În acest tutorial, vei învăța cum să instalezi un certificat SSL pe GlassFish (acum Eclipse GlassFish) folosind utilitarul Java keytool și linia de comandă asadmin.
Generează un cod CSR pentru GlassFish
Primul pas atunci când comanzi un certificat SSL este să creezi un CSR (Certificate Signing Request) și să îl trimiți Autorității tale de Certificare (furnizorul tău SSL). CSR-ul este un bloc de text care conține detalii despre site-ul și organizația ta. CA îl folosește pentru a-ți verifica identitatea, așa că, dacă CSR-ul conține informații incorecte sau învechite, CA nu va semna certificatul tău.
Pe GlassFish, CSR-ul este generat cu keytool dintr-un keystore Java, iar acel keystore conține și cheia privată pe care o vei refolosi în timpul instalării. Ai două opțiuni:
- Folosește Generatorul nostru de CSR pentru a crea CSR-ul automat.
- Urmează tutorialul nostru pas cu pas despre cum să generezi un CSR în GlassFish.
Poți deschide fișierul CSR cu orice editor de text (de exemplu, Notepad). Înainte de a-l trimite CA-ului tău, îți recomandăm o verificare finală pentru greșeli de tastare sau erori. Folosește instrumentul nostru de decodare CSR pentru a-l inspecta.
În funcție de tipul de validare al certificatului tău, emiterea durează de la câteva minute până la câteva zile lucrătoare. Odată ce fișierele SSL ajung în căsuța ta de e-mail, continuă cu instalarea de mai jos.
Instalează un certificat SSL pe GlassFish
Ideea cheie din spatele unei instalări GlassFish este că certificatul tău semnat trebuie să ajungă atașat la cheia privată creată odată cu CSR-ul tău. Faci asta importând lanțul de certificate și certificatul semnat în keystore-ul care conține deja acea cheie, același pe care l-ai folosit pentru a genera CSR-ul.
Pasul 1: Extrage fișierele certificatului tău
CA-ul tău îți trimite certificatul prin e-mail la adresa pe care ai furnizat-o, de obicei sub forma unei arhive ZIP. Extrage-o. Fișierele ajung într-unul din cele două formate:
- PEM: fișiere separate, de obicei un .crt (certificatul tău de server) și un .ca-bundle (certificatele rădăcină și intermediare).
- PKCS#7: un singur fișier .p7b (sau .cer) care include deja certificatul tău împreună cu întregul lanț.
Pasul 2: Încarcă fișierele SSL pe serverul tău GlassFish
Încarcă fișierele extrase pe server, în același director cu keystore-ul din care ai generat CSR-ul (denumit mai jos mykeystore.jks). Formatul PEM necesită două comenzi de import; PKCS#7 are nevoie de doar una. Alege formatul care corespunde fișierelor tale.
Format PEM. Importă mai întâi pachetul CA, pentru ca keytool să poată construi un lanț de încredere complet, apoi importă certificatul tău de server. Importă pachetul CA cu:
keytool -import -trustcacerts -alias ca -file file.ca-bundle -keystore mykeystore.jks
Folosește orice nume dorești pentru alias-ul acestei intrări de lanț (aici, ca), atâta timp cât diferă de alias-ul cheii tale private. Apoi, importă certificatul tău de server semnat în alias-ul existent al cheii private, alias-ul pe care l-ai folosit când ai generat CSR-ul:
keytool -import -trustcacerts -alias myalias -file file.crt -keystore mykeystore.jks
Aici, myalias trebuie să fie alias-ul care deține deja cheia ta privată. Deoarece acel alias are o cheie, keytool tratează acest import ca pe un răspuns de certificat și leagă certificatul semnat de cheie. Acesta este pasul care face ca HTTPS să funcționeze; vezi avertismentul de mai jos.
Format PKCS#7. Un fișier .p7b conține deja întregul lanț, așa că o singură comandă importă totul deodată, tot în alias-ul cheii private:
keytool -import -trustcacerts -alias myalias -file file.p7b -keystore mykeystore.jks
keytool îți va cere parola keystore-ului. Ca mai sus, myalias trebuie să corespundă alias-ului existent al cheii tale private. Dacă nu-ți amintești alias-ul, listează conținutul keystore-ului:
keytool -list -v -keystore mykeystore.jks
Caută intrarea al cărei tip este PrivateKeyEntry; acel alias este cel în care trebuie importat certificatul tău semnat.
⚠️ Capcană critică: nu importa certificatul semnat sub un alias complet nou. Dacă alias-ul nu are o cheie privată existentă, keytool va stoca certificatul ca o intrare de încredere independentă, fără cheie atașată, și TLS va eșua. Importă întotdeauna răspunsul în alias-ul care deține deja cheia (alias-ul implicit GlassFish: s1as).
Pasul 3: Importă în keystore-ul implicit GlassFish
Cu certificatul tău în loc, importă keystore-ul tău în keystore-ul implicit GlassFish. La o instalare implicită, acesta se află în directorul de configurare al domeniului, de exemplu glassfish/domains/domain1/config/keystore.jks (versiunile mai vechi de GlassFish 4 imbrică acest lucru într-un folder principal glassfish4/). Truststore-ul corespunzător este cacerts.jks în același director.
Notă: GlassFish creează implicit domain1. Dacă ai adăugat propriul domeniu, folosește directorul acestuia în loc.
Importă keystore-ul tău în keystore-ul GlassFish cu:
keytool -importkeystore -srckeystore mykeystore.jks -destkeystore keystore.jks
Pasul 4: Potrivește parolele keystore-ului
Parola pentru keystore-ul GlassFish trebuie să corespundă cu parola master GlassFish a domeniului. Dacă parola master, parola keystore-ului și parola cheii private nu se potrivesc toate, GlassFish nu poate debloca cheia, iar certificatul tău SSL nu va funcționa. (Pe un domeniu nou, parola implicită a keystore-ului este changeit.)
Pasul 5: Actualizează configurația ta GlassFish
După un import reușit, direcționează listener-ul HTTPS al GlassFish către certificatul tău, astfel încât să servească noul certificat în loc de cel autosemnat implicit. Poți face acest lucru din browser prin GlassFish Administration Console, sau manual editând domain.xml.
Opțiunea A: Administration Console. Mai întâi, activează administrarea securizată pentru domeniu:
asadmin enable-secure-admin
Repornește domeniul GlassFish (implicit domain1) pentru ca modificarea să intre în vigoare:
asadmin restart-domain domain1
Acum deschide consola la adresa https://yoursite.com:4848. Ignoră avertismentul privind certificatul autosemnat și continuă. Navighează la Configurations > server-config > HTTP Service > HTTP Listeners > http-listener-2.
Deschide fila SSL și, în câmpul Certificate Nickname, introdu alias-ul certificatului tău (același cu alias-ul keystore-ului tău). Apoi treci la fila General și schimbă portul listener-ului la 443. GlassFish folosește implicit 8181 pentru HTTPS. Salvează modificările.
Uneori nu toate referințele de configurare se actualizează cu noul alias în consolă. Dacă se întâmplă asta, finalizează modificarea manual în domain.xml (Opțiunea B).
Opțiunea B: Editează domain.xml. Fișierul domain.xml se află în același director de configurare, de exemplu glassfish/domains/domain1/config/domain.xml. Pentru o editare sigură, oprește mai întâi domeniul:
asadmin stop-domain domain1
Deschide domain.xml într-un editor de text și folosește Find (Ctrl+F) pentru a găsi s1as, alias-ul implicit al certificatului GlassFish. Înlocuiește fiecare apariție a s1as cu alias-ul certificatului tău (în acest ghid, myalias). Actualizarea tuturor apariițiilor securizează, de asemenea, Administration Console cu certificatul tău.
Salvează domain.xml și pornește domeniul din nou:
asadmin start-domain domain1
Felicitări, certificatul tău SSL este acum instalat pe serverul tău GlassFish.
Testează instalarea SSL
După instalarea certificatului, rulează SSL checker-ul nostru pentru a testa starea instalării tale. Scanarea instantanee dezvăluie orice erori sau vulnerabilități (cum ar fi un certificat intermediar lipsă sau un lanț de neîncredere) care ar putea afecta modul în care browserele tratează certificatul tău.
De unde cumperi un certificat SSL pentru GlassFish?
Cel mai bun loc pentru a cumpăra un certificat SSL pentru GlassFish este SSL Dragon. Oferim unele dintre cele mai mici prețuri de pe piață și reduceri regulate pentru întreaga noastră gamă de produse SSL, iar am colaborat cu cele mai bune branduri SSL din industrie pentru criptare puternică și suport dedicat. Toate certificatele noastre SSL sunt compatibile cu GlassFish.
Pentru a te ajuta să alegi, am construit două instrumente gratuite. SSL Wizard-ul nostru are nevoie de doar câteva secunde pentru a găsi cea mai bună ofertă SSL pentru proiectul și bugetul tău.
Întrebări frecvente
Un domeniu GlassFish vine cu două fișiere JKS în directorul său de configurare: keystore.jks, care conține cheile private, și cacerts.jks, truststore-ul certificatelor CA de încredere. Ambele se află implicit în domains/domain1/config/. Alias-ul implicit al certificatului folosit de listener-ul HTTP securizat este s1as, iar parola implicită a keystore-ului este changeit.
Cauza obișnuită este importarea certificatului semnat sub un alias nou, în loc de alias-ul care deține deja cheia ta privată. keytool îl stochează apoi ca o intrare de certificat de încredere fără cheie, astfel încât GlassFish nu poate finaliza un handshake TLS. Reimportă răspunsul semnat în alias-ul existent al cheii private (implicit s1as). A doua cauză cea mai comună este o nepotrivire de parole; keystore-ul, cheia și parola master a domeniului trebuie să fie toate identice.
Importă mai întâi pachetul CA (certificatele rădăcină și intermediare), ca intrare de încredere. Acest lucru permite keytool să construiască un lanț complet atunci când imporți apoi certificatul de server semnat în alias-ul cheii private. Cu un fișier PKCS#7 (.p7b), lanțul este deja inclus, așa că un singur import gestionează totul.
Rulează asadmin restart-domain domain1 pentru a aplica modificările într-un singur pas, sau oprește și pornește domeniul separat cu asadmin stop-domain domain1 urmat de asadmin start-domain domain1. O repornire este necesară după activarea administrării securizate și după editarea domain.xml.
Implicit, listener-ul securizat (http-listener-2) folosește portul 8181, iar Administration Console folosește portul 4848. Pentru a servi HTTPS pe portul standard, schimbă portul listener-ului la 443 în Admin Console sau în domain.xml.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


