Installation eines SSL-Zertifikats auf einem Tomcat-Server (JKS-Format)
Sie können das SSL-Zertifikat auf dem Tomcat-Server installieren, damit der Tomcat-Server sicheren HTTPS-Zugriff unterstützt. Dieser Artikel beschreibt, wie Sie ein SSL-Zertifikat auf einem Tomcat-Server installieren.
In diesem Dokument wird als Tomcat-Version beispielhaft tomcat9.0.13 verwendet. Stellen Sie vor der Installation sicher, dass Port 443 nicht belegt ist. Falls Port 443 bereits verwendet wird, binden Sie das Zertifikat bei der Installation an einen anderen Port.
Zertifikat beziehen
-
Nachdem wir das Zertifikat für Sie ausgestellt haben, erhalten Sie eine Zertifikatsdatei im komprimierten Format (.zip). Das komprimierte Paket enthält vier Ordner, die jeweils vier Zertifikatsformaten entsprechen: Tomcat, Nginx, IIS, Apache. In diesem Dokument wird das JKS-Format für die Installation verwendet; nutzen Sie das Zertifikat im Tomcat-Ordner.
-
Der Tomcat-Ordner enthält drei Dateien:
domain_com.jksZertifikatsdateidomain_com.keyDatei mit dem privaten Schlüsselpassword.txtDatei mit dem Zertifikatspasswort
SSL-Zertifikat installieren
- Kopieren Sie die erhaltene Zertifikatsdatei
domain_com.jksaus dem lokalen Verzeichnis in das Verzeichnis/usr/tomcat9.0.13/confauf dem Tomcat-Server.
- Bei unterschiedlichen Tomcat-Versionen können die Pfadnamen etwas abweichen. Führen Sie die Schritte bitte unter dem Pfad aus, der Ihrem Dienst entspricht.
- Falls die JDK-Version einiger Benutzer von der JDK-Version der Umgebung abweicht, in der wir die JKS-Datei konvertiert haben, muss die JKS-Datei möglicherweise manuell in der aktuell verwendeten Umgebung konvertiert werden.
Beachten Sie für die Konvertierung der JKS-Datei den folgenden Befehl und ersetzen Sie die entsprechenden Parameter:
keytool -importkeystore -srckeystore domain.pfx -srcstoretype pkcs12 -srcstorepass pfxpassword -destkeystore domain.jks -deststoretype jks -deststorepass pfxpassword
Bitte ersetzen Sie domain.pfx (die PFX-Datei im IIS-Ordner), pfxpassword (das Passwort der PFX-Datei), domain.jks (den Namen der konvertierten JKS-Datei) und pfxpassword (das Passwort der PFX-Datei).
- Bearbeiten Sie die Datei
server.xmlim Verzeichnis/usr/tomcat9.0.13/conf. Fügen Sie in der Dateiserver.xmldas Attribut „Connector“ hinzu. Der Inhalt lautet wie folgt:
<Connector port="443" protocol="HTTP/1.1" SSLEnabled="true"
maxThreads="150" scheme="https" secure="true"
keystoreFile="/usr/tomcat9.0.13/conf/domain_com.pfx" <! -- Pfad zum Zertifikat -->
keystorePass="Zertifikatspasswort" <! -- Bitte durch den Inhalt der Passwortdatei password.txt ersetzen -->
clientAuth="false"/>
- Speichern Sie die Konfigurationsdatei und führen Sie im bin-Verzeichnis den folgenden Befehl aus, um zu überprüfen, ob die Konfiguration korrekt ist.
./configtest.sh
- Starten Sie Tomcat neu. Führen Sie im bin-Verzeichnis den folgenden Befehl aus:
./shutdown.sh #关闭 Tomcat 服务器
./startup.sh #启动 Tomcat 服务器
SSL-Zertifikat testen
Geben Sie in der Adresszeile des Browsers die Domain ein, an die das SSL-Zertifikat gebunden ist, um zu testen, ob Ihr SSL-Zertifikat erfolgreich installiert wurde. Wenn dies erfolgreich war, zeigt die Browser-Adresszeile ein Vorhängeschloss-Symbol an. Klicken Sie darauf, um die Zertifikatsinformationen einzusehen.

Sicherheitskonfiguration für automatische HTTP-zu-HTTPS-Weiterleitung (optional)
Wenn Sie HTTP-Anfragen automatisch auf HTTPS umleiten möchten, können Sie dies wie folgt einrichten:
- Bearbeiten Sie die Datei
/usr/tomcat9.0.13/confim Verzeichnisweb.xmlund suchen Sie das Tag</welcome-file-list>. - Fügen Sie nach dem End-Tag
</welcome-file-list>einen Zeilenumbruch ein und ergänzen Sie den folgenden Inhalt.
<login-config>
<!-- Authorization setting for SSL -->
<auth-method>CLIENT-CERT</auth-method>
<realm-name>Client Cert Users-only Area</realm-name>
</login-config>
<security-constraint>
<!-- Authorization setting for SSL -->
<web-resource-collection >
<web-resource-name >SSL</web-resource-name>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
- Bearbeiten Sie die Datei
server.xmlim Verzeichnis/usr/tomcat9.0.13/confund ändern Sie den ParameterredirectPortauf den SSL-Portconnector, d. h. Port 443. Wie unten gezeigt:
<Connector port="80" protocol="HTTP/1.1"
connectionTimeout="20000"
redirectPort="443" />
- Speichern Sie die Konfigurationsdatei und führen Sie im Verzeichnis
binden folgenden Befehl aus, um zu überprüfen, ob die Konfiguration korrekt ist.
./configtest.sh
- Wenn die Konfiguration korrekt ist, starten Sie den Tomcat-Server neu, um über die Domain zuzugreifen und die automatische HTTP-zu-HTTPS-Weiterleitung zu aktivieren.
./shutdown.sh #关闭 Tomcat 服务器
./startup.sh #启动 Tomcat 服务器