Это руководство показывает вам как сгенерировать CSR (запрос на подпись сертификата) и приватный ключ для Tableau Server на Windows и Linux. Tableau Server не имеет встроенного генератора CSR, поэтому вы используете бинарный файл OpenSSL, который поставляется внутри пакета Apache. Сгенерируйте ключ и CSR на узле Tableau Server, отправьте CSR в вашу Certificate Authority, и как только подписанный сертификат будет получен, импортируйте его через Tableau Services Manager.
Что вам понадобится
- Доступ администратора (Windows) или sudo (Linux) на узле Tableau Server.
- Точная версия пакета Apache, поставляемая с вашей версией Tableau Server. Просмотрите содержимое C:Program FilesTableauTableau Serverpackages на Windows или /opt/tableau/tableau_server/packages/ на Linux, чтобы найти папку с именем apache.X.Y.Z. Часть X.Y.Z меняется с каждой версией Tableau Server.
- Точное полное доменное имя (FQDN), которое будет обслуживать Tableau Server, например tableau.yourdomain.com, а также любые дополнительные хостнеймы, которые вы хотите охватить тем же сертификатом (для поля SAN).
- Юридические данные вашей организации (страна, регион, город, название организации) для Distinguished Name в CSR.
Примечание о размере ключа на 2026 год. Tableau Server 2025.3 и более поздних версий работает на OpenSSL 3.4.x с уровнем безопасности Level 2, который отклоняет RSA-ключи короче 2048 бит. Используйте RSA на 2048 бит как минимум; 3072 или 4096 бит — разумный вариант для ключей, которые вы планируете использовать в течение нескольких лет. В документации Tableau в примере используется RSA на 4096 бит.
Генерация CSR на Tableau Server для Windows
Если вы уже сгенерировали CSR, перейдите к разделу отправка CSR в вашу Certificate Authority, а затем к установке SSL-сертификата на Tableau Server.
Шаг 1: Откройте командную строку с повышенными правами
Нажмите клавишу Windows, введите cmd, затем щёлкните правой кнопкой мыши по Command Prompt и выберите Run as administrator. Повышенные права необходимы, поскольку встроенный OpenSSL находится в C:Program Files.
Шаг 2: Перейдите в каталог bin встроенного Apache
Tableau поставляет собственный OpenSSL внутри пакета Apache. Просмотрите папку packages, чтобы подтвердить точную версию, установленную на вашем сервере:
dir "C:Program FilesTableauTableau Serverpackages"
Вы увидите папку с именем apache.X.Y.Z (например, apache.20243.24.1015.1532). Перейдите в её каталог bin, подставив свой код версии:
cd "C:Program FilesTableauTableau Serverpackagesapache.20243.24.1015.1532bin"
Шаг 3: Создайте приватный ключ
Сгенерируйте 2048-битный приватный ключ RSA. Замените tableau на любое имя файла, которое вы предпочитаете; ключ и CSR будут иметь общую основу имени:
openssl.exe genrsa -out tableau.key 2048
Храните tableau.key в безопасности. Это приватный ключ, который сопряжён с сертификатом, выпускаемым CA, и без него Tableau Server не сможет обслуживать TLS. В примере документации Tableau используется 4096 вместо 2048; оба варианта принимаются публичными CA.
Шаг 4: Сгенерируйте CSR с расширением SAN
Современные браузеры и клиенты TLS проверяют сертификаты по расширению Subject Alternative Name (SAN), а не только по Common Name, поэтому включите список SAN в запрос. Замените хостнеймы после DNS: на FQDN, для которых должен отвечать Tableau Server:
openssl.exe req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Если OpenSSL сообщает, что не может загрузить файл конфигурации (предупреждение о /usr/local/ssl/openssl.cnf на Windows можно безопасно игнорировать, но жёсткая ошибка останавливает выполнение команды), явно укажите ему на конфигурацию OpenSSL, поставляемую с Tableau, добавив -config ..confopenssl.cnf:
openssl.exe req -new -key tableau.key -out tableau.csr -config ..confopenssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Шаг 5: Заполните данные вашей организации
OpenSSL запрашивает поля, которые входят в Distinguished Name CSR. Используйте точные, юридически верные значения: публичные Certificate Authorities отклоняют несоответствия с корпоративными данными.
- Country Name (2 letter code): двухбуквенный код ISO для вашей страны, например US, GB, DE.
- State or Province Name: полное название региона или провинции, где зарегистрирована ваша организация, например California. Не используйте двухбуквенное сокращение.
- Locality Name: полное название города, например San Francisco.
- Organization Name: полное юридическое название вашей компании, например Your Company LLC. Для сертификатов с проверкой домена (DV) это поле не проверяется и может быть опущено, но не просто нажимайте Enter: тогда OpenSSL вставит значение по умолчанию, определённое в конфигурации, а стандартная конфигурация поставляется со значением Internet Widgits Pty Ltd, которое попадёт в ваш CSR. Введите одну точку (
.), чтобы оставить поле действительно пустым. То же самое относится к Country и State, стандартные значения по умолчанию для которых — AU и Some-State. - Organizational Unit Name: устарело и больше не выпускается публичными CA. Нажмите Enter, чтобы пропустить.
- Common Name: точное FQDN, которое пользователи будут вводить для доступа к Tableau Server, например tableau.yourdomain.com. Укажите то же значение, что и в первой записи SAN.
- Email Address: действительный контактный адрес электронной почты или нажмите Enter, чтобы пропустить.
- A challenge password и An optional company name: оставьте оба поля пустыми. Публичные CA игнорируют эти поля.
По завершении запросов OpenSSL записывает CSR в файл tableau.csr в текущем каталоге. Продолжите с разделом проверка CSR ниже.
Генерация CSR на Tableau Server для Linux
Шаг 1: Найдите каталог bin встроенного Apache
Tableau Server на Linux поставляет собственный OpenSSL внутри /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin. Просмотрите папку packages, чтобы найти точную версию, установленную на вашем сервере:
ls /opt/tableau/tableau_server/packages/ | grep apache
Вы увидите каталог с именем apache.X.Y.Z (например, apache.20243.24.1015.1532). Используйте это точное имя в приведённых ниже командах. Вам не нужно выполнять cd в каталог bin; примеры вызывают встроенный OpenSSL по абсолютному пути, чтобы вы могли выполнять их из своего домашнего каталога.
Шаг 2: Создайте приватный ключ
Сгенерируйте 2048-битный приватный ключ RSA, вызвав встроенный бинарный файл OpenSSL по его абсолютному пути. Замените код версии на свой:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl genrsa -out tableau.key 2048
Храните tableau.key в безопасности, доступным для чтения только пользователем, который будет выполнять импорт. В примере документации Tableau используется 4096 вместо 2048; оба варианта принимаются публичными CA.
Шаг 3: Сгенерируйте CSR с расширением SAN
Включите список Subject Alternative Name прямо в командной строке. Замените хостнеймы после DNS: на FQDN, для которых должен отвечать Tableau Server:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Если OpenSSL отказывается запускаться, поскольку не может загрузить конфигурацию по умолчанию, укажите ему на конфигурацию OpenSSL, поставляемую с Tableau, добавив флаг -config:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -config /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/conf/openssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Шаг 4: Заполните данные вашей организации
OpenSSL запрашивает те же поля Distinguished Name, что и в Windows. Используйте точные, юридически верные значения:
- Country Name (2 letter code): двухбуквенный код ISO страны, например CA.
- State or Province Name: полное название региона или провинции, например Ontario.
- Locality Name: полное название города, например Ottawa.
- Organization Name: полное юридическое название вашей компании, например Your Company LLC. Для сертификатов с проверкой домена (DV) это поле не проверяется и может быть опущено, но не просто нажимайте Enter: тогда OpenSSL вставит значение по умолчанию, определённое в конфигурации, а стандартная конфигурация поставляется со значением Internet Widgits Pty Ltd, которое попадёт в ваш CSR. Введите одну точку (
.), чтобы оставить поле действительно пустым. То же самое относится к Country и State, стандартные значения по умолчанию для которых — AU и Some-State. - Organizational Unit Name: устарело. Нажмите Enter, чтобы пропустить.
- Common Name: точное FQDN, которое будет обслуживать Tableau Server, например tableau.yourdomain.com. Укажите то же значение, что и в первой записи SAN.
- Email Address: действительный контактный адрес электронной почты или нажмите Enter, чтобы пропустить.
- A challenge password и An optional company name: оставьте оба поля пустыми.
OpenSSL записывает CSR в файл tableau.csr в каталоге, из которого была запущена команда.
Проверьте CSR перед отправкой
Обнаружьте опечатки в Distinguished Name или отсутствующие записи SAN до того, как CA проведёт их проверку. Выведите содержимое CSR с помощью того же встроенного OpenSSL. На Linux:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -noout -text -in tableau.csr
На Windows из того же каталога Apache bin:
openssl.exe req -noout -text -in tableau.csr
Убедитесь в трёх вещах в выводе: Subject отображает ваш точный DN, блок X509v3 Subject Alternative Name содержит все необходимые хостнеймы, а размер Public-Key соответствует тому, что вы сгенерировали. Вы также можете вставить CSR в наш CSR Decoder для той же проверки в браузере.
Отправка CSR в вашу Certificate Authority
Откройте файл tableau.csr в текстовом редакторе. Файл представляет собой обычный текст, начинающийся с -----BEGIN CERTIFICATE REQUEST----- и заканчивающийся -----END CERTIFICATE REQUEST-----. Скопируйте весь блок, включая эти строки заголовка и окончания, и вставьте его в поле CSR при оформлении заказа у вашего CA.
Если вы предпочитаете пропустить шаг с ручным редактированием, наш CSR Generator может создать CSR и приватный ключ прямо в браузере, используя те же настройки OpenSSL по умолчанию, готовые для вставки в форму оформления заказа вашего CA.
Установка подписанного сертификата на Tableau Server
Как только CA подтвердит ваш запрос и отправит вам по электронной почте подписанный сертификат вместе с цепочкой (CA bundle), вы импортируете все три файла (сертификат, приватный ключ, цепочку) через Tableau Services Manager. Вы можете использовать либо веб-интерфейс TSM по адресу https://<tsm-host>:8850 в разделе Configuration > Security > External SSL, либо командную строку tsm, например:
tsm security external-ssl enable --cert-file tableau.crt --key-file tableau.key --chain-file tableau-chain.crt
tsm pending-changes apply
Обратите внимание на расширения файлов. Tableau требует, чтобы файл цепочки заканчивался на .crt, а не на .pem или .ca-bundle, и файл сертификата тоже должен иметь расширение .crt. Certificate Authorities часто предоставляют цепочку в виде файла .ca-bundle, поэтому переименуйте его перед импортом, иначе Tableau отклонит его.
Tableau Server перезапустится, чтобы загрузить новый сертификат. Полную процедуру (форматы файлов, обработка парольной фразы, проверка после установки) смотрите в нашем руководстве как установить SSL-сертификат на Tableau Server.
Часто задаваемые вопросы
Нет. Tableau Services Manager импортирует сертификаты и ключи, но не создаёт их. Tableau Server поставляется со сборкой Apache, которая включает OpenSSL, поэтому вы генерируете приватный ключ и CSR с помощью этого встроенного OpenSSL на узле Tableau Server, отправляете CSR в Certificate Authority, а затем импортируете подписанный сертификат вместе с цепочкой обратно через TSM.
На Windows этот файл находится по пути C:Program FilesTableauTableau Serverpackagesapache.X.Y.Zbinopenssl.exe. На Linux — /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin/openssl. Часть X.Y.Z меняется с каждой версией Tableau Server, поэтому просмотрите содержимое каталога packages, чтобы найти точное имя папки на вашем сервере.
Встроенный OpenSSL сконфигурирован искать файл /usr/local/ssl/openssl.cnf, который не существует при установке Tableau Server. Предупреждение можно безопасно игнорировать; жёсткая ошибка означает, что OpenSSL требуется явное указание файла конфигурации. Добавьте -config ..confopenssl.cnf на Windows (когда вы выполнили cd в каталог Apache bin) или -config /opt/tableau/tableau_server/packages/apache.X.Y.Z/conf/openssl.cnf на Linux. Файл конфигурации поставляется вместе с Tableau и уже настроен для встроенного OpenSSL.
Tableau Services Manager принимает как незашифрованные, так и защищённые парольной фразой приватные ключи. Команды в этом руководстве вызывают openssl genrsa без -aes256, что создаёт незашифрованный PEM-ключ, который TSM может импортировать без запроса парольной фразы. Если вы предпочитаете ключ, защищённый парольной фразой, добавьте -aes256 к команде genrsa и предоставьте ту же парольную фразу TSM (либо в поле SSL certificate key passphrase веб-интерфейса, либо с помощью --passphrase в командной строке tsm security external-ssl enable). Обратите внимание, что защищённый парольной фразой ключ нельзя повторно использовать для SAML.
Да, но только если вы также перенесёте приватный ключ. CSR и приватный ключ образуют пару: CA подписывает CSR, а подписанный сертификат работает только с соответствующим приватным ключом. Если вы генерируете ключ и CSR на рабочей станции, скопируйте оба файла на узел Tableau Server по защищённому каналу перед импортом подписанного сертификата через TSM. Сам Tableau Server не генерирует ключи, поэтому не имеет значения, где создана пара ключей, при условии что вы также передадите ключ TSM во время установки.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


