bg-tutorials

Как установить SSL-сертификат на серверах Oracle

В этом пошаговом руководстве вы узнаете, как установить SSL-сертификат на серверах и приложениях Oracle. Инструкции охватывают три наиболее распространённые платформы Oracle, а также рекомендации по выбору SSL-сертификата в конце статьи.

  • Oracle Wallet Manager
  • Oracle iPlanet Web Server
  • Oracle WebLogic Server

Генерация CSR-кода на серверах Oracle

Каждый SSL-сертификат начинается с CSR (запроса на подпись сертификата) и соответствующего закрытого ключа. У вас есть два варианта:

Откройте ваш файл .csr в любом текстовом редакторе (например, Notepad) и скопируйте его содержимое целиком (включая строки ——BEGIN CERTIFICATE REQUEST—— и ——END CERTIFICATE REQUEST——) при заказе SSL-сертификата. После того как удостоверяющий центр (CA) проверит ваш запрос и выпустит сертификат, продолжите выполнение шагов установки для вашей платформы ниже.

Установка SSL-сертификата на Oracle Wallet Manager

Шаг 1: Подготовьте файлы

Загрузите и извлеките файлы сертификата из ZIP-архива, присланного вашим удостоверяющим центром. У вас должны быть следующие файлы (обычно с расширением .crt):

  • Корневой сертификат CA
  • Промежуточный сертификат
  • Ваш основной (доменный) сертификат

Шаг 2: Импортируйте сертификаты

Импортируйте сертификаты по порядку (сначала корневой, затем промежуточный, затем основной сертификат), чтобы Wallet Manager мог корректно построить цепочку доверия:

  1. Откройте Oracle Wallet Manager, нажмите Wallet, затем Open, и выберите ваш wallet.
  2. Выберите Operations > Import Trusted Certificate.
  3. Импортируйте ваш корневой сертификат CA из папки, где он находится, затем нажмите OK.
  4. Повторите то же самое для промежуточного сертификата: перейдите в Operations > Import Trusted Certificate, загрузите файл и нажмите OK.
  5. Наконец, перейдите в Operations > Import User Certificate и импортируйте ваш основной SSL-сертификат. Нажмите OK.

Примечание: корневой и промежуточный сертификаты являются доверенными (trusted) сертификатами, тогда как ваш основной сертификат — это пользовательский (user) сертификат: он связан с закрытым ключом, уже хранящимся в wallet, поэтому импортируйте его через Import User Certificate. После импорта узел сертификата в меню навигации изменится с Certificate: [Requested] на Certificate: [Ready]. Сохраните wallet и включите Auto Login, если вашему сервису нужно открывать wallet без пароля.

Поздравляем. Вы успешно установили SSL-сертификат на Oracle Wallet Manager. Проверьте вашу установку на наличие потенциальных ошибок и уязвимостей.

Установка SSL-сертификата на Oracle iPlanet Web Server

Как только удостоверяющий центр отправит вам файлы сертификата по электронной почте, вы можете установить сертификат на Oracle iPlanet (ранее Sun Java System Web Server):

  1. В консоли администрирования Oracle iPlanet откройте вкладку Server Certificates, затем нажмите Install.
  2. В списке Configuration выберите конфигурацию, для которой вы хотите установить сертификат.
  3. Выберите Token (Cryptographic Device), в котором хранятся ключи. Если ключ хранится на сервере, выберите Internal; в противном случае выберите ваш внешний токен из выпадающего списка. Введите пароль для выбранного токена.
  4. Вставьте ваш SSL-сертификат в соответствующее поле. Скопируйте сертификат целиком, включая строки ——BEGIN CERTIFICATE—— и ——END CERTIFICATE——. Также можно нажать Browse и импортировать файл сертификата напрямую.
  5. Введите псевдоним (nickname) для сертификата: название вашего веб-сайта или любую другую предпочитаемую метку.
  6. Из списка доступных listener’ов выберите HTTP Listener, который должен обрабатывать защищённые запросы, и завершите работу мастера.

Примечание: если iPlanet ещё не доверяет вашему CA, установите корневой и промежуточный сертификаты в разделе Certificate Authorities перед (или сразу после) установки серверного сертификата, чтобы клиентам предоставлялась полная цепочка.

Поздравляем. Вы успешно добавили SSL-сертификат на ваш Oracle iPlanet Web Server.

Установка SSL-сертификата на Oracle WebLogic Server

Oracle WebLogic Server использует Java-хранилища ключей (keystore). Вам предстоит работать с двумя из них: trust keystore, которое хранит сертификаты CA (корневой и промежуточный), и identity keystore, которое хранит ваш закрытый ключ вместе с подписанным серверным сертификатом. Закрытый ключ уже находится в keystore, который вы создали при генерации CSR, поэтому подписанный сертификат необходимо импортировать обратно в это же keystore, под тем же псевдонимом (alias).

Шаг 1: Импортируйте сертификаты CA в trust keystore

Импортируйте корневой, а затем промежуточный сертификат как доверенные записи. Флаг -trustcacerts сообщает keytool, что это сертификаты CA:

keytool -import -trustcacerts -alias rootca 
  -file RootCA.crt -keystore trust.jks

keytool -import -trustcacerts -alias intermediateca 
  -file IntermediateCA.crt -keystore trust.jks

Замените trust.jks на файл вашего trust keystore (или используйте то же keystore, что и для identity, если предпочитаете единый файл). keytool запросит пароль keystore.

Шаг 2: Импортируйте подписанный сертификат в identity keystore

Импортируйте выпущенный серверный сертификат обратно в keystore, содержащий закрытый ключ, используя тот же псевдоним (alias), который вы выбрали при генерации CSR. Этот шаг завершает запись ключа; он не создаёт новую запись:

keytool -import -trustcacerts -alias your_alias 
  -file yourdomain.crt -keystore identity.jks

Важно: псевдоним your_alias должен совпадать с псевдонимом закрытого ключа, уже присутствующим в identity.jks; в противном случае keytool импортирует файл как отдельный доверенный сертификат, и ваш сервер останется без пригодной для использования пары ключей. Чтобы keytool мог собрать цепочку, корневой и промежуточный сертификаты из Шага 1 должны быть доступны (в этом keystore или в стандартном хранилище доверия JDK, cacerts). Если вы предпочитаете импортировать всю цепочку в одном файле, сертификаты должны быть упорядочены следующим образом: сначала ваш сертификат, затем промежуточный, затем корневой.

Вы должны увидеть сообщение Certificate reply was installed in keystore. Проверьте, что запись теперь содержит полную цепочку:

keytool -list -v -alias your_alias -keystore identity.jks

Тип записи должен отображаться как PrivateKeyEntry с длиной цепочки сертификатов, равной 3 (сервер, промежуточный, корневой).

Шаг 3: Настройте WebLogic на использование keystore

  1. Войдите в консоль администрирования WebLogic. В разделе Domain Structure разверните Environment, затем Servers.
  2. В Change Center нажмите Lock & Edit.
  3. Выберите сервер, который хотите настроить, откройте вкладку Configuration, затем вложенную вкладку Keystores.
  4. В поле Keystores выберите Custom Identity and Custom Trust.
  5. Введите полный путь к вашим identity keystore и trust keystore, установите тип JKS и введите пароль (passphrase) для каждого keystore. Нажмите Save.
  6. Откройте вкладку SSL. В разделе Configuration укажите Private Key Alias и Private Key Passphrase, соответствующие псевдониму и паролю из вашего identity keystore. Нажмите Save.
  7. На вкладке General установите флажок SSL Listen Port Enabled и укажите порт (по умолчанию 7002). Нажмите Save.
  8. В Change Center нажмите Activate Changes, затем перезапустите сервер.

Поздравляем. Вы успешно установили SSL-сертификат на Oracle WebLogic Server.

Проверка установки SSL

После установки сертификата на вашем сервере или приложении Oracle важно проверить конфигурацию на наличие ошибок или уязвимостей. Наш SSL Checker предоставляет мгновенное сканирование и отчёты по вашему сертификату, включая порядок цепочки, срок действия и поддержку протоколов.

Вы также можете подтвердить, какой сертификат отдаёт WebLogic (или любой другой HTTPS listener), с помощью командной строки. Замените хост и порт на свои:

echo | openssl s_client -connect yourdomain.com:7002 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

Эта команда выводит издателя и сроки действия работающего сертификата, что является самым быстрым способом убедиться, что установлены правильный сертификат и цепочка.

Где купить лучший SSL-сертификат для серверов Oracle?

SSL Dragon — ваш надёжный источник для всех потребностей в SSL. Мы предлагаем одни из самых низких цен на рынке по всему ассортименту SSL-продуктов и сотрудничаем с лучшими SSL-брендами отрасли для обеспечения надёжной безопасности и выделенной поддержки. Все наши SSL-сертификаты совместимы с серверами Oracle.

Чтобы помочь вам сделать выбор, мы создали несколько полезных инструментов. Наш SSL Wizard рекомендует наиболее подходящий сертификат для вашего проекта.

Часто задаваемые вопросы

В каком формате нужен SSL-сертификат для Oracle?

Это зависит от продукта. Oracle Wallet Manager и Oracle iPlanet принимают файлы .crt/.cer (PEM или DER), предоставляемые вашим CA. Oracle WebLogic использует Java-хранилище ключей (JKS или PKCS12): вы импортируете сертификаты CA и подписанный серверный сертификат в keystore с помощью keytool.

В каком порядке следует импортировать сертификаты?

Всегда импортируйте сверху вниз по цепочке: сначала корневой, затем промежуточный, затем сертификат вашего домена. Это позволяет wallet или keystore связать каждый сертификат с его издателем. В WebLogic корневой и промежуточный сертификаты помещаются в trust keystore, а подписанный серверный сертификат — в identity keystore под псевдонимом закрытого ключа.

Почему псевдоним keytool должен совпадать с псевдонимом моего CSR на WebLogic?

Закрытый ключ был создан под определённым псевдонимом при генерации CSR. Импорт подписанного сертификата в тот же самый псевдоним завершает создание пары ключей (PrivateKeyEntry с полной цепочкой). Если вы импортируете его под новым псевдонимом, keytool сохранит его как отдельный доверенный сертификат без закрытого ключа, и SSL не запустится.

Как проверить, что сертификат установлен правильно?

Для keystore выполните команду keytool -list -v -alias your_alias -keystore identity.jks и убедитесь, что запись является PrivateKeyEntry с длиной цепочки 3. Для работающего listener’а подключитесь с помощью OpenSSL (openssl s_client -connect yourdomain.com:7002) или воспользуйтесь нашими SSL-инструментами, чтобы проверить цепочку, срок действия и протоколы со стороны клиента.

Работают ли эти шаги на более старых версиях Oracle?

Да. Описанные выше процессы для Wallet Manager, iPlanet и WebLogic стабильны для всех поддерживаемых версий Oracle. В WebLogic поддерживаются как JKS, так и PKCS12 keystore; PKCS12 является более современным и переносимым форматом, если вы выбираете с нуля.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.