Bu kılavuz, Nutanix kümesi için nasıl CSR (Certificate Signing Request) oluşturulacağını, yani Prism Element (tekil küme konsolu) ve Prism Central (çoklu küme konsolu) için güvenilir bir SSL/TLS sertifikası almak amacıyla Sertifika Yetkilinize gönderdiğiniz talebi gösterir. Prism, dahili bir CSR sihirbazı içermez; bu nedenle talebi ve buna karşılık gelen özel anahtarı OpenSSL ile küme dışında oluşturur, CSR’yi CA’ya gönderir ve ardından verilen sertifikayı Prism’e geri içe aktarırsınız.
Nutanix, SHA-256 ile imzalanmış bir RSA 2048 anahtarını veya bir ECDSA 256 (P-256) ya da ECDSA 384 (P-384) anahtarını kabul eder. CSR’yi oluştururken bu anahtar türlerinden birini seçin, aksi takdirde Prism’deki içe aktarma işlemi başarısız olur. Aşağıdaki adımlar Windows (Windows’ta OpenSSL) ve Linux/macOS için geçerlidir ve güncel AOS sürümlerini (AOS 6.x ve AOS 7.x) ile Prism Central 2024.x / 2025.x’i kapsar.
Başlamadan önce
- Komutları çalıştıracağınız iş istasyonunda OpenSSL 1.1.1 veya daha yenisi. macOS ve çoğu Linux dağıtımı bunu hazır olarak sunar. Windows’ta güncel bir sürüm yükleyin (örneğin Shining Light Productions’ın Win64 OpenSSL paketi), ardından yeni openssl komutunun PATH’inizde görünmesi için yeni bir terminal açın.
- Kullanıcıların Prism’e erişmek için tarayıcılarına yazacağı tam nitelikli alan adının (FQDN) tam hali, örneğin prism.example.com. Birden fazla adınız varsa (bir FQDN’nin yanı sıra kısa bir ana bilgisayar adı veya tek bir sertifika arkasında birden fazla küme VIP’si), ihtiyaç duyduğunuz tüm adları listeleyin; böylece hepsini Alternatif Konu Adı (Subject Alternative Name) olarak ekleyebilirsiniz.
- Kuruluş bilgileriniz: yasal kuruluş adı, yerleşim yeri (şehir), eyalet veya il ve iki harfli ISO ülke kodu. Bunlar OV/EV sertifikaları için gereklidir ve CA tarafından kamuya açık kayıtlara göre doğrulanır.
CSR’yi OpenSSL ile oluşturma (tek komut, SAN ile)
Bu, OpenSSL 1.1.1 veya daha yenisine sahip olduğunuz sürece Windows, Linux ve macOS’ta çalışan en hızlı yöntemdir. Bu yöntem, Ortak Ad (Common Name) ayarlanmış, SAN uzantısı doldurulmuş ve imzalama karması olarak SHA-256 kullanılan 2048 bit’lik bir RSA anahtarı ve CSR üretir.
Adım 1: OpenSSL komutunu çalıştırın
Bir terminal açın (Windows’ta Komut İstemi veya PowerShell, macOS/Linux’ta Terminal), anahtar ve CSR’nin kaydedilmesini istediğiniz klasöre geçin ve şunu çalıştırın:
openssl req -new -newkey rsa:2048 -nodes -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Windows Komut İstemi’nde, komutu tek satırda yazın (ters eğik çizgi satır devamlarını kaldırın). Her bir bayrağın işlevi:
- -newkey rsa:2048, yeni bir 2048 bit RSA anahtar çifti oluşturur. 2048 ile devam edin: Nutanix, Private Key Type açılır menüsünde desteklenen RSA boyutu olarak RSA 2048’i listeler ve müşteriler Prism Central’da RSA 4096 anahtarlarıyla içe aktarma hatalarını bildirmiştir. Daha güçlü bir anahtara ihtiyacınız varsa bunun yerine ECDSA P-256 veya P-384 kullanın (ikisi de desteklenir).
- -nodes, özel anahtarı parola olmadan yazar. Prism, şifrelenmemiş bir PEM anahtarını içe aktarır; bu nedenle bu, daha sonra bir kaldırma adımından tasarruf sağlar.
- -sha256, CSR’yi SHA-256 ile imzalar. SHA-1 hiçbir genel CA tarafından kabul edilmez.
- -subj, Ayırt Edici Adı (Distinguished Name) tek bir satırda ayarlar. Her değeri kendi bilgilerinizle değiştirin. İki harfli ISO ülke kodunu kullanın (US, GB, DE). Kuruluş Birimi (OU) alanı, genel sertifikalar için kullanımdan kaldırılmıştır ve atlanabilir.
- -addext “subjectAltName=DNS:…”, Alternatif Konu Adı uzantısını CSR’ye yazar. İstemcilerin kullanacağı her ana bilgisayar adını virgülle ayırarak, her birinin başına DNS: ekleyerek listeleyin. Tarayıcılar Ortak Adı yok sayar ve yalnızca SAN’a göre eşleştirme yapar; dolayısıyla sertifikada gerçekte görünen bu listedir.
RSA yerine ECDSA anahtarı oluşturmak için -newkey bağımsız değişkenini değiştirin:
# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
# ECDSA P-384 (Nutanix "ECDSA 384") - eğriyle eşleşmesi için -sha384 kullanın
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
-pkeyopt ec_paramgen_curve: biçimi, ayrı bir parametre dosyasına gerek kalmadan her platformda ve kabukta — Linux, macOS ve Windows’ta hem Komut İstemi hem de PowerShell’de — çalışır. (Bu seçeneğe sahip olmayan eski OpenSSL sürümlerinde, önce openssl ecparam -name prime256v1 -out ec.param ile eğri parametrelerini oluşturun ve bunun yerine -newkey ec:ec.param geçirin.)
Adım 2: İki dosyanın oluşturulduğunu doğrulayın
OpenSSL, geçerli klasöre iki dosya yazar:
- prism.example.com.key, özel anahtar. Bu dosyayı gizli tutun ve güvenli bir şekilde yedekleyin. Prism, kurulum sırasında bunu içe aktarır ve yalnızca sertifikadan bunu kurtaramazsınız.
- prism.example.com.csr, CA’ya gönderdiğiniz CSR.
Adım 3: Göndermeden önce CSR’yi inceleyin
Ortak Adın, her bir SAN girdisinin ve anahtar boyutunun doğru çıktığını hızlıca kontrol etmek işe yarar. Aynı makinede:
openssl req -noout -text -in prism.example.com.csr
İhtiyaç duyduğunuz her ana bilgisayar adını listeleyen Subject: satırını ve bir X509v3 Subject Alternative Name: bloğunu arayın. Tarayıcı tabanlı bir kontrol tercih ediyorsanız CSR içeriğini SSL Dragon’un CSR Decoder aracına yapıştırın ve aynı bilgileri doğrulayın.
Adım 4: CSR’yi Sertifika Yetkilisine gönderin
prism.example.com.csr dosyasını herhangi bir metin düzenleyicide açın. Şu şekilde başlayan ve biten bir blok göreceksiniz:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
BEGIN CERTIFICATE REQUEST ve END CERTIFICATE REQUEST satırları dahil olmak üzere tüm bloğu seçin, kopyalayın ve sipariş formunuzdaki CSR alanına yapıştırın. CA, talebi doğrular, sertifikayı verir ve size sunucu sertifikanızın yanı sıra bir veya daha fazla ara (ve kök) CA sertifikası içeren bir paketi e-posta ile gönderir.
Alternatif: bir OpenSSL yapılandırma dosyası kullanma
Talep parametrelerini bir dosyada tutmayı tercih ediyorsanız (aynı sertifikayı yeniden verirken veya uzun bir SAN listesi eklemeniz gerektiğinde kullanışlıdır), bunu nutanix.cnf adlı bir dosyaya yerleştirin:
[ req ]
default_bits = 2048
default_md = sha256
prompt = no
encrypt_key = no
distinguished_name = req_dn
req_extensions = v3_req
[ req_dn ]
C = US
ST = California
L = San Jose
O = Example Inc
CN = prism.example.com
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism
[ req_dn ] altındaki değerleri kendi bilgilerinizle değiştirin ve [ alt_names ] altına her ana bilgisayar adı için bir DNS.n satırı ekleyin. Ardından anahtarı ve CSR’yi tek seferde oluşturun:
openssl req -new -nodes -newkey rsa:2048 -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-config nutanix.cnf
Çıktı, yukarıdaki tek komutlu yöntemle aynıdır: 2048 bit’lik bir RSA anahtarı ve konunuz ile her bir SAN’ın kodlandığı bir CSR. Göndermeden önce bunu openssl req -noout -text -in prism.example.com.csr ile inceleyin.
CA sertifikanızı verdikten sonra
CA, verilen sunucu sertifikasını ve zinciri (bir veya daha fazla ara sertifika ve kök CA) döndürür. Prism üç dosyayı içe aktarır:
- Private Key: OpenSSL ile oluşturduğunuz, şifrelenmemiş PEM biçimindeki .key dosyası.
- Public Certificate: PEM biçiminde verilen sunucu sertifikanız (genellikle .crt veya .pem uzantısıyla teslim edilir).
- CA Certificate/Chain: tüm ara sertifikaların artı kök CA’nın sırayla birleştirildiği, kök CA’nın en sonda olduğu tek bir PEM dosyası. Prism, zincir için size yalnızca tek bir alan sunar; bu nedenle her şeyi tek bir dosyada birleştirin.
Tam kurulum akışı için (Prism Element ve Prism Central’daki arayüz yolu, Private Key Type seçimi ve içe aktarma sonrası kısa web hizmeti yeniden başlatma), Nutanix kümesine SSL sertifikası nasıl kurulur kılavuzumuzu izleyin. İçe aktarma sonrasında canlı sertifikayı kontrol etmek için Prism URL’sini SSL Checker ile tarayın (Prism bir dahili ağdaysa kontrolü o ağın içinden çalıştırın veya sertifikayı tarayıcınızda inceleyin).
Web formunu mu tercih edersiniz? CSR Generator’ımızı kullanın
OpenSSL çalıştırmak istemiyorsanız CSR Generator aracımız, tek bir formdan eşdeğer bir CSR ve özel anahtar oluşturur. Çıktının Nutanix’in kabul ettiğiyle eşleşmesi için RSA 2048, ECDSA P-256 veya ECDSA P-384 seçin, konu ve SAN listenizi doldurun, ardından anahtarı ve CSR’yi indirin. Anahtar dosyasını OpenSSL çıktısında olduğu gibi saklayın: Prism onu yeniden veremez veya kurtaramaz.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


