bg-tutorials

Zimbra’da CSR Nasıl Oluşturulur

Bu kılavuz size Zimbra Collaboration Suite (ZCS) üzerinde nasıl CSR (Sertifika İmzalama İsteği) oluşturulacağını gösterir. İki seçeneğiniz vardır: Zimbra Yönetim Konsolu (web arayüzü) veya zmcertmgr ile komut satırı. Her ikisi de sunucuda aynı dosya çiftini oluşturur: Sertifika Otoritenize göndereceğiniz bir CSR ve Zimbra üzerinde kalan eşleşen bir özel anahtar. Modern ZCS 10.x üzerinde CLI daha hızlı bir yoldur ve SAN listesi, anahtar boyutu ve digest üzerinde tam kontrol sağlar.

Zimbra, ticari CSR’ı ve anahtarı /opt/zimbra/ssl/zimbra/commercial/ altında sabit konumlarda saklar. Aynı anda yalnızca bir ticari CSR ve anahtar çifti bulunabilir, bu yüzden createcsr komutunu tekrar çalıştırmak önceki dosyaların üzerine yazar. CSR’ı bir kez oluşturun, her iki dosyanın da bir kopyasını güvenli bir yerde saklayın ve CSR’ı Sertifika Otoritenize gönderin.

Ön Koşullar

  • Çalışan bir Zimbra Collaboration Suite sunucusu. ZCS 10.1.x (Daffodil) şu anda yaygın olarak kullanılan sürümdür; aşağıdaki adımlar ZCS 9.0.x ve 8.8.x üzerinde de çalışır.
  • Zimbra sunucusuna SSH erişimi, ayrıca bu ana bilgisayarda root veya sudo yetkisi (CLI yöntemi için).
  • https://server.yourdomain.com:7071 adresindeki Zimbra Yönetim Konsolu için yönetici kimlik bilgileri (web arayüzü yöntemi için).
  • Posta istemcilerinizin bağlandığı tam nitelikli ana bilgisayar adı, örneğin mail.example.com. Bu, Ortak Ad (CN) alanına ve ilk Konu Alternatif Adı (SAN) olarak girilecek değerdir.

Yönetim Konsolu Üzerinden Zimbra’da CSR Oluşturma

Grafiksel bir iş akışını tercih ediyorsanız, Yönetim Konsolu’na yerleşik Sertifika Kurulum Sihirbazı sizi her alan boyunca yönlendirir. CSR’ı burada oluşturmak, eşleşen özel anahtarı da sunucuda /opt/zimbra/ssl/zimbra/commercial/commercial.key konumunda oluşturur; bu da sonraki kurulum adımının anahtarı bulmayı beklediği tam yerdir.

Adım 1: Zimbra Yönetim Konsolu’na Giriş Yapın

Bir tarayıcı açın ve server.yourdomain.com kısmını Zimbra kurulumu sırasında belirlediğiniz sunucu adıyla değiştirerek https://server.yourdomain.com:7071 adresine gidin. Kurulum sırasında oluşturduğunuz yönetici hesabıyla (genellikle [email protected]) giriş yapın.

Adım 2: Sertifika Sihirbazını Başlatın

  • Sol gezinme menüsünde Configure (Yapılandır) öğesine, ardından Certificates (Sertifikalar) öğesine tıklayın.
  • Sağ üst köşedeki dişli simgesine (Help yanında) tıklayın ve Install Certificate (Sertifika Yükle) öğesini seçin.
  • Server Name (Sunucu Adı) açılır menüsünden güvence altına almak istediğiniz sunucuyu seçin, ardından Next (İleri) düğmesine tıklayın.
  • Generate the CSR for the commercial certificate authorizer (Ticari sertifika yetkilisi için CSR oluştur) seçeneğini seçin, ardından Next (İleri) düğmesine tıklayın.

Adım 3: CSR Bilgilerini Doldurun

Sihirbaz, herhangi bir CA’nın sertifikayı doğrulamak ve düzenlemek için ihtiyaç duyduğu aynı alanları sorar. Doğru ve güncel bilgiler kullanın; CSR ile işletme kayıtlarınız arasındaki uyumsuzluklar doğrulamanın başarısız olmasının yaygın bir nedenidir.

  • Digest: SHA-256 seçin. SHA-1 artık hiçbir genel CA tarafından güvenilir kabul edilmemektedir.
  • Key Length: 2048 bit seçin (genel asgari değer). Güvenlik politikanız daha büyük bir anahtar gerektiriyorsa 4096 de kabul edilir.
  • Common Name: kullanıcılarınızın bağlandığı tam nitelikli ana bilgisayar adını girin, örneğin mail.example.com. Bir Wildcard sertifika için Use Wildcard Common Name (Wildcard Ortak Ad Kullan) seçeneğini işaretleyin ve *.example.com girin.
  • Country Name: kuruluşunuzun yasal olarak kayıtlı olduğu ülkenin iki harfli ISO 3166-1 alpha-2 kodu, örneğin US.
  • State/Province: kısaltma değil, tam eyalet veya il adı (örneğin CA değil, California).
  • City: kuruluşunuzun kayıtlı olduğu şehir.
  • Organization Name: resmi kayıtlarda göründüğü şekilde şirketinizin yasal adı, örneğin Example LLC. Bir Alan Adı Doğrulamalı (DV) sertifika için, tam adınızı kullanabilir veya boş bırakabilirsiniz.
  • Organization Unit: boş bırakın. Genel CA’lar artık OU alanını içermiyor (CA/Tarayıcı Forumu tarafından kullanımdan kaldırıldı). Form boş bir değer kabul etmiyorsa, devam etmek için NA girin; CA bunu kaldıracak veya yok sayacaktır.
  • Subject Alternative Names: Çoklu Alan Adlı (SAN) bir sertifika için, ek her ana bilgisayar adını burada virgülle ayırarak listeleyin. Tek adlı veya Wildcard bir sertifika için bu alanı boş bırakın.

Değerleri bir kez daha gözden geçirin ve Next (İleri) düğmesine tıklayın. Zimbra, CSR’ı ve anahtarı sunucuda oluşturur.

Adım 4: CSR’ı İndirin

Download the CSR (CSR’ı İndir) düğmesine tıklayın ve dosyayı kaydedin. Herhangi bir düz metin düzenleyicisinde (Notepad, TextEdit veya vim) açın ve —–BEGIN CERTIFICATE REQUEST—– ile —–END CERTIFICATE REQUEST—– işaretleyicileri dahil olmak üzere tüm bloğu kopyalayıp CA’nızın sağladığı SSL sipariş formuna yapıştırın. Göndermeden önce, her alanın doğru şekilde okunduğunu doğrulamak için CSR’ı CSR Çözücü aracımıza yapıştırabilirsiniz.

Komut Satırı Kullanarak Zimbra’da CSR Oluşturma

CLI, Zimbra’da CSR oluşturmanın en doğrudan yoludur ve tek bir komuttan SAN listesini, anahtar boyutunu ve digest’i tam olarak kontrol etmenin tek yoludur. zmcertmgr komutunu zimbra kullanıcısı olarak çalıştırırsınız; ZCS 8.7 ve sonrasında bunu root olarak çalıştırmamalısınız.

Adım 1: Sunucuya Bağlanın ve zimbra Kullanıcısına Geçin

Zimbra sunucusuna SSH ile bağlanın, ardından root’tan zimbra kullanıcısına geçiş yapın. Etrafında boşluk olan bir kısa çizgi kullanın; kısa çizgi, Zimbra’nın ortamı yüklenmiş temiz bir oturum açma kabuğu kurar:

su - zimbra

Ardından root’a geri dönmek için exit yazın veya normal bir hesaptan sudo su komutunu çalıştırın.

Adım 2: zmcertmgr createcsr Komutunu Çalıştırın

zmcertmgr aracı /opt/zimbra/bin/zmcertmgr konumunda bulunur. createcsr comm alt komutu, ticari bir CSR ve eşleşen bir anahtar oluşturur. Aşağıdaki komutu zimbra kullanıcısı olarak, tek bir satırda çalıştırın (ters eğik çizgiler okunabilirlik için birden fazla satıra bölmenizi sağlar):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com"

Örnek değerleri kendinizinkilerle değiştirin. Her bir bayrağın işlevi şöyledir:

  • comm: ticari bir CSR oluşturur (kendinden imzalı bir sertifika üreten self seçeneğinin aksine).
  • -new: yeni bir anahtar ve CSR oluşturur. Bu olmadan, zmcertmgr mevcut bir anahtarı yeniden kullanmaya çalışır.
  • -keysize 2048: bit cinsinden RSA anahtar boyutu. 2048 genel asgari değerdir; politikanız gerektiriyorsa 4096 kullanın.
  • -digest sha256: imza digest’i. SHA-256 şu anki standarttır.
  • -subject “/C=…/CN=…”: ayırt edici ad. CN değerini birincil ana bilgisayar adı olarak ayarlayın. OU alanını atlayın: genel CA’lar bunu kullanımdan kaldırdı.
  • -subjectAltNames “host1,host2,…”: sertifikanın kapsaması gereken her ana bilgisayar adının virgülle ayrılmış listesi. CN’yi de buraya dahil edin: modern CA’lar ve tarayıcılar eski CN alanına değil, SAN listesine göre doğrulama yapar.

Birden fazla ana bilgisayar adını kapsayan Çoklu Alan Adlı bir sertifika için, bunların hepsini -subjectAltNames içinde listeleyin:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"

Bir Wildcard sertifika için, hem CN hem de SAN alanında *.example.com biçimini kullanın. Bir joker karakter tek bir alt alan adı seviyesini kapsar (bu nedenle *.example.com, mail.example.com ve webmail.example.com adreslerini kapsar, ancak example.com alanının kendisini veya a.b.example.com adresini kapsamaz):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com" 
  -subjectAltNames "*.example.com"

Hiç SAN’a ihtiyacınız yoksa (modern CA’larda nadirdir), SAN bloğunu tamamen bastırmak için -noDefaultSubjectAltName ekleyin:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -noDefaultSubjectAltName

Adım 3: CSR’ı Bulun ve Kopyalayın

Zimbra, yeni CSR’ı ve anahtarı sabit yollara yazar:

  • CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
  • Özel anahtar: /opt/zimbra/ssl/zimbra/commercial/commercial.key

CSR’ı terminale yazdırın:

cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr

—–BEGIN CERTIFICATE REQUEST—– ve —–END CERTIFICATE REQUEST—– işaretleyicileri dahil olmak üzere tüm bloğu kopyalayın ve CA’nızın sağladığı SSL sipariş formuna yapıştırın. Eşleşen commercial.key dosyasını sunucuda saklayın; kurulum sırasında ihtiyacınız olacak.

Adım 4: Göndermeden Önce CSR’ı Doğrulayın

CSR’ı göndermeden önce, CN, SAN listesi, anahtar boyutu ve kuruluş alanlarının doğru göründüğünü onaylamak için kodunu çözün. Şimdi yakalanan bir yazım hatası, CA doğrulamasından sonra bir yeniden düzenleme talebi daha az anlamına gelir.

Sunucuda OpenSSL kullanın:

openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text

Ya da her alanın insan tarafından okunabilir bir dökümü için CSR bloğunu CSR Çözücü aracımıza yapıştırın.

Sonraki Adımlar: Verilen Sertifikayı Yükleme

CA, CSR’ınızı doğruladıktan ve sertifikayı düzenledikten sonra, dağıtmak için Zimbra’ya SSL sertifikası nasıl yüklenir kılavuzumuzu izleyin. Kurulum adımları, Zimbra’nın /opt/zimbra/ssl/zimbra/commercial/commercial.key konumunda oluşturduğu commercial.key dosyasını kullanır, bu yüzden bu dosyayı yerinde bırakın.

Sıkça Sorulan Sorular

CSR’ı Yönetim Konsolu’nda mı yoksa komut satırında mı oluşturmalıyım?

Her ikisi de işe yarar. zmcertmgr createcsr comm ile CLI, daha doğrudan bir seçenektir ve tek bir komuttan SAN listesi, anahtar boyutu ve digest üzerinde tam kontrol sağlar. Yönlendirilmiş bir formu tercih ediyorsanız Yönetim Konsolu sihirbazı daha uygun bir seçimdir. Her iki yöntem de aynı dosyaları aynı yollara yazar, bu yüzden sonraki kurulum iş akışı aynıdır.

Zimbra, CSR’ı ve özel anahtarı nereye kaydeder?

Zimbra, ticari CSR’ı /opt/zimbra/ssl/zimbra/commercial/commercial.csr konumuna ve eşleşen özel anahtarı /opt/zimbra/ssl/zimbra/commercial/commercial.key konumuna yazar. Bu yollar sabittir; kurulum adımı anahtarı tam olarak bu konumda bulmayı bekler.

Aynı anda birden fazla CSR oluşturabilir miyim?

Hayır. Zimbra, aynı anda bir ticari CSR ve bir eşleşen anahtar saklar. zmcertmgr createcsr comm -new komutunu tekrar çalıştırmak hem commercial.csr hem de commercial.key dosyalarının üzerine yazar. Hâlâ ihtiyacınız varsa, yeniden oluşturmadan önce önceki çifti yedekleyin.

zmcertmgr’ı root olarak mı yoksa zimbra kullanıcısı olarak mı çalıştırmalıyım?

zimbra kullanıcısı olarak çalıştırın. Root’tan su - zimbra komutuyla geçiş yapın (kısa çizgi etrafındaki boşluklara dikkat edin, bu Zimbra’nın ortamıyla bir oturum açma kabuğu kurar). ZCS 8.7 ve sonrasında CSR veya sertifika komutlarını root olarak çalıştırmak, dosyaların yanlış sahiplikte kalmasına ve hizmetler onları okumaya çalıştığında izin hatalarına neden olabilir.

Zimbra sertifikamın kapsaması gereken her ana bilgisayar adını nasıl listelerim?

Bunların hepsini -subjectAltNames bayrağında virgülle ayrılmış bir dizi olarak listeleyin ve Ortak Adı da SAN listesine dahil edin. Örneğin: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Modern tarayıcılar ve CA’lar, eski Ortak Ad alanına değil, SAN listesine göre doğrulama yapar, bu yüzden SAN’da eksik olan bir ana bilgisayar adına güvenilmez.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.