Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Zimbra Collaboration Suite (ZCS). Aveți două opțiuni: consola de administrare Zimbra (interfața web) sau linia de comandă cu zmcertmgr. Ambele metode creează aceeași pereche de fișiere pe server: un CSR pe care îl trimiteți autorității de certificare și o cheie privată corespunzătoare care rămâne pe Zimbra. CLI-ul este calea mai rapidă pe ZCS 10.x modern și vă oferă control exact asupra listei SAN, dimensiunii cheii și digest-ului.
Zimbra stochează CSR-ul comercial și cheia în locații fixe sub /opt/zimbra/ssl/zimbra/commercial/. Poate exista o singură pereche de CSR comercial și cheie la un moment dat, așa că rularea din nou a comenzii createcsr suprascrie fișierele anterioare. Generați CSR-ul o singură dată, salvați o copie a ambelor fișiere într-un loc sigur și trimiteți CSR-ul autorității dumneavoastră de certificare.
Cerințe preliminare
- Un server Zimbra Collaboration Suite în funcțiune. ZCS 10.1.x (Daffodil) este versiunea actuală larg utilizată; pașii de mai jos funcționează și pe ZCS 9.0.x și 8.8.x.
- Acces SSH la serverul Zimbra, plus drepturi de root sau sudo pe acea gazdă (pentru metoda cu linie de comandă).
- Credențiale de administrator pentru consola de administrare Zimbra la https://server.yourdomain.com:7071 (pentru metoda cu interfață web).
- Numele de gazdă complet calificat la care se conectează clienții dumneavoastră de e-mail, de exemplu mail.example.com. Aceasta este valoarea care se introduce în Common Name (CN) și ca prim Subject Alternative Name (SAN).
Generarea unui CSR pe Zimbra prin consola de administrare
Dacă preferați un flux de lucru grafic, expertul de instalare a certificatului integrat în consola de administrare vă ghidează prin fiecare câmp. Generarea CSR-ului aici creează, de asemenea, cheia privată corespunzătoare pe server la /opt/zimbra/ssl/zimbra/commercial/commercial.key, exact locul în care pasul ulterior de instalare se așteaptă să o găsească.
Pasul 1: Conectați-vă la consola de administrare Zimbra
Deschideți un browser și accesați https://server.yourdomain.com:7071, înlocuind server.yourdomain.com cu numele de server pe care l-ați stabilit în timpul configurării Zimbra. Autentificați-vă cu contul de administrator pe care l-ați creat în timpul instalării (de obicei [email protected]).
Pasul 2: Porniți expertul de certificat
- În navigarea din stânga, faceți clic pe Configure, apoi pe Certificates.
- Faceți clic pe pictograma de roată din colțul din dreapta sus (lângă Help) și alegeți Install Certificate.
- Din meniul derulant Server Name, selectați serverul pe care doriți să îl securizați, apoi faceți clic pe Next.
- Alegeți Generate the CSR for the commercial certificate authorizer, apoi faceți clic pe Next.
Pasul 3: Completați detaliile CSR-ului
Expertul solicită aceleași câmpuri de care are nevoie orice CA pentru a valida și emite certificatul. Utilizați informații corecte și actuale; nepotrivirile dintre CSR și evidențele companiei dumneavoastră reprezintă un motiv frecvent pentru care validarea eșuează.
- Digest: selectați SHA-256. SHA-1 nu mai este acceptat de nicio autoritate de certificare publică.
- Key Length: selectați 2048 de biți (minimul public). 4096 este de asemenea acceptat dacă politica dumneavoastră de securitate necesită o cheie mai mare.
- Common Name: introduceți numele de gazdă complet calificat la care se conectează utilizatorii dumneavoastră, de exemplu mail.example.com. Pentru un certificat Wildcard, bifați Use Wildcard Common Name și introduceți *.example.com.
- Country Name: codul din două litere ISO 3166-1 alpha-2 al țării în care organizația dumneavoastră este înregistrată legal, de exemplu US.
- State/Province: numele complet al statului sau provinciei, nu o abreviere (de exemplu California, nu CA).
- City: orașul în care este înregistrată organizația dumneavoastră.
- Organization Name: numele legal al companiei dumneavoastră, așa cum apare în registrele publice, de exemplu Example LLC. Pentru un certificat Domain Validation (DV), puteți folosi numele dumneavoastră complet sau puteți lăsa câmpul necompletat.
- Organization Unit: lăsați necompletat. Autoritățile de certificare publice nu mai includ câmpul OU (depreciat de CA/Browser Forum). Dacă formularul nu acceptă o valoare goală, introduceți NA doar pentru a continua; CA-ul îl va elimina sau ignora.
- Subject Alternative Names: pentru un certificat Multi-Domain (SAN), listați aici fiecare nume de gazdă suplimentar, separate prin virgule. Pentru un certificat cu un singur nume sau Wildcard, lăsați acest câmp necompletat.
Verificați valorile încă o dată și faceți clic pe Next. Zimbra generează CSR-ul și cheia pe server.
Pasul 4: Descărcați CSR-ul
Faceți clic pe Download the CSR și salvați fișierul. Deschideți-l în orice editor de text simplu (Notepad, TextEdit sau vim) și copiați întregul bloc, inclusiv marcajele ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, în formularul de comandă SSL furnizat de CA-ul dumneavoastră. Înainte de a trimite, puteți lipi CSR-ul în CSR Decoder pentru a confirma că fiecare câmp se citește corect.
Generarea unui CSR pe Zimbra folosind linia de comandă
CLI-ul este cea mai directă modalitate de a genera un CSR pe Zimbra și este singura modalitate de a controla complet lista SAN, dimensiunea cheii și digest-ul dintr-o singură comandă. Rulați zmcertmgr ca utilizator zimbra; pe ZCS 8.7 și versiunile ulterioare nu ar trebui să îl rulați ca root.
Pasul 1: Conectați-vă la server și treceți la utilizatorul zimbra
Conectați-vă prin SSH la serverul Zimbra, apoi treceți de la root la utilizatorul zimbra. Folosiți o cratimă cu spații în jurul ei; cratima configurează un shell de autentificare curat, cu mediul Zimbra încărcat:
su - zimbra
Pentru a reveni ulterior la root, tastați exit, sau rulați sudo su dintr-un cont obișnuit.
Pasul 2: Rulați zmcertmgr createcsr
Instrumentul zmcertmgr se află la /opt/zimbra/bin/zmcertmgr. Subcomanda createcsr comm creează un CSR comercial și cheia corespunzătoare. Rulați comanda de mai jos ca utilizator zimbra, pe o singură linie (backslash-urile vă permit să o împărțiți pe mai multe linii pentru lizibilitate):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com"
Înlocuiți valorile din exemplu cu ale dumneavoastră. Iată ce face fiecare parametru:
- comm: creați un CSR comercial (spre deosebire de self, care produce un certificat autosemnat).
- -new: generați o cheie și un CSR noi. Fără acest parametru, zmcertmgr încearcă să reutilizeze o cheie existentă.
- -keysize 2048: dimensiunea cheii RSA în biți. 2048 este minimul public; folosiți 4096 dacă politica dumneavoastră o impune.
- -digest sha256: digest-ul semnăturii. SHA-256 este standardul actual.
- -subject „/C=…/CN=…”: numele distinctiv. Setați CN la numele de gazdă principal. Omiteți OU: autoritățile de certificare publice l-au depreciat.
- -subjectAltNames „host1,host2,…”: listă separată prin virgule cu fiecare nume de gazdă pe care certificatul trebuie să îl acopere. Includeți și CN-ul aici: CA-urile și browserele moderne validează în funcție de lista SAN, nu de câmpul CN vechi.
Pentru un certificat Multi-Domain care acoperă mai multe nume de gazdă, listați-le pe toate în -subjectAltNames:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"
Pentru un certificat Wildcard, folosiți forma *.example.com atât în CN, cât și în SAN. Un wildcard acoperă un singur nivel de subdomeniu (astfel *.example.com acoperă mail.example.com și webmail.example.com, dar nu și example.com propriu-zis sau a.b.example.com):
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com"
-subjectAltNames "*.example.com"
Dacă nu aveți nevoie de niciun SAN (rar la CA-urile moderne), adăugați -noDefaultSubjectAltName pentru a suprima complet blocul SAN:
/opt/zimbra/bin/zmcertmgr createcsr comm -new
-keysize 2048
-digest sha256
-subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com"
-noDefaultSubjectAltName
Pasul 3: Localizați și copiați CSR-ul
Zimbra scrie noul CSR și cheia în căi fixe:
- CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
- Cheie privată: /opt/zimbra/ssl/zimbra/commercial/commercial.key
Afișați CSR-ul în terminal:
cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr
Copiați întregul bloc, inclusiv marcajele ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––, și lipiți-l în formularul de comandă SSL furnizat de CA-ul dumneavoastră. Păstrați cheia commercial.key corespunzătoare pe server; veți avea nevoie de ea în timpul instalării.
Pasul 4: Verificați CSR-ul înainte de trimitere
Înainte de a trimite CSR-ul, decodificați-l pentru a confirma că CN-ul, lista SAN, dimensiunea cheii și câmpurile organizației arată corect. O greșeală de scriere depistată acum înseamnă o solicitare de re-emitere în minus după ce CA-ul validează certificatul.
Pe server, folosiți OpenSSL:
openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text
Sau lipiți blocul CSR în CSR Decoder pentru o descompunere ușor de citit a fiecărui câmp.
Pașii următori: instalarea certificatului emis
După ce CA-ul validează CSR-ul dumneavoastră și emite certificatul, urmați ghidul nostru despre cum să instalați un certificat SSL pe Zimbra pentru a-l implementa. Pașii de instalare folosesc fișierul commercial.key pe care Zimbra l-a creat la /opt/zimbra/ssl/zimbra/commercial/commercial.key, așa că lăsați acel fișier la locul lui.
Întrebări frecvente
Ambele funcționează. CLI-ul cu zmcertmgr createcsr comm este opțiunea mai directă și vă oferă control complet asupra listei SAN, dimensiunii cheii și digest-ului dintr-o singură comandă. Expertul din consola de administrare este mai potrivit dacă preferați un formular ghidat. Ambele metode scriu aceleași fișiere în aceleași căi, astfel încât fluxul de instalare ulterior este identic.
Zimbra scrie CSR-ul comercial la /opt/zimbra/ssl/zimbra/commercial/commercial.csr și cheia privată corespunzătoare la /opt/zimbra/ssl/zimbra/commercial/commercial.key. Aceste căi sunt fixe; pasul de instalare se așteaptă să găsească cheia exact în acea locație.
Nu. Zimbra stochează un singur CSR comercial și o singură cheie corespunzătoare la un moment dat. Rularea din nou a comenzii zmcertmgr createcsr comm -new suprascrie atât commercial.csr, cât și commercial.key. Faceți o copie de rezervă a perechii anterioare înainte de a regenera, dacă mai aveți nevoie de ea.
Rulați-l ca utilizator zimbra. Treceți de la root cu su - zimbra (observați spațiile din jurul cratimei, care configurează un shell de autentificare cu mediul Zimbra). Rularea comenzilor CSR sau de certificat ca root pe ZCS 8.7 și versiunile ulterioare poate lăsa fișiere cu proprietate incorectă și poate cauza erori de permisiuni atunci când serviciile încearcă să le citească.
Listați-le pe toate în parametrul -subjectAltNames ca șir separat prin virgule și includeți și Common Name-ul în lista SAN. De exemplu: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Browserele și CA-urile moderne validează în funcție de lista SAN, nu de câmpul vechi Common Name, așa că un nume de gazdă lipsă din SAN nu va fi de încredere.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


