Это руководство показывает, как сгенерировать CSR на FileMaker Server. FileMaker Server самостоятельно создаёт запрос — либо через Admin Console, либо с помощью инструмента командной строки fmsadmin — и записывает два файла в собственную папку CStore: запрос на подпись сертификата, который вы отправляете в удостоверяющий центр, и соответствующий закрытый ключ, который остаётся на сервере.
Небольшое уточнение по названиям, так как используются оба: продукт разрабатывается компанией Claris International Inc., дочерней компанией Apple, которая продвигает платформу под названием Claris FileMaker, в то время как серверный компонент сохраняет название FileMaker Server. Номера версий теперь соответствуют году выпуска, поэтому последняя линейка выглядит так: FileMaker Server 2023 (версия 20), 2024 (версия 21), 2025 (версия 22) и FileMaker Server 2026 (версия 26) — текущий релиз. Версии с 23 по 25 были пропущены, чтобы номер совпадал с годом. Claris поддерживает только самые последние релизы, поэтому если у вас установлен FileMaker Server 2024 или более старая версия, проверьте статус поддержки, прежде чем покупать сертификат, срок действия которого переживёт версию сервера.
Прежде чем начать
Несколько моментов определяют, пройдёт ли процесс гладко:
- Работайте на машине, на которой запущен FileMaker Server. Закрытый ключ записывается в папку CStore этой машины и должен там оставаться. Инструмент командной строки также требует локального сеанса: вы должны быть авторизованы на сервере напрямую или через ПО удалённого рабочего стола.
- Используйте повышенные привилегии. Для записи файла закрытого ключа требуются права администратора. В Windows откройте командную строку с помощью Run as Administrator. В macOS и Linux авторизуйтесь через sudo. Без этого команда завершится ошибкой прав доступа.
- Сначала определите точное имя хоста. Используйте полное доменное имя (FQDN), которое реально вводят клиенты — то же самое, что фигурирует в ваших URL-адресах WebDirect и Admin Console, а также в адресе fmnet, который открывают клиенты FileMaker Pro. Сертификат, выданный на имя, которым никто не пользуется, всё равно вызовет предупреждение браузера.
- Знайте, какая у вас версия. В Admin Console кнопка Create CSR присутствует начиная с FileMaker Server 19. В FileMaker Server 17 и 18 единственным способом создать запрос была командная строка fmsadmin.
FileMaker Server поставляется с сертификатом по умолчанию, подписанным Claris, который не подтверждает имя сервера. Он предназначен только для тестирования, и Admin Console показывает предупреждения безопасности, пока он используется, поэтому в рабочей среде требуется пользовательский сертификат от удостоверяющего центра.
Ещё один момент, который нужно учесть при развёртывании с несколькими машинами: каждой машине нужен свой собственный сертификат. Создайте отдельный запрос на основной машине и на каждой дополнительной машине, а затем импортируйте сертификат на каждую из них.
Генерация CSR на FileMaker Server
Если вы уже сгенерировали CSR где-то ещё, пропустите этот раздел и переходите к шагам установки на FileMaker Server после того, как ваш сертификат будет выпущен. В противном случае выберите один из двух методов ниже. Они создают одну и ту же пару файлов, поэтому используйте тот, который соответствует вашему доступу к серверу.
Способ 1: создание CSR в Admin Console
Это самый короткий путь в FileMaker Server 19 и более поздних версиях, включая FileMaker Server 2023, 2024, 2025 и 2026.
- Войдите в Admin Console и откройте вкладку Configuration > SSL Certificate.
- Нажмите Create CSR.
- Заполните поля запроса:
- Domain name: полное доменное имя (FQDN) вашего сервера, например fms.yourcompany.com. Для wildcard-сертификата укажите здесь вместо этого маску, например *.yourcompany.com.
- Organization (Company name): полное юридическое название вашей компании, точно как оно зарегистрировано.
- Organization unit: отдел, запрашивающий сертификат, например IT. Сейчас это поле почти не имеет значения: с 1 сентября 2022 года Базовые требования CA/Browser Forum запрещают публичным удостоверяющим центрам включать поле Organizational Unit в выпускаемые сертификаты, так что всё, что вы здесь введёте, в сертификат не попадёт.
- City: город, в котором расположен ваш сервер, полностью, без сокращений.
- State or Province: штат или область, также полностью (например, Florida, а не FL).
- Country: двухбуквенный код вашей страны, например US.
- Введите и подтвердите пароль шифрования для файла закрытого ключа. Запишите его. Вам нужно будет ввести тот же пароль в поле Private Key Password при импорте подписанного сертификата позже, и восстановить его из ключа невозможно.
- Нажмите Create. FileMaker Server запишет файлы serverRequest.pem и serverKey.pem в папку CStore.
- Нажмите Copy, чтобы скопировать запрос в буфер обмена, затем вставьте его в поле CSR в форме заказа сертификата.
Способ 2: создание CSR с помощью командной строки fmsadmin
Командная строка работает во всех версиях начиная с FileMaker Server 17, включая текущие релизы. Инструмент fmsadmin находится здесь:
- Windows: [drive]:Program FilesFileMakerFileMaker ServerDatabase Serverfmsadmin.exe
- macOS: /Library/FileMaker Server/Database Server/bin/fmsadmin
- Linux: /opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin
Установщик добавляет символическую ссылку в macOS (/usr/local/bin/fmsadmin) и в Linux (/usr/bin/fmsadmin), поэтому команда работает из любого каталога. В Windows, если команда не распознаётся, сначала перейдите в папку Database Server, указанную выше, или вызовите исполняемый файл по полному пути.
Самая простая форма принимает только имя сервера:
fmsadmin certificate create fms.yourcompany.com --keyfilepass yourSecretPassphrase
Большинству удостоверяющих центров нужно больше, чем просто имя хоста, поэтому вместо этого передайте полный субъект (subject). Обратите внимание на двойные кавычки: они обязательны, как только какое-либо значение содержит пробел.
fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase
Что указывается в каждом атрибуте:
- CN (Common Name): полное доменное имя (FQDN), которое вы хотите защитить, или маска, например *.yourcompany.com.
- O (Organization): полное юридическое название вашей компании.
- C (Country): двухбуквенный код страны, например US.
- ST (State or Province): полное название штата или области, а не сокращение.
- L (Locality): полное название города.
--keyfilepass: пароль, которым шифруется serverKey.pem. Встроенная справка CLI FileMaker описывает эту опцию как обязательную для операции создания, и в каждом примере в документации Claris она присутствует, так что задайте пароль и запишите его. Тот же пароль потребуется при импорте. Поскольку вы вводите его в командной строке, он остаётся видимым на экране и обычно записывается в историю команд оболочки, поэтому очистите эту запись после использования на любой машине, к которой имеют доступ другие люди.
Субъект следует тому же синтаксису, что и аргумент -subj команды req из OpenSSL: он не чувствителен к регистру, форматируется как пары /type=value, а специальные символы внутри значения нужно экранировать обратной косой чертой. Чтобы увидеть точные опции, поддерживаемые вашей сборкой, выполните:
fmsadmin help certificate
Куда FileMaker Server помещает файлы
Оба метода записывают одни и те же два файла в папку CStore:
- serverRequest.pem: ваш запрос на подпись сертификата. Именно содержимое этого файла вы отправляете в удостоверяющий центр.
- serverKey.pem: зашифрованный закрытый ключ. Он никогда не покидает сервер и никогда не отправляется в удостоверяющий центр. Любой, кто им завладеет, сможет выдать себя за ваш FileMaker Server, поэтому, если ключ был скомпрометирован, начните заново с нового запроса и попросите перевыпустить сертификат.
Папка CStore находится здесь, в зависимости от операционной системы:
- Windows: [drive]:Program FilesFileMakerFileMaker ServerCStore
- macOS: /Library/FileMaker Server/CStore/
- Linux: /opt/FileMaker/FileMaker Server/CStore/
Создание CSR не изменяет работу сервера, поэтому на этом этапе перезапуск не требуется. Перезапуск понадобится позже, после импорта подписанного сертификата. Если вам нужно отменить запрос и начать заново, сначала удалите существующий запрос и ключ:
fmsadmin certificate delete
Будьте осторожны с этой командой на рабочем сервере: она удаляет запрос на сертификат, закрытый ключ и любой уже установленный пользовательский сертификат, и изменение вступает в силу после перезапуска. Пока новый пользовательский сертификат не установлен, FileMaker Server возвращается к сертификату Claris по умолчанию.
Отправка CSR в удостоверяющий центр
Откройте serverRequest.pem в текстовом редакторе, например Notepad или TextEdit. Вы увидите блок, похожий на этот:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Выделите весь блок, включая строки BEGIN CERTIFICATE REQUEST и END CERTIFICATE REQUEST (у каждого маркера по пять дефисов с каждой стороны), и вставьте его в поле CSR в форме заказа. Не открывайте файл в текстовом процессоре, который добавляет форматирование, и не перепечатывайте его вручную.
Прежде чем оформлять заказ, стоит перепроверить запрос. Вставьте его в наш Декодер CSR и убедитесь, что Common Name соответствует имени хоста, используемому клиентами, а данные организации указаны без ошибок. Опечатка здесь означает, что удостоверяющий центр выпустит сертификат, которым вы не сможете воспользоваться, а перевыпуск потребует ещё одного раунда проверки. Если на рабочей станции установлен OpenSSL, ту же проверку можно выполнить локально:
openssl req -noout -text -verify -in serverRequest.pem
Когда сертификат придёт, вы импортируете его вместе с закрытым ключом и промежуточным файлом (CA bundle), а затем перезапускаете Database Server. Наше руководство как установить SSL-сертификат на FileMaker Server охватывает импорт как через Admin Console, так и через fmsadmin. Одно требование, которое стоит учесть при заказе: сертификат должен быть предоставлен в кодировке Base64 (PEM), а имена файлов не должны содержать неподдерживаемые символы, например звёздочку.
Wildcard- и мультидоменные (SAN) сертификаты
FileMaker Server может использовать сертификат для одного домена, wildcard-сертификат или мультидоменный (SAN) сертификат после импорта. Ограничение касается только инструментов создания запроса: Admin Console и команда fmsadmin могут создать запрос для одного домена или для маски, но не для SAN-сертификата. Claris документирует это ограничение для обоих способов, и оно остаётся неизменным в текущих релизах.
Для wildcard-сертификата ничего особенного не требуется: введите маску в качестве имени домена или Common Name, например *.yourcompany.com. Для нескольких разных имён хостов у вас есть два варианта.
Вариант 1, путь, документированный Claris: создайте обычный запрос для одного домена, как описано выше, отправьте его в свой удостоверяющий центр и попросите его расширить выпущенный сертификат дополнительными именами.
Вариант 2, создание запроса вне FileMaker Server: сгенерируйте CSR и ключ самостоятельно и предоставьте ключ при импорте. Это явно поддерживается: экран импорта в Admin Console предлагает выбрать закрытый ключ, полученный любым использованным способом, а в командной строке для этого случая есть опция --keyfile. Наш Генератор CSR создаёт SAN-запрос из одной формы, либо вы можете использовать OpenSSL на любой машине:
openssl req -new -newkey rsa:2048 -nodes
-keyout fms.key
-out fms.csr
-subj "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami"
-addext "subjectAltName=DNS:fms.yourcompany.com,DNS:db.yourcompany.com"
Повторите Common Name внутри списка SAN, как показано, потому что клиенты проверяют имена хостов по записям SAN и игнорируют Common Name. Храните fms.key там, откуда вы сможете выбрать его через Admin Console; копировать его в папку CStore вручную не нужно. Поскольку опция -nodes оставляет ключ незашифрованным, при импорте оставьте поле Private Key Password пустым.
Когда CSR вообще не нужен
FileMaker Server может самостоятельно запросить бесплатный сертификат Let’s Encrypt без CSR и без ручного импорта, но только в недавних релизах. В FileMaker Server 2025 (версия 22) и более поздних это делает Admin Console: откройте Configuration > SSL Certificate, нажмите Request Let’s Encrypt Certificate, введите полное доменное имя (FQDN) и при желании включите Automatically Renew Certificate. Функция Test Validation проверяет, доступен ли FileMaker Server публично под этим именем, что показывает, будет ли запрос успешным.
Более старые релизы устроены иначе, поэтому проверьте свою версию, прежде чем искать эту кнопку. FileMaker Server 2024 (версия 21.0.1) стал первым релизом с чем-то встроенным, и это только командная строка: пара сценариев оболочки для запроса и продления в папке Tools/Lets_Encrypt установки FileMaker Server, для которых также требуется самостоятельно установить Certbot. Прочитайте файл README рядом с этими сценариями для точных имён файлов и требований, поскольку названия отличаются между релизами 2024 года. В FileMaker Server 19 и FileMaker Server 2023 (версия 20) встроенной поддержки Let’s Encrypt нет вообще, поэтому в этих релизах единственный путь — использование CSR, описанное выше.
Два условия определяют, подходит ли вам этот вариант вообще: домен должен быть публично доступен на порту 80 во время HTTP-проверки, а wildcard-сертификаты не поддерживаются. Серверы, не открытые в интернет, а также все, кому нужен wildcard-сертификат, проверка организации (Organization Validation), расширенная проверка (Extended Validation) или более длительный срок действия, должны использовать путь с CSR, описанный выше.
FileMaker Server 15 и 16 (устаревшие версии)
Эти релизы уже давно достигли конца жизненного цикла и не получают обновлений безопасности, поэтому относитесь к этому как к временному решению и планируйте обновление. В FileMaker Server 15 и 16 Admin Console создаёт запрос из другого места: откройте вкладку Database Server > Security и нажмите Create Request. Заполните Domain name (маска, например *.yourcompany.com, здесь тоже принимается), Company name, Organization, City, State or Province и Country, затем введите и подтвердите пароль шифрования для закрытого ключа и нажмите Create.
Именно консоль, а не командная строка, записывает serverRequest.pem и serverKey.pem в папку CStore, и вы копируете содержимое serverRequest.pem в форму заказа точно так же, как описано выше. Ограничение по SAN действует и здесь.
Часто задаваемые вопросы
Выполните команду fmsadmin certificate create на машине, где размещён FileMaker Server, с правами администратора, передав либо имя сервера, либо полный субъект:fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase
Оба файла попадают в папку CStore: serverRequest.pem — это запрос, а serverKey.pem — зашифрованный закрытый ключ. Папка находится по адресу /Library/FileMaker Server/CStore/ в macOS, [drive]:Program FilesFileMakerFileMaker ServerCStore в Windows и /opt/FileMaker/FileMaker Server/CStore/ в Linux.
Нет. И Admin Console, и команда fmsadmin certificate create могут запросить только сертификат для одного домена или wildcard-сертификат. FileMaker Server поддерживает SAN-сертификаты после их импорта, поэтому либо попросите свой удостоверяющий центр расширить выпущенный сертификат дополнительными именами, либо создайте CSR вне FileMaker Server и предоставьте этот закрытый ключ при импорте.
Да. Экран импорта в Admin Console и командная строка оба принимают закрытый ключ, созданный где-либо ещё, через поле Private Key File и опцию --keyfile соответственно. Храните файл ключа в безопасности и сопоставьте его с сертификатом при импорте. Это обычный способ получить SAN-сертификат на FileMaker Server.
Нет. Создание запроса лишь записывает два файла и никак не влияет на работу сервера. Перезапуск требуется после импорта подписанного сертификата, поскольку Database Server считывает сертификат при запуске.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


