bg-tutorials

如何在Oracle服务器上安装SSL证书

在这份分步指南中,您将学习如何在 Oracle 服务器和应用程序上安装 SSL 证书。本教程涵盖三种最常见的 Oracle 平台,并在最后提供 SSL 购买建议。

  • Oracle Wallet Manager
  • Oracle iPlanet Web Server
  • Oracle WebLogic Server

在 Oracle 服务器上生成 CSR 代码

每个 SSL 证书都以 CSR(证书签名请求)及其匹配的私钥开始。您有两种选择:

用任意文本编辑器(例如 Notepad)打开您的 .csr 文件,在订购 SSL 证书时复制其全部内容(包括 —–BEGIN CERTIFICATE REQUEST—–—–END CERTIFICATE REQUEST—– 这两行)。证书颁发机构验证您的请求并颁发证书后,请继续按照下方针对您所用平台的安装步骤进行操作。

在 Oracle Wallet Manager 上安装 SSL 证书

第 1 步:准备您的文件

下载并解压证书颁发机构发送给您的 ZIP 压缩包中的证书文件。您应该获得以下文件(通常带有 .crt 扩展名):

  • 根 CA 证书
  • 中级证书
  • 您的主(域名)证书

第 2 步:导入您的证书

按顺序导入证书(先根证书,再中级证书,最后主证书),以便 Wallet Manager 能正确建立信任链:

  1. 打开 Oracle Wallet Manager,点击 Wallet,然后点击 Open,选择您的 wallet。
  2. 选择 Operations > Import Trusted Certificate
  3. 从存放位置导入您的根 CA 证书,然后点击OK
  4. 中级证书重复此操作:进入 Operations > Import Trusted Certificate,上传文件,然后点击OK
  5. 最后,进入 Operations > Import User Certificate,导入您的主 SSL 证书。点击OK

注意:根证书和中级证书属于受信任(trusted)证书,但您的主证书属于用户(user)证书:它与已存储在 wallet 中的私钥配对,因此需要通过Import User Certificate导入。导入完成后,导航菜单中的证书节点会从Certificate: [Requested]变为Certificate: [Ready]。保存 wallet,如果您的服务需要在无密码情况下打开 wallet,请启用Auto Login

恭喜!您已成功在 Oracle Wallet Manager 上安装 SSL 证书。测试您的安装,检查潜在的错误和漏洞。

在 Oracle iPlanet Web Server 上安装 SSL 证书

证书颁发机构通过电子邮件发送证书文件后,您可以在 Oracle iPlanet(原 Sun Java System Web Server)上安装证书:

  1. 在 Oracle iPlanet 管理控制台中,打开Server Certificates选项卡,然后点击Install
  2. Configuration列表中,选择您要为其安装证书的配置。
  3. 选择保存密钥的Token(加密设备)。如果密钥存储在服务器上,请选择Internal;否则从下拉菜单中选择您的外部令牌。输入所选令牌的密码。
  4. 将您的 SSL 证书粘贴到相应框中。复制整个证书,包括 —–BEGIN CERTIFICATE—–—–END CERTIFICATE—– 这两行。或者,您也可以点击Browse直接导入证书文件。
  5. 为证书输入一个昵称(nickname):可以是您的网站名称,也可以是您喜欢的任意标签。
  6. 从可用的监听器列表中,选择应处理安全请求的HTTP Listener,然后完成向导。

注意:如果 iPlanet 尚不信任您的 CA,请在安装服务器证书之前(或之后)在Certificate Authorities下安装根证书和中级证书,以确保完整的证书链能提供给客户端。

恭喜!您已成功在 Oracle iPlanet Web Server 上添加 SSL 证书。

在 Oracle WebLogic Server 上安装 SSL 证书

Oracle WebLogic Server 使用 Java 密钥库。您将用到两个密钥库:一个是保存 CA 证书(根证书和中级证书)的信任密钥库(trust keystore),另一个是保存您的私钥及已签名服务器证书的身份密钥库(identity keystore)。私钥已经存在于您生成 CSR 时创建的密钥库中,因此已签名的证书必须重新导入到同一个密钥库中的同一个别名下

第 1 步:将 CA 证书导入信任密钥库

根证书及随后的中级证书作为受信任条目导入。-trustcacerts 标志用于告知 keytool 这些是 CA 证书:

keytool -import -trustcacerts -alias rootca 
  -file RootCA.crt -keystore trust.jks

keytool -import -trustcacerts -alias intermediateca 
  -file IntermediateCA.crt -keystore trust.jks

trust.jks 替换为您的信任密钥库文件(如果您希望使用单个文件,也可以使用与身份密钥库相同的密钥库)。keytool 将提示您输入密钥库密码。

第 2 步:将已签名证书导入身份密钥库

将您获得的服务器证书重新导入到保存私钥的密钥库中,使用您生成 CSR 时选择的相同别名。此步骤是完成密钥条目,而不是创建新的密钥条目:

keytool -import -trustcacerts -alias your_alias 
  -file yourdomain.crt -keystore identity.jks

重要提示:别名 your_alias 必须与 identity.jks 中已存在的私钥别名一致;否则 keytool 会将该文件作为独立的受信任证书导入,您的服务器将没有可用的密钥对。为了让 keytool 能够组装证书链,第 1 步中的根证书和中级证书必须可被访问(存在于此密钥库中,或存在于 JDK 的默认信任库 cacerts 中)。如果您希望将整条链一次性导入到单个文件中,证书顺序必须为:先您的证书,再中级证书,最后根证书

您应该会看到Certificate reply was installed in keystore的提示。现在验证该条目是否包含完整的证书链:

keytool -list -v -alias your_alias -keystore identity.jks

条目类型应显示为 PrivateKeyEntry,证书链长度为 3(服务器证书、中级证书、根证书)。

第 3 步:配置 WebLogic 使用密钥库

  1. 登录 WebLogic 管理控制台。在Domain Structure下,展开Environment,然后展开Servers
  2. Change Center中,点击Lock & Edit
  3. 选择您要配置的服务器,打开Configuration选项卡,然后打开Keystores子选项卡。
  4. Keystores字段中,选择Custom Identity and Custom Trust
  5. 输入您身份密钥库信任密钥库的完整路径,将类型设置为 JKS,并输入每个密钥库的密码(passphrase)。点击Save
  6. 打开SSL选项卡。在Configuration下,将Private Key AliasPrivate Key Passphrase设置为身份密钥库中的别名和密码。点击Save
  7. General选项卡中,勾选SSL Listen Port Enabled并设置端口(默认为 7002)。点击Save
  8. Change Center中,点击Activate Changes,然后重启服务器。

恭喜!您已成功在 Oracle WebLogic Server 上安装 SSL 证书。

测试您的 SSL 安装

在您的 Oracle 服务器或应用程序上安装证书后,务必检查配置是否存在错误或漏洞。我们的 SSL 检测工具可即时扫描并生成有关您证书的报告,包括证书链顺序、到期时间和协议支持情况。

您也可以通过命令行确认 WebLogic(或任何 HTTPS 监听器)当前提供的证书。请将主机和端口替换为您自己的:

echo | openssl s_client -connect yourdomain.com:7002 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates

此命令会打印出实际使用证书的颁发者及有效期,是确认正确证书和证书链是否到位的最快方法。

在哪里购买最适合 Oracle 服务器的 SSL 证书?

SSL Dragon是您满足所有 SSL 需求的可靠来源。我们提供整个 SSL 产品系列中市场上最具竞争力的价格之一,并与业内最优秀的 SSL 品牌建立了合作关系,确保强大的安全性和专业的支持服务。我们所有的 SSL 证书均与 Oracle 服务器兼容。

为帮助您做出选择,我们开发了几款实用工具。我们的SSL 向导可以为您的项目推荐最合适的证书。

常见问题

在 Oracle 上使用 SSL 证书需要什么格式?

这取决于具体产品。Oracle Wallet Manager 和 Oracle iPlanet 接受您的 CA 提供的 .crt/.cer(PEM 或 DER)文件。Oracle WebLogic 使用 Java 密钥库(JKSPKCS12):您需要使用 keytool 将 CA 证书和已签名的服务器证书导入到密钥库中。

应按什么顺序导入证书?

始终从证书链的顶部开始导入:先根证书,再中级证书,最后您的域名证书。这样可以让 wallet 或密钥库将每个证书与其颁发者正确关联。在 WebLogic 中,根证书和中级证书导入信任密钥库,而已签名的服务器证书则导入身份密钥库中的私钥别名下。

在 WebLogic 上为什么 keytool 别名必须与我的 CSR 别名匹配?

私钥是在您生成 CSR 时以特定别名创建的。将已签名的证书导入到同一个别名下,才能完成密钥对(形成带有完整证书链的 PrivateKeyEntry)。如果您将其导入到新的别名下,keytool 会将其存储为一个没有私钥的独立受信任证书,SSL 将无法启动。

如何检查证书是否安装正确?

对于密钥库,运行 keytool -list -v -alias your_alias -keystore identity.jks,确认该条目为 PrivateKeyEntry,且证书链长度为 3。对于运行中的监听器,可以使用 OpenSSL 连接(openssl s_client -connect yourdomain.com:7002),或使用我们的SSL 工具从外部验证证书链、到期时间和协议。

这些步骤适用于较旧的 Oracle 版本吗?

是的。上述 Wallet Manager、iPlanet 和 WebLogic 工作流程在受支持的 Oracle 版本中都保持稳定。在 WebLogic 上,JKS 和 PKCS12 两种密钥库均受支持;如果您正在从零开始选择,PKCS12 是更现代、更便于移植的格式。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.