Bu kılavuz, size Oracle sunucularında CSR (Sertifika İmzalama Talebi) nasıl oluşturulur göstermektedir. Yerel olarak CSR oluşturabileceğiniz üç Oracle ürününü kapsar: Oracle Wallet Manager (veya modern orapki komutu), Oracle iPlanet Web Server ve Oracle WebLogic Server (Java keytool). Ürününüze uyan bölümü seçin, adımları izleyin, ardından CSR’yi Sertifika Otoritenize gönderin.
Oracle Wallet Manager’da CSR Oluşturma
CSR’nizi zaten oluşturduysanız, Oracle’a SSL sertifikanızı yükleme bölümüne geçin. Aksi halde, Oracle Wallet Manager’da iki seçeneğiniz vardır: grafik arayüzlü Oracle Wallet Manager (OWM) veya Oracle ürünleriyle birlikte gelen modern orapki komut satırı aracı. orapki yolu betiklenebilir olup Oracle’ın güncel dağıtımlar için önerdiği seçenektir; OWM ise aynı işlemler için desteklenmeye devam etmektedir.
Seçenek A: Oracle Wallet Manager (Grafik Arayüz)
- Oracle Wallet Manager‘ı açın. Henüz bir cüzdanınız yoksa Wallet > New seçeneğini seçin, güçlü bir şifre belirleyin ve kaydedin.
- Ana menüden Operations > Add Certificate Request seçeneğini seçin.
- Açılan iletişim kutusunda, sertifika talebi bilgilerini kuruluşunuzun yasal olarak kayıtlı olduğu haliyle tam olarak girin:
- Common Name (CN): güvence altına almak istediğiniz tam nitelikli alan adı, örneğin www.yourdomain.com, veya *.yourdomain.com gibi bir joker karakter. Bir kişinin adını girmeyin.
- Organizational Unit (OU): genel CA’lar artık bu alanı vermemektedir. Boş bırakın.
- Organization (O): şirketinizin tam yasal adı, örneğin Your Company LLC. DV (Alan Adı Doğrulaması) sertifikaları için bu alanı boş bırakabilirsiniz.
- Locality / City (L): şirketinizin kayıtlı olduğu şehrin tam adı, örneğin Seattle. Kısaltma kullanmayın.
- State / Province (ST): tam eyalet veya il adı, örneğin Washington. İki harfli kod kullanmayın.
- Country (C): iki harfli ISO ülke kodu, örneğin US, GB, DE.
- Key Size: 2048 bit mevcut genel asgari değerdir. Oracle cüzdanları 512, 1024, 2048, 4096 ve daha büyük seçenekler sunar; 3072 seçeneği yoktur, bu nedenle bir sonraki üst adım 4096‘dır.
- OK tıklayın. Bir onay penceresi CSR’nin başarıyla oluşturulduğunu bildirir. Cüzdan gezinme menüsündeki sertifika düğümü artık Certificate: [Requested] durumunu gösterir.
- Cüzdan görünümüne geri dönün, Operations > Export Certificate Request seçeneğini seçin, dosyaya bir ad verin (örneğin yourdomain.csr) ve kaydedin. Cüzdanı kapatmayın veya silmeyin: artık bu CSR ile eşleştirilmiş özel anahtarı içermektedir.
Not: Oracle Wallet Manager grafik arayüzü ayrı bir Subject Alternative Name (SAN) girişi sunmaz. Modern tarayıcılar ve TLS istemcileri sertifikaları Common Name’e göre değil, SAN uzantısına göre doğrular, bu nedenle ihtiyacınız olan her ana bilgisayar adını (örneğin yourdomain.com ve www.yourdomain.com) Sertifika Otoritenizin sipariş formundaki SAN alanında listeleyin. CA bunları düzenlenen sertifikaya ekleyecektir. orapki komut satırını kullanıyorsanız (aşağıdaki Seçenek B), SAN’ları -addext_san bayrağıyla doğrudan CSR’ye gömebilirsiniz.
Seçenek B: orapki (komut satırı)
orapki aracı Oracle ürünleriyle birlikte gelir (veritabanı, Fusion Middleware ve HTTP Server dağıtımlarında) ve OWM’ye betiklenebilir bir alternatiftir. Süreç iki komuttan oluşur: önce cüzdanı ve anahtar çiftini oluşturun, ardından CSR’yi dışa aktarın.
Otomatik giriş yapan bir cüzdan oluşturun ve bir anahtar çifti ekleyin:
orapki wallet create -wallet /etc/oracle/wallet -auto_login -pwd "YourStrongPassword"
orapki wallet add -wallet /etc/oracle/wallet
-dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US"
-keysize 2048
-addext_san "DNS:yourdomain.com,DNS:www.yourdomain.com"
-pwd "YourStrongPassword"
Ardından CSR’yi cüzdandan dışa aktarın:
orapki wallet export -wallet /etc/oracle/wallet
-dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US"
-request /tmp/yourdomain.csr
-pwd "YourStrongPassword"
Cüzdan yolunu, DN’yi ve şifreyi kendi değerlerinizle değiştirin. export komutundaki DN, anahtar çiftini eklerken kullandığınız DN ile eşleşmelidir. -addext_san bayrağı (orapki 12.2.1.1 ve sonrası) Subject Alternative Names’i doğrudan CSR’ye gömer; sertifikanın kapsaması gereken her ana bilgisayar adını, hem kök alan adını hem de www alt alan adını dahil ederek listeleyin. yourdomain.csr dosyası artık gönderilmeye hazır CSR’yi içermektedir.
CSR’yi Gönderin
.csr dosyasını herhangi bir metin düzenleyicisinde açın (örneğin Notepad). Dosya düz metindir, -----BEGIN NEW CERTIFICATE REQUEST----- (veya -----BEGIN CERTIFICATE REQUEST-----) ile başlar ve eşleşen -----END satırıyla biter. Bu başlık ve alt bilgi satırları dahil olmak üzere tüm bloğu kopyalayın ve CA’nızla ödeme sırasında CSR alanına yapıştırın.
Oracle iPlanet Web Server’da CSR Oluşturma
Oracle iPlanet (eski adıyla Sun Java System Web Server, ardından Sun ONE), sunucu sertifikalarını ve anahtarlarını bir token deposunda tutar. CSR sihirbazı yönetim konsolunda yer alır:
- Oracle iPlanet yönetim konsolunda, Server Certificates bölümünü açın ve Request tıklayın.
- Configuration listesinden, sertifikanın hangi yapılandırma için olduğunu seçin.
- Anahtarı tutacak olan Token (Cryptographic Device) öğesini seçin. Anahtar sunucuda saklanıyorsa Internal seçeneğini seçin; aksi halde açılır listeden harici tokeninizi seçin. Seçilen token için şifreyi girin.
- Sertifika bilgilerini doldurun:
- Server Name: güvence altına almak istediğiniz tam nitelikli alan adı, örneğin www.yourdomain.com. Joker karakterli bir sertifika için, önüne bir yıldız işareti ekleyin, örneğin *.yourdomain.com.
- Organization (O): tam yasal şirket adınız, örneğin Your Company LLC.
- Organizational Unit (OU): genel CA’lar tarafından artık verilmemektedir. Boş bırakın.
- Locality (L): kuruluşunuzun kayıtlı olduğu şehrin tam adı.
- State or Province (ST): kuruluşunuzun kayıtlı olduğu eyaletin tam adı.
- Country (C): iki harfli ISO ülke kodu, örneğin Amerika Birleşik Devletleri için US. Tam ülke kodları listesine bakın.
- Key Type için, 2048 bit (veya daha büyük) ile RSA seçin.
- Certificate Signing Authority (CSA) için, CA Signed seçin.
- Girdiğiniz değerleri gözden geçirin, ardından Generate Request, sonra Finish tıklayın.
- Yeni oluşturulan CSR’yi (
-----BEGIN NEW CERTIFICATE REQUEST-----ve-----END NEW CERTIFICATE REQUEST-----satırları dahil) bir metin dosyasına kopyalayın, ardından Close tıklayın.
Not: Oracle Wallet Manager gibi, iPlanet CSR sihirbazı da bir SAN alanı sunmaz. Sertifikanın kapsaması gereken her ana bilgisayar adını (kök alan adı artı www, artı diğer alt alan adları) CA’nızın sipariş formundaki SAN alanında belirtin.
Oracle WebLogic Server’da CSR Oluşturma
Oracle WebLogic Server, Java keystore’larını kullanır. CSR’yi iki komutla Java keytool aracıyla oluşturursunuz: önce keytool -genkeypair seçilen bir takma ad altında keystore’u ve özel anahtarı oluşturur, ardından keytool -certreq eşleşen CSR’yi dışa aktarır. İmzalanmış sertifikayı içe aktardığınızda aynı takma adı yeniden kullanmanız gerekir, böylece anahtar, CSR ve nihai sertifika hep aynı yerde bulunur.
Adım 1: Keystore’u ve Özel Anahtarı Oluşturun
WebLogic sunucusunda bir terminal açın ve PKCS12 formatında yeni bir keystore oluşturun. PKCS12, JDK 9’dan bu yana Java’da varsayılan keystore formatıdır ve modern, taşınabilir standarttır. Eski özel JKS formatı resmi olarak kullanımdan kaldırılmıştır:
keytool -genkeypair
-alias server
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-validity 825
Bayrakların anlamı:
- -alias server: keystore içindeki giriş adıdır. Tanıyacağınız bir etiket seçin (genellikle server veya alan adınız). Not alın. CSR’yi oluştururken ve daha sonra imzalanmış sertifikayı içe aktarırken tam olarak bu takma adı yeniden kullanmalısınız.
- -keyalg RSA -keysize 2048: 2048 bitlik bir RSA anahtarı, mevcut genel asgari değerdir. Yeni keystore’lar için, daha uzun ömürlü anahtarlar için 3072 bit makul bir yükseltmedir. Çoğu genel CA, daha küçük ve hızlı bir anahtar tercih ederseniz ECDSA’yı da (-keyalg EC -groupname secp256r1) kabul eder; -groupname JDK 13 veya üstünü gerektirir, bu nedenle Java 8 ve Java 11 çalışma zamanlarında (daha eski WebLogic sürümlerinin desteklediği) bunun yerine aynı eğriyi seçen -keyalg EC -keysize 256 kullanın.
- -storetype PKCS12: modern PKCS12 keystore’unu zorunlu kılar. Eşleşen uzantı .p12‘dir (veya .pfx).
- -keystore yourdomain.p12: oluşturulacak keystore dosyası. Hatırlayacağınız bir isimle değiştirin ve dosyayı güvende tutun: özel anahtarınızı içerir.
- -validity 825: keystore içindeki kendinden imzalı yer tutucu sertifikanın ne kadar süreyle geçerli olduğu. CA’dan gelen imzalı sertifika daha sonra bunun yerini alır, bu nedenle tam değer üretim ömrünü etkilemez.
Not: daha eski bir WebLogic dağıtımı için JKS kullanmaya devam etmeniz gerekiyorsa, -storetype PKCS12 yerine -storetype JKS kullanın ve .jks uzantısı kullanın. İş akışının geri kalanı aynıdır. Joker karakterli sertifikalar için, keystore dosya adında yıldız işareti kullanmayın: bu karakter çoğu dosya sisteminde desteklenmez.
keytool ardından bir keystore şifresi ister. Güçlü bir şifre seçin ve gizli bilgi yöneticinizde saklayın: sonraki her keytool komutu ve WebLogic’in keystore yapılandırması için buna ihtiyacınız olacak. PKCS12 keystore’larında, anahtar şifresi keystore şifresiyle aynıdır, bu nedenle hatırlanacak tek bir şifre vardır.
Adım 2: Kuruluş Bilgilerinizi (DN) Girin
keytool şimdi Distinguished Name (DN) bilgisini ister: CSR’ye giren kimlik alanları. Her istemi kuruluşunuz için tam, yasal değerle yanıtlayın. Noktalama ve doğruluk önemlidir, çünkü bir CA genel iş kayıtlarıyla uyuşmazlıkları reddedecektir.
- First and last name (CN): bu keytool’un ifadesidir, ancak aslında Common Name alanıdır. Güvence altına aldığınız tam FQDN‘yi girin, örneğin www.yourdomain.com, veya *.yourdomain.com gibi bir joker karakter. Bir kişinin adını girmeyin.
- Organizational unit (OU): genel CA’lar tarafından artık verilmemektedir. Enter tuşuna basarak atlamaya çalışmayın: keytool kendi varsayılanını devreye sokar ve talebe OU=Unknown yazar; bir boşlukla yanıtlamak da aynı sonucu verir. Bunu atlamak için etkileşimli bir yol yoktur, bu nedenle ya bölüm adını yazın, örneğin IT, ya da aşağıda gösterilen -dname biçimini kullanın ve OU bileşenini dizeden çıkarın.
- Organization (O): şirketinizin tam yasal adı, örneğin Your Company LLC. Şirket adınız & veya @ gibi semboller içeriyorsa, bunları yazıyla ifade edin veya çıkarın; keytool bazı özel karakterleri reddedecektir.
- City or locality (L): tam şehir adı, örneğin San Francisco. Kısaltma kullanmayın.
- State or province (ST): tam eyalet veya il adı, örneğin California. İki harfli kod kullanmayın.
- Country code (C): iki harfli ISO ülke kodu, örneğin US, GB, DE.
Son istemden sonra, keytool CN=www.yourdomain.com, OU=Unknown, O=Your Company LLC, L=San Francisco, ST=California, C=US gibi bir özet gösterir. Onaylamak için yes yazın. Keystore dosyası artık bir girişle mevcuttur: takma adınız, özel anahtarı ve kendinden imzalı bir yer tutucu sertifikayı tutmaktadır.
Etkileşimli olmayan bir komut tercih ederseniz, DN’yi satır içi olarak iletin ve istemleri atlayın:
keytool -genkeypair
-alias server
-keyalg RSA -keysize 2048
-storetype PKCS12
-keystore yourdomain.p12
-dname "CN=www.yourdomain.com, O=Your Company LLC, L=San Francisco, ST=California, C=US"
-validity 825
Adım 3: SAN ile CSR Oluşturun
Modern tarayıcılar ve TLS istemcileri sertifikaları yalnızca Common Name’e göre değil, Subject Alternative Name (SAN) uzantısına göre doğrular. SAN’ları doğrudan CSR’de talep edin, böylece CA bunları düzenlenen sertifikaya dahil eder. Adım 1’deki aynı takma adı ve keystore’u kullanın:
keytool -certreq
-alias server
-keystore yourdomain.p12
-file yourdomain.csr
-ext san=dns:yourdomain.com,dns:www.yourdomain.com
Bayrakların anlamı:
- -alias server: Adım 1’deki takma adla eşleşmelidir. Bu, özel anahtarı talebi imzalayan takma addır.
- -keystore yourdomain.p12: Adım 1’deki keystore ile eşleşmelidir.
- -file yourdomain.csr: CSR için çıktı dosya adı.
- -ext san=dns:…: Subject Alternative Name uzantısı. Sertifikanın kapsaması gereken her ana bilgisayar adını, hem çıplak kök alan adını (yourdomain.com) hem de www alt alan adını dahil ederek listeleyin. Virgülle ayırarak daha fazla giriş ekleyin, örneğin dns:api.yourdomain.com.
keytool keystore şifresini ister ve CSR’yi geçerli dizindeki yourdomain.csr dosyasına yazar.
Kritik: Takma Adınızı ve Keystore’unuzu Koruyun
WebLogic’te en yaygın keytool hatası, imzalanmış sertifikayı yeni bir takma ad altında içe aktarmaktır. Bunu yapmak, sertifikayı özel anahtarı bulunmayan bağımsız bir güvenilir giriş olarak saklar ve WebLogic’in SSL dinleyicisi başlamaz. İmzalanmış yanıtı her zaman özel anahtarı tutan aynı takma ada (Adım 1’deki takma ad) geri içe aktarın.
Terminali kapatmadan önce şu üç değeri not edin:
- Takma ad (bu kılavuzda, server).
- Keystore dosya yolu (örneğin yourdomain.p12).
- Keystore şifresi.
Hangi takma adın anahtarınızı tuttuğundan emin değilseniz, keystore içeriğini listeleyin ve türü PrivateKeyEntry olan girişi arayın:
keytool -list -v -keystore yourdomain.p12
Adım 4: Göndermeden Önce CSR’yi Doğrulayın
CA doğrulamadan önce DN’deki yazım hatalarını veya eksik SAN’ları yakalayın. CSR’yi keytool ile yazdırın:
keytool -printcertreq -file yourdomain.csr
Veya OpenSSL kuruluysa:
openssl req -noout -text -in yourdomain.csr
Çıktıda üç şeyi doğrulayın: Subject tam DN’nizi gösteriyor, Subject Alternative Name ihtiyacınız olan her ana bilgisayar adını listeliyor ve Public-Key boyutu istediğinizle eşleşiyor (2048 bit RSA veya seçtiğiniz herhangi bir değer). Aynı kontrolü bir tarayıcıda yapmak için CSR’yi CSR Decoder aracımıza da yapıştırabilirsiniz.
Adım 5: CSR’yi Sertifika Otoritenize Gönderin
yourdomain.csr dosyasını herhangi bir metin düzenleyicisinde açın. Dosya düz metindir, -----BEGIN NEW CERTIFICATE REQUEST----- ile başlar ve -----END NEW CERTIFICATE REQUEST----- ile biter. Bu başlık ve alt bilgi satırları dahil olmak üzere tüm bloğu kopyalayın ve CA’nızla ödeme sırasında CSR alanına yapıştırın. Windows’ta, tam metni almak için Ctrl + A ardından Ctrl + C kullanın; macOS’ta ise Cmd + A ardından Cmd + C kullanın.
Terminali kapatmadan önce keystore dosyasını (yourdomain.p12) güvenli bir konuma yedekleyin. Keystore’u kaybederseniz özel anahtarı da kaybedersiniz ve CA’nın düzenlediği sertifika işe yaramaz hale gelir.
CA talebinizi doğrulayıp sertifikayı düzenledikten sonra, Oracle’a SSL sertifikanızın nasıl yükleneceği ile devam edin. WebLogic’te, imzalanmış sertifikayı aynı keystore’daki aynı takma ada geri içe aktarır, ardından SSL dinleyicisini bu keystore’a yönlendirirsiniz.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10


