, de exemplu www.domeniulvostru.com, sau un wildcard precum *.domeniulvostru.com. Nu introduceți numele unei persoane.
- Organizational unit (OU): nu mai este emis de CA-urile publice. Nu încercați să îl omiteți apăsând Enter: keytool înlocuiește cu propria valoare implicită și scrie OU=Unknown în cerere, iar răspunsul cu un spațiu produce același rezultat. Nu există o modalitate interactivă de a-l omite complet, așa că fie introduceți numele departamentului, de exemplu IT, fie folosiți forma -dname prezentată mai jos și omiteți componenta OU din șir.
- Organization (O): numele legal complet al companiei dumneavoastră, de exemplu Compania Dumneavoastră SRL. Dacă numele companiei conține simboluri precum & sau @, scrieți-le în cuvinte sau omiteți-le; keytool va respinge unele caractere speciale.
- City or locality (L): numele complet al orașului, de exemplu San Francisco. Nu abreviați.
- State or province (ST): numele complet al statului sau provinciei, de exemplu California. Nu folosiți un cod de două litere.
- Country code (C): codul de țară ISO din două litere, de exemplu US, GB, DE.
După ultima solicitare, keytool afișează un rezumat precum CN=www.domeniulvostru.com, OU=Unknown, O=Compania Dumneavoastră SRL, L=San Francisco, ST=California, C=US. Tastați yes pentru a confirma. Fișierul magaziei de chei există acum cu o singură intrare: aliasul dumneavoastră, care conține cheia privată și un certificat autosemnat temporar.
Dacă preferați o comandă non-interactivă, transmiteți DN-ul direct în linia de comandă și săriți peste solicitări:
keytool -genkeypair
-alias server
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-dname "CN=www.yourdomain.com, O=Your Company LLC, L=San Francisco, ST=California, C=US"
-validity 825
Pasul 3: Generați CSR-ul cu SAN
Browserele moderne și clienții TLS validează certificatele pe baza extensiei Subject Alternative Name (SAN), nu doar pe baza Common Name-ului. Solicitați SAN-urile direct în CSR, astfel încât CA-ul să le includă în certificatul emis. Folosiți același alias și aceeași magazie de chei din Pasul 1:
keytool -certreq
-alias server
-keystore yourdomain.p12
-file yourdomain.csr
-ext san=dns:yourdomain.com,dns:www.yourdomain.com
Ce înseamnă opțiunile:
- -alias server: trebuie să corespundă aliasului din Pasul 1. Acesta este aliasul a cărui cheie privată semnează cererea.
- -keystore yourdomain.p12: trebuie să corespundă magaziei de chei din Pasul 1.
- -file yourdomain.csr: numele fișierului de ieșire pentru CSR.
- -ext san=dns:…: extensia Subject Alternative Name. Enumerați fiecare nume de gazdă pe care certificatul trebuie să îl acopere, inclusiv atât domeniul de bază (domeniulvostru.com), cât și subdomeniul www. Adăugați mai multe intrări separate prin virgulă, de exemplu dns:api.domeniulvostru.com.
keytool solicită parola magaziei de chei și scrie CSR-ul în fișierul domeniulvostru.csr din directorul curent.
Important: păstrați aliasul și magazia de chei
Cea mai frecventă greșeală keytool pe WebLogic este importul certificatului semnat sub un alias nou. Făcând acest lucru, certificatul este stocat ca o intrare de încredere independentă, fără cheie privată atașată, iar listenerul SSL al WebLogic nu va porni. Importați întotdeauna răspunsul semnat înapoi în același alias care deține cheia privată (aliasul din Pasul 1).
Notați aceste trei valori acum, înainte de a închide terminalul:
- Aliasul (în acest ghid, server).
- Calea fișierului magaziei de chei (de exemplu domeniulvostru.p12).
- Parola magaziei de chei.
Dacă nu sunteți sigur ce alias deține cheia dumneavoastră, afișați conținutul magaziei de chei și căutați intrarea al cărei tip este PrivateKeyEntry:
keytool -list -v -keystore yourdomain.p12
Pasul 4: Verificați CSR-ul înainte de a-l trimite
Depistați greșelile de tipar din DN sau SAN-urile lipsă înainte ca CA-ul să le valideze. Afișați CSR-ul cu keytool:
keytool -printcertreq -file yourdomain.csr
Sau, dacă este instalat OpenSSL:
openssl req -noout -text -in yourdomain.csr
Confirmați trei lucruri în rezultat: Subject afișează exact DN-ul dumneavoastră, Subject Alternative Name enumeră fiecare nume de gazdă necesar, iar dimensiunea Public-Key corespunde celei solicitate (RSA de 2048 de biți, sau ce ați ales). De asemenea, puteți lipi CSR-ul în Decodorul nostru de CSR pentru aceeași verificare într-un browser.
Pasul 5: Trimiteți CSR-ul către Autoritatea dumneavoastră de Certificare
Deschideți fișierul domeniulvostru.csr în orice editor de text. Fișierul este text simplu, începând cu -----BEGIN NEW CERTIFICATE REQUEST----- și terminându-se cu -----END NEW CERTIFICATE REQUEST-----. Copiați întregul bloc, inclusiv aceste linii de început și de sfârșit, și lipiți-l în câmpul CSR în timpul procesului de comandă la CA-ul dumneavoastră. Pe Windows, folosiți Ctrl + A apoi Ctrl + C pentru a selecta textul complet; pe macOS, folosiți Cmd + A apoi Cmd + C.
Faceți o copie de rezervă a fișierului magaziei de chei (domeniulvostru.p12) într-o locație sigură înainte de a închide terminalul. Dacă pierdeți magazia de chei, pierdeți cheia privată, iar certificatul emis de CA va deveni inutilizabil.
După ce CA-ul validează cererea și emite certificatul, continuați cu instalarea certificatului SSL pe Oracle. Pe WebLogic, importați certificatul semnat înapoi în același alias din aceeași magazie de chei, apoi direcționați listenerul SSL către acea magazie de chei.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


