服務(wù)器證書安裝配置指南(Tomcat )
一、制作服務(wù)器證書
1,首先準(zhǔn)備好server.key私鑰文件。如您手上沒有私鑰.key文件,可以聯(lián)系生成CSR文件人員或聯(lián)系天威誠信商務(wù)人員咨詢。
2,將證書簽發(fā)郵件中的從-----BEGIN到END-----結(jié)束的服務(wù)器證書所有內(nèi)容粘貼到記事本等文本編輯器中。
在服務(wù)器證書代碼文本結(jié)尾,回車換行不留空行,并分別粘貼所有中級(jí)CA證書代碼從-----BEGIN到END-----結(jié)束,每串證書代碼之間均需要使用回車換行不留空行,修改文件擴(kuò)展名,保存包含多段證書代碼的文本文件為server.pem文件。
3,使用天威誠信CIM工具下載地址:https://cim.itrus.cn
點(diǎn)擊工具箱,點(diǎn)擊證書格式轉(zhuǎn)換,源文件選擇pem,目標(biāo)文件選擇jks,在源證書文件中錄入server.pem,源私鑰文件中錄入server.key文件。(源私鑰密碼處為空)
4,在“目標(biāo)證書別名”中設(shè)置私鑰別名為默認(rèn)的“tomcat”,并在“目標(biāo)證書密碼”中自定義設(shè)置JKS文件密碼。
5,點(diǎn)擊證書格式轉(zhuǎn)換后,點(diǎn)擊保存JKS文件即可下載轉(zhuǎn)換后的文件,重命名為server.jks。
二、安裝服務(wù)器證書
1.配置Tomcat
復(fù)制已正確導(dǎo)入認(rèn)證回復(fù)的server.jks文件到Tomcat安裝目錄下的conf目錄。打開conf目錄下的server.xml文件,找到并修改以下內(nèi)容
<!—
<Connector protocol="org.apache.coyote.http11.Http11Protocol"
port="8443"SSLEnabled="true"
maxThreads="150"scheme="https"secure="true"
clientAuth="false"sslProtocol="TLS"/>;
-->;
修改為
<Connector protocol="org.apache.coyote.http11.Http11Protocol"
port="443"SSLEnabled="true"
maxThreads="150"scheme="https"secure="true"
keystoreFile="conf\keystore.jks"keystorePass="password"
clientAuth="false"sslProtocol="TLS"
ciphers="TLS_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256"/>;
默認(rèn)的SSL訪問端口號(hào)為443,如果使用其他端口號(hào),則您需要使用https://yourdomain:port的方式來訪問您的站點(diǎn)。
2.訪問測試
重啟Tomcat,訪問https://youdomain:port,測試證書的安裝。
三、服務(wù)器證書的備份及恢復(fù)
在您成功的安裝和配置了服務(wù)器證書之后,請務(wù)必依據(jù)下面的操作流程,備份好您的服務(wù)器證書,以防證書丟失給您帶來不便。
1.服務(wù)器證書的備份
備份服務(wù)器證書密鑰庫文件server.jks文件即可完成服務(wù)器證書的備份操作。
2.服務(wù)器證書的恢復(fù)
請參照服務(wù)器證書安裝部分,將服務(wù)器證書密鑰庫server.jks文件恢復(fù)到您的服務(wù)器上,并修改配置文件,恢復(fù)服務(wù)器證書的應(yīng)用。