在这份分步指南中,您将学习如何在 Oracle 服务器和应用程序上安装 SSL 证书。本教程涵盖三种最常见的 Oracle 平台,并在最后提供 SSL 购买建议。
- Oracle Wallet Manager
- Oracle iPlanet Web Server
- Oracle WebLogic Server
在 Oracle 服务器上生成 CSR 代码
每个 SSL 证书都以 CSR(证书签名请求)及其匹配的私钥开始。您有两种选择:
- 使用我们的CSR 生成器自动创建 CSR。
- 按照我们的分步教程在 Oracle 服务器上生成 CSR。
用任意文本编辑器(例如 Notepad)打开您的 .csr 文件,在订购 SSL 证书时复制其全部内容(包括 —–BEGIN CERTIFICATE REQUEST—– 和 —–END CERTIFICATE REQUEST—– 这两行)。证书颁发机构验证您的请求并颁发证书后,请继续按照下方针对您所用平台的安装步骤进行操作。
在 Oracle Wallet Manager 上安装 SSL 证书
第 1 步:准备您的文件
下载并解压证书颁发机构发送给您的 ZIP 压缩包中的证书文件。您应该获得以下文件(通常带有 .crt 扩展名):
- 根 CA 证书
- 中级证书
- 您的主(域名)证书
第 2 步:导入您的证书
按顺序导入证书(先根证书,再中级证书,最后主证书),以便 Wallet Manager 能正确建立信任链:
- 打开 Oracle Wallet Manager,点击 Wallet,然后点击 Open,选择您的 wallet。
- 选择 Operations > Import Trusted Certificate。
- 从存放位置导入您的根 CA 证书,然后点击OK。
- 对中级证书重复此操作:进入 Operations > Import Trusted Certificate,上传文件,然后点击OK。
- 最后,进入 Operations > Import User Certificate,导入您的主 SSL 证书。点击OK。
注意:根证书和中级证书属于受信任(trusted)证书,但您的主证书属于用户(user)证书:它与已存储在 wallet 中的私钥配对,因此需要通过Import User Certificate导入。导入完成后,导航菜单中的证书节点会从Certificate: [Requested]变为Certificate: [Ready]。保存 wallet,如果您的服务需要在无密码情况下打开 wallet,请启用Auto Login。
恭喜!您已成功在 Oracle Wallet Manager 上安装 SSL 证书。测试您的安装,检查潜在的错误和漏洞。
在 Oracle iPlanet Web Server 上安装 SSL 证书
证书颁发机构通过电子邮件发送证书文件后,您可以在 Oracle iPlanet(原 Sun Java System Web Server)上安装证书:
- 在 Oracle iPlanet 管理控制台中,打开Server Certificates选项卡,然后点击Install。
- 从Configuration列表中,选择您要为其安装证书的配置。
- 选择保存密钥的Token(加密设备)。如果密钥存储在服务器上,请选择Internal;否则从下拉菜单中选择您的外部令牌。输入所选令牌的密码。
- 将您的 SSL 证书粘贴到相应框中。复制整个证书,包括 —–BEGIN CERTIFICATE—– 和 —–END CERTIFICATE—– 这两行。或者,您也可以点击Browse直接导入证书文件。
- 为证书输入一个昵称(nickname):可以是您的网站名称,也可以是您喜欢的任意标签。
- 从可用的监听器列表中,选择应处理安全请求的HTTP Listener,然后完成向导。
注意:如果 iPlanet 尚不信任您的 CA,请在安装服务器证书之前(或之后)在Certificate Authorities下安装根证书和中级证书,以确保完整的证书链能提供给客户端。
恭喜!您已成功在 Oracle iPlanet Web Server 上添加 SSL 证书。
在 Oracle WebLogic Server 上安装 SSL 证书
Oracle WebLogic Server 使用 Java 密钥库。您将用到两个密钥库:一个是保存 CA 证书(根证书和中级证书)的信任密钥库(trust keystore),另一个是保存您的私钥及已签名服务器证书的身份密钥库(identity keystore)。私钥已经存在于您生成 CSR 时创建的密钥库中,因此已签名的证书必须重新导入到同一个密钥库中的同一个别名下。
第 1 步:将 CA 证书导入信任密钥库
将根证书及随后的中级证书作为受信任条目导入。-trustcacerts 标志用于告知 keytool 这些是 CA 证书:
keytool -import -trustcacerts -alias rootca
-file RootCA.crt -keystore trust.jks
keytool -import -trustcacerts -alias intermediateca
-file IntermediateCA.crt -keystore trust.jks
将 trust.jks 替换为您的信任密钥库文件(如果您希望使用单个文件,也可以使用与身份密钥库相同的密钥库)。keytool 将提示您输入密钥库密码。
第 2 步:将已签名证书导入身份密钥库
将您获得的服务器证书重新导入到保存私钥的密钥库中,使用您生成 CSR 时选择的相同别名。此步骤是完成密钥条目,而不是创建新的密钥条目:
keytool -import -trustcacerts -alias your_alias
-file yourdomain.crt -keystore identity.jks
重要提示:别名 your_alias 必须与 identity.jks 中已存在的私钥别名一致;否则 keytool 会将该文件作为独立的受信任证书导入,您的服务器将没有可用的密钥对。为了让 keytool 能够组装证书链,第 1 步中的根证书和中级证书必须可被访问(存在于此密钥库中,或存在于 JDK 的默认信任库 cacerts 中)。如果您希望将整条链一次性导入到单个文件中,证书顺序必须为:先您的证书,再中级证书,最后根证书。
您应该会看到Certificate reply was installed in keystore的提示。现在验证该条目是否包含完整的证书链:
keytool -list -v -alias your_alias -keystore identity.jks
条目类型应显示为 PrivateKeyEntry,证书链长度为 3(服务器证书、中级证书、根证书)。
第 3 步:配置 WebLogic 使用密钥库
- 登录 WebLogic 管理控制台。在Domain Structure下,展开Environment,然后展开Servers。
- 在Change Center中,点击Lock & Edit。
- 选择您要配置的服务器,打开Configuration选项卡,然后打开Keystores子选项卡。
- 在Keystores字段中,选择Custom Identity and Custom Trust。
- 输入您身份密钥库和信任密钥库的完整路径,将类型设置为 JKS,并输入每个密钥库的密码(passphrase)。点击Save。
- 打开SSL选项卡。在Configuration下,将Private Key Alias和Private Key Passphrase设置为身份密钥库中的别名和密码。点击Save。
- 在General选项卡中,勾选SSL Listen Port Enabled并设置端口(默认为 7002)。点击Save。
- 在Change Center中,点击Activate Changes,然后重启服务器。
恭喜!您已成功在 Oracle WebLogic Server 上安装 SSL 证书。
测试您的 SSL 安装
在您的 Oracle 服务器或应用程序上安装证书后,务必检查配置是否存在错误或漏洞。我们的 SSL 检测工具可即时扫描并生成有关您证书的报告,包括证书链顺序、到期时间和协议支持情况。
您也可以通过命令行确认 WebLogic(或任何 HTTPS 监听器)当前提供的证书。请将主机和端口替换为您自己的:
echo | openssl s_client -connect yourdomain.com:7002 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
此命令会打印出实际使用证书的颁发者及有效期,是确认正确证书和证书链是否到位的最快方法。
在哪里购买最适合 Oracle 服务器的 SSL 证书?
SSL Dragon是您满足所有 SSL 需求的可靠来源。我们提供整个 SSL 产品系列中市场上最具竞争力的价格之一,并与业内最优秀的 SSL 品牌建立了合作关系,确保强大的安全性和专业的支持服务。我们所有的 SSL 证书均与 Oracle 服务器兼容。
为帮助您做出选择,我们开发了几款实用工具。我们的SSL 向导可以为您的项目推荐最合适的证书。
常见问题
这取决于具体产品。Oracle Wallet Manager 和 Oracle iPlanet 接受您的 CA 提供的 .crt/.cer(PEM 或 DER)文件。Oracle WebLogic 使用 Java 密钥库(JKS 或 PKCS12):您需要使用 keytool 将 CA 证书和已签名的服务器证书导入到密钥库中。
始终从证书链的顶部开始导入:先根证书,再中级证书,最后您的域名证书。这样可以让 wallet 或密钥库将每个证书与其颁发者正确关联。在 WebLogic 中,根证书和中级证书导入信任密钥库,而已签名的服务器证书则导入身份密钥库中的私钥别名下。
私钥是在您生成 CSR 时以特定别名创建的。将已签名的证书导入到同一个别名下,才能完成密钥对(形成带有完整证书链的 PrivateKeyEntry)。如果您将其导入到新的别名下,keytool 会将其存储为一个没有私钥的独立受信任证书,SSL 将无法启动。
对于密钥库,运行 keytool -list -v -alias your_alias -keystore identity.jks,确认该条目为 PrivateKeyEntry,且证书链长度为 3。对于运行中的监听器,可以使用 OpenSSL 连接(openssl s_client -connect yourdomain.com:7002),或使用我们的SSL 工具从外部验证证书链、到期时间和协议。
是的。上述 Wallet Manager、iPlanet 和 WebLogic 工作流程在受支持的 Oracle 版本中都保持稳定。在 WebLogic 上,JKS 和 PKCS12 两种密钥库均受支持;如果您正在从零开始选择,PKCS12 是更现代、更便于移植的格式。


