Hướng dẫn cài đặt chứng chỉ SSL trên máy chủ Weblogic
Hướng dẫn này giới thiệu cách cài đặt chứng chỉ SSL đã tải xuống lên máy chủ Weblogic. Sau khi cài đặt chứng chỉ, máy chủ web của bạn sẽ hỗ trợ giao tiếp SSL, qua đó đảm bảo an toàn cho giao tiếp của máy chủ web.
Phần chú thích trong mã là phần có thể tùy chỉnh, có thể sửa đổi tương ứng theo tình hình cấu hình thực tế.
1. Công tác chuẩn bị
- Sau khi chúng tôi ký cấp chứng chỉ cho bạn, bạn sẽ nhận được tệp chứng chỉ (
.zip) dạng nén, trong đó bao gồm bốn định dạng chứng chỉ như:Tomcat、Nginx、IIS、Apache;Weblogictrên máy chủ ứng dụng cần tệp chứng chỉjksbên trongTomcat:
- Lấy tệp chứng chỉ máy chủ
Sử dụng tệp .crt trong thư mục Nginx, dán nội dung chứng chỉ máy chủ từ BEGIN đến END của đoạn đầu tiên trong tệp khóa công khai này (bao gồm —–BEGIN CERTIFICATE—– và —–END CERTIFICATE—–) vào trình soạn thảo văn bản như Notepad, đồng thời sửa phần mở rộng tệp và lưu thành tệp server.crt
- Lấy tệp chứng chỉ CA
Sử dụng tệp .crt trong thư mục Nginx, dán nội dung của hai chứng chỉ CA từ BEGIN đến END trong đoạn thứ hai và đoạn thứ ba của tệp khóa công khai này (bao gồm —–BEGIN CERTIFICATE—- và —–END CERTIFICATE—–) lần lượt vào trình soạn thảo văn bản như Notepad, sau đó sửa phần mở rộng tệp và lưu thành các tệp ca1.crt và ca2.crt.
- Xem nội dung tệp
keystore, vào thư mụcbintrong thư mục cài đặtJDK, chạy lệnhkeytoolđể truy vấn thông tin tệpkeystore.
# keystore.jks password 为可自定义部分,可根据实际配置情况相应修改。
keytool -list -keystore keystore.jks -storepass password

Lưu ý: Tra cứu bí danh khóa riêng (alias) của thuộc tính PrivateKeyEntry (hoặc KeyEntry) là “1”. Hãy ghi nhớ bí danh này, bạn sẽ cần đến khi nhập chứng chỉ máy chủ ở bước sau.
2. Nhập chứng chỉ
- Nhập chứng chỉ CA đầu tiên
# ca1 keystore.jks password ca1.crt 为可自定义部分,可根据实际配置情况相应修改。
keytool -import -alias ca1 -keystore keystore.jks -trustcacerts –storepass password -file ca1.crt -noprompt
- Nhập chứng chỉ CA thứ hai
# ca2 keystore.jks password ca2.crt 为可自定义部分,可根据实际配置情况相应修改。
keytool -import -alias ca2 -keystore keystore.jks -trustcacerts –storepass password -file ca2.crt –noprompt
- Nhập chứng chỉ máy chủ
# 1 keystore.jks password server.crt 为可自定义部分,可根据实际配置情况相应修改。
keytool -import -alias 1 -keystore keystore.jks -trustcacerts –storepass password -file server.crt
- Sau khi nhập chứng chỉ hoàn tất, chạy lệnh
keystoolvà kiểm tra lại nội dung tệpkeystore
# keystore.jks password 为可自定义部分,可根据实际配置情况相应修改。
keytool -list -keystore keystore.jks -storepass password
III. Cấu hình triển khai chứng chỉ SSL
- Sau khi đăng nhập vào máy chủ
Weblogicthành công, hãy đến trang này và nhấp vào "Máy chủ" trong "Cấu trúc miền"

- Vào thiết bị quản lý
Webvà chọn tên máy chủWebmà bạn muốn cấu hình (AdminiServer)

Sau khi vào phần cài đặt quản lý của AdminiServer như sau:
- Trước tiên hãy nhấp vào khóa và chỉnh sửa, khi đó cột bên phải sẽ có thể chỉnh sửa được;
- Bật cổng lắng nghe
SSLbằng cách đánh dấu chọn, sau đó đổi7002mặc định thành443; - Sau khi sửa xong, nhấp “Lưu”, như vậy là hoàn tất thiết lập cổng cơ bản;
- Tiếp theo nhấp “Keystore” để cấu hình tệp chứng chỉ;

- Vào “Keystore”
- Keystore: phải chọn “Custom Identity and Java Standard Trust”;
- Chỉ định đường dẫn tệp chứng chỉ
JKScủa bạn (ví dụ:keystore.jks); đồng thời chỉ định loại keystore:JKS; - Nhập mật khẩu
JKScủa bạn và nhập lại để xác nhận mật khẩu; - Trong vùng tin cậy, có thể không cần thay đổi gì;
- Sau khi sửa xong, nhấp “Lưu”;

- Vào "SSL"
- Vị trí danh tính và tin cậy: chọn keystore;
- Bí danh khóa riêng: tức là bí danh của
JKS, trong tệp chứng chỉJKSdo Racent cấp, bí danh mặc định là: “1”; - Mật khẩu khóa riêng: nhập mật khẩu trong tệp
passwordthuộc thư mụcTomcat, và nhập lại mật khẩu xác nhận; - Sau khi sửa xong, nhấp “Lưu”;

Nếu phiên bản weblogic nằm trong khoảng 10.3.6-12C, vui lòng chọn JSSE trong SSL-Nâng cao
4. Kích hoạt mục cấu hình
Sau khi sửa xong tất cả các mục ở trên và lưu lại, nhấp vào kích hoạt thay đổi để tự động kích hoạt, sau khi thay đổi thì không cần khởi động lại.


Đến đây là đã hoàn tất việc cài đặt và cấu hình chứng chỉ. Cuối cùng, bạn có thể thoát khỏi hệ thống và dùng trình duyệt để kiểm tra truy cập https.