PEM प्रारूप में प्रमाणपत्र बनाएं

श्रेणियाँ देखें

PEM प्रारूप में प्रमाणपत्र बनाएं

9 मिनट पढ़ा

अवलोकन #

RELIANOID HTTPS कनेक्शन (HTTP प्रोफाइल) का प्रबंधन करने में सक्षम है, इसलिए सिस्टम प्रशासक को अपने स्वयं के प्रमाणपत्र (स्व-हस्ताक्षरित प्रमाणपत्र) बनाने होंगे या प्रमाणपत्र प्राधिकारी द्वारा हस्ताक्षरित प्रमाणपत्र प्राप्त करना होगा, दोनों ही मामलों में प्रमाणपत्र को PEM प्रारूप में बनाया जाना चाहिए।

सुरक्षित प्रमाणपत्र को पासवर्ड के बिना बनाया जाना चाहिए तथा कुंजी और सीएसआर को सुरक्षित किए जाने वाले सर्वर में ही उत्पन्न किया जाना चाहिए।

पॉजिटिव एसएसएल (Positive SSL) पीईएम (PEM) प्रारूप में उपयोग के लिए तैयार हैं, लेकिन रैपिड एसएसएल (Rapid SSL) को परिवर्तित करने की आवश्यकता है, क्योंकि प्रत्येक फाइल में प्रमाणपत्र (certification), मध्यवर्ती सीए (intermediate CA) और मूल सीए (root CA) अलग-अलग होते हैं।

आवश्यकताएँ #

सर्वर में कुंजियाँ उत्पन्न करने के लिए पैकेज openssl स्थापित किया जाना चाहिए, हमारे मामले में यह होगा RELIANOID इंस्टैंस जो पहले से ही स्थापित होना चाहिए.

सबसे पहले, बिना पासफ़्रेज़ के कुंजी उत्पन्न करें।

रूट@नोइड-ee-01:~# ओपनएसएसएल जेनआरएसए -आउट होस्ट_डोमेन_कॉम.की 2048

फिर, उत्पन्न कुंजी (.key) को इनपुट के रूप में उपयोग करके प्रमाणपत्र हस्ताक्षरित अनुरोध (.csr) उत्पन्न करें।

रूट@नोइड-ee-01:~# ओपनएसएसएल रिक्वेस्ट -न्यू -की होस्ट_डोमेन_कॉम.की -आउट होस्ट_डोमेन_कॉम.सीएसआर

एक बार प्रमाणपत्र और मध्यवर्ती CA फ़ाइलें वितरित हो जाने के बाद, जारीकर्ता रूट प्रमाणपत्र प्राप्त करना सुनिश्चित करें।
सभी अलग-अलग फ़ाइलों को PEM फ़ॉर्मेट में होना चाहिए: सर्वर सर्टिफ़िकेट, इंटरमीडिएट सर्टिफ़िकेट और रूट CA सर्टिफ़िकेट। अगर ऐसा नहीं है, तो फ़ाइल को निम्न कमांड से कनवर्ट करें:

रूट@नोइड-ee-01:~# openssl x509 -in certFileName.csr -outform PEM -out convertCertFileName.pem

अंत में, हमारे पास निजी कुंजी, जारी किया गया प्रमाणपत्र, मध्यवर्ती प्रमाणपत्र और रूट CA प्रमाणपत्र है। इन सभी फ़ाइल सामग्री को UNIX प्रारूप में PEM फ़ाइल बनाने के लिए संयोजित किया जाना चाहिए।

PEM प्रारूप में SSL प्रमाणपत्र उत्पन्न करें #

PEM प्रारूप में SSL प्रमाणपत्र बनाने के लिए, आपको आमतौर पर एक की आवश्यकता होती है निजी चाबीतक प्रमाण पत्र, एक इंटरमीडिएट सीए प्रमाणपत्र (यदि कोई मौजूद है), और रूट CA प्रमाणपत्र. आप PEM फ़ाइल इस प्रकार बना सकते हैं:

अवयव तैयार करें #

निजी कुंजीसुनिश्चित करें कि आपके पास प्रमाणपत्र से संबंधित निजी कुंजी है।
प्रमाणपत्र: अपने डोमेन या सर्वर के लिए जारी प्रमाणपत्र प्राप्त करें।
इंटरमीडिएट CA सर्टिफिकेटयदि आपका प्रमाणपत्र किसी मध्यवर्ती CA द्वारा जारी किया गया है (सीधे रूट CA द्वारा नहीं), तो आपको मध्यवर्ती CA प्रमाणपत्र की आवश्यकता होगी।
रूट CA प्रमाणपत्रआपको रूट CA प्रमाणपत्र की भी आवश्यकता हो सकती है, खासकर यदि यह पहले से ही क्लाइंट अनुप्रयोगों या डिवाइसों के ट्रस्ट स्टोर में शामिल नहीं है।

घटकों को संयोजित करें #

निजी कुंजी, प्रमाणपत्र, मध्यवर्ती CA प्रमाणपत्र (यदि लागू हो) और मूल CA प्रमाणपत्र (यदि आवश्यक हो) को एक एकल PEM फ़ाइल में संयोजित करने के लिए एक टेक्स्ट एडिटर खोलें या कमांड-लाइन टूल का उपयोग करें, जैसा कि नीचे दिखाया गया है।

-----BEGIN RSA PRIVATE KEY----- निजी कुंजी (पासफ़्रेज़ के बिना) -----END RSA PRIVATE KEY----- -----BEGIN CERTIFICATE----- प्रमाणपत्र (CN=www.mydomain.com) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- मध्यवर्ती (मध्यवर्ती CA, यदि मौजूद है) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- रूट (रूट CA, जो प्रमाणपत्र पर हस्ताक्षर करता है) -----END CERTIFICATE-----

यह जानने के लिए कि एक सही PEM फ़ाइल कैसी दिखेगी, नीचे दिए गए उदाहरण को देखें।

-----BEGIN RSA PRIVATE KEY-----
uiMTxBQnK9ApC5eq1mrBooECgYB4925pDrTWTbjU8bhb/7BXsjBiesBBVO43pDYL
nUVxhqt4DT+4Vp5S7D9FQ+HagbhVInQXKXtT7FNFhpIxpRy512ElSuWvrELiZOwe
-----END RSA PRIVATE KEY-----
-----BEGIN CERTIFICATE-----
wYDVR0fBDwwOjA4oDagNIYyaHR0cDovL3JhcGlkc3NsLWNybC5n
DYmhNE0IgXx6XRHiMAwGA1UdEwEB/wQCMAAwSQYIKwYBBQUHAQEEPTA7MDkGCCsG
gOYD8kmKOsxLRWeZo6Tn8
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
EgYDVR0TAQH/BAgwBgEB/wIBADA6BgNVHR8EMzAxMC+gLaArhilodHRwOi8vY3Js
JAYIKwYBBQUHMAGGGGh0dHA6Ly9vY3NwLmdlb3RydXN0LmNvbTANBgkqhkiG9w0B
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
MIIDIDCCAomgAwIBAgIENd70zzANBgkqhkiG9w0BAQUFADBOMQswCQYDVQQGEwJV
7qj/WsjTVbJmcVfewCHrPSqnI0kBBIZCe/zuf6IWUrVnZ9NA2zsmWLIodz2uFHdh
1voqZiegDfqnc1zqcPGUIWVEX/r87yloqaKHee9570+sB3c4
-----END CERTIFICATE-----

PEM की पूरी फ़ाइल को UNIX फ़ॉर्मेट में बदलना अनिवार्य है। नाम का एक प्रमाणपत्र उपलब्ध है zencert.pem or noidcert.pem परीक्षण प्रयोजनों के लिए HTTPS प्रोफ़ाइल फ़ार्म के साथ उपयोग करने के लिए।

सुनिश्चित करें कि प्रमाणपत्रों का क्रम निम्नानुसार है:

1. आपका प्रमाणपत्र
2. इंटरमीडिएट सीए प्रमाणपत्र (यदि लागू हो)
3. रूट CA प्रमाणपत्र

संयोजित PEM फ़ाइल सहेजें #

संयोजित PEM फ़ाइल को .pem एक्सटेंशन के साथ सेव करें। इस फ़ाइल में निजी कुंजी और संपूर्ण प्रमाणपत्र श्रृंखला होगी।

PEM फ़ाइल का उपयोग करें #

अब आप अपने सर्वर कॉन्फ़िगरेशन में PEM फ़ाइल का उपयोग कर सकते हैं। आपके सर्वर सॉफ़्टवेयर (जैसे, Apache, Nginx, RELIANOID), आपको SSL कॉन्फ़िगरेशन में PEM फ़ाइल का पथ निर्दिष्ट करने की आवश्यकता हो सकती है। RELIANOID, बस वेब GUI का उपयोग करके SSL प्रमाणपत्र अपलोड करें और असाइन करें सक्षम प्रमाणपत्र किसी भी HTTPS फ़ार्म में.

कॉन्फ़िगरेशन सत्यापित करें #

अपने सर्वर को PEM फ़ाइल का उपयोग करने के लिए कॉन्फ़िगर करने के बाद, यह सुनिश्चित करने के लिए SSL/TLS कॉन्फ़िगरेशन को सत्यापित करना आवश्यक है कि SSL हैंडशेक के दौरान क्लाइंट को प्रमाणपत्र श्रृंखला सही ढंग से प्रस्तुत की जाती है। कॉन्फ़िगरेशन की जाँच करने और यह सुनिश्चित करने के लिए कि प्रमाणपत्र श्रृंखला पूरी हो गई है, आप विभिन्न ऑनलाइन SSL/TLS परीक्षण टूल या OpenSSL जैसी कमांड-लाइन उपयोगिताओं का उपयोग कर सकते हैं।

PEM प्रारूप में स्व-हस्ताक्षरित SSL प्रमाणपत्र उत्पन्न करें #

लोड बैलेंसर या सर्वर से PEM प्रारूप स्व-हस्ताक्षरित SSL प्रमाणपत्र बनाने के लिए, निम्नलिखित चरणों का पालन करें:

1. निम्नलिखित आदेश का उपयोग करके 4096 वर्ष के लिए 1-बिट RSA कुंजी और बिना किसी पासफ़्रेज़ के साथ कुंजी और प्रमाणपत्र फ़ाइलें उत्पन्न करें:

रूट@नोइड-ee-01:~# openssl req -nodes -new -x509 -newkey rsa:4096 -keyout server.key -out server.cert -days 365
RSA निजी कुंजी तैयार करना .....................++++ .................................................................................................................................................................++++ 'server.key' में नई निजी कुंजी लिखना ----- आपसे वह जानकारी दर्ज करने के लिए कहा जाएगा, जिसे आपके प्रमाणपत्र अनुरोध में शामिल किया जाएगा। आप जो दर्ज करने वाले हैं, उसे विशिष्ट नाम या DN कहा जाता है। यहां काफी सारे फ़ील्ड हैं, लेकिन आप कुछ खाली छोड़ सकते हैं कुछ फ़ील्ड के लिए एक डिफ़ॉल्ट मान होगा, यदि आप '.' दर्ज करते हैं, तो फ़ील्ड खाली छोड़ दी जाएगी। ----- देश का नाम (2 अक्षर कोड) [AU]: राज्य या प्रांत का नाम (पूरा नाम) [कुछ-राज्य]: स्थानीयता का नाम (उदाहरण के लिए, शहर) []: संगठन का नाम (उदाहरण के लिए, कंपनी) [इंटरनेट विजेट्स प्राइवेट लिमिटेड]: संगठनात्मक इकाई का नाम (उदाहरण के लिए, अनुभाग) []: सामान्य नाम (उदाहरण के लिए सर्वर FQDN या आपका नाम) []: ईमेल पता []:

इस आदेश के निष्पादन के दौरान, आपको इंटरैक्टिव रूप से जानकारी दर्ज करने के लिए कहा जाएगा। कृपया आवश्यक विवरण प्रदान करें।

2. निम्नलिखित आदेश का उपयोग करके कुंजी और प्रमाणपत्र को PEM फ़ाइल में संयोजित करें:

रूट@नोइड-ee-01:~# cat server.key server.cert >> server.pem

यह आदेश कुंजी और प्रमाणपत्र को एकल PEM फ़ाइल में संयोजित करता है।

3. PEM प्रारूप में आपका स्व-हस्ताक्षरित SSL प्रमाणपत्र (सर्वर.pem) अब आपकी प्रॉक्सी, वेब सेवाओं या इंटरनेट सेवाओं के साथ उपयोग के लिए तैयार है।

SSL प्रमाणपत्र की सामग्री कैसे देखें #

SSL प्रमाणपत्र की सामग्री देखने के लिए, आप विभिन्न उपकरणों और आदेशों का उपयोग कर सकते हैं। एक सामान्य विधि OpenSSL का उपयोग करना है, जो एक बहुमुखी कमांड-लाइन उपकरण है जो प्रमाणपत्र निरीक्षण सहित विभिन्न क्रिप्टोग्राफ़िक संचालन का समर्थन करता है। यहाँ बताया गया है कि आप OpenSSL का उपयोग करके SSL प्रमाणपत्र की सामग्री कैसे देख सकते हैं:

प्रमाणपत्र विवरण प्राप्त करने के लिए OpenSSL कमांड #

अपने सिस्टम पर टर्मिनल या कमांड प्रॉम्प्ट विंडो खोलें।

SSL प्रमाणपत्र की सामग्री देखने के लिए निम्नलिखित OpenSSL कमांड का उपयोग करें:

रूट@नोइड-ee-01:~# ओपनएसएसएल x509 -इन सर्टिफिकेट.pem -टेक्स्ट -नोआउट

बदलें certificate.PEM अपनी SSL प्रमाणपत्र फ़ाइल का पथ सहित.

यदि आपका प्रमाणपत्र PEM प्रारूप में है, तो यह आदेश प्रमाणपत्र के बारे में विस्तृत जानकारी प्रदर्शित करेगा, जिसमें शामिल हैं:

जारीकर्ता
विषय
वैधता अवधि (प्रारंभ और समाप्ति तिथि)
सार्वजनिक कुंजी जानकारी
प्रमाणपत्र एक्सटेंशन
हस्ताक्षर एल्गोरिथ्म
फिंगरप्रिंट (SHA-1, SHA-256, आदि)

एक बार जब आप कमांड चलाएंगे, तो OpenSSL प्रमाणपत्र की सामग्री का पाठ्य प्रतिनिधित्व आउटपुट करेगा। प्रमाणपत्र के विवरण, जैसे कि जारीकर्ता, विषय, वैधता तिथियां और अन्य प्रासंगिक मेटाडेटा को सत्यापित करने के लिए प्रदर्शित जानकारी की समीक्षा करें।

डीईआर प्रमाणपत्रों का निरीक्षण करें #

यदि आपका प्रमाणपत्र PEM के बजाय DER प्रारूप में है, तो आप इनपुट प्रारूप निर्दिष्ट करने के लिए -inform der विकल्प का उपयोग कर सकते हैं:

रूट@नोइड-ee-01:~# openssl x509 -inform der -in certificate.pem -text -noout

आप शेल पुनर्निर्देशन (>) का उपयोग करके आउटपुट को आगे के विश्लेषण या दस्तावेज़ीकरण के लिए फ़ाइल में भी सहेज सकते हैं:

रूट@नोइड-ee-01:~# openssl x509 -in सर्टिफिकेट.pem -text -noout > सर्टिफिकेट_डिटेल्स.txt

यह आदेश प्रमाणपत्र विवरण को certificate_details.txt नामक फ़ाइल में सहेज देगा।

ओपनएसएसएल कमांड-लाइन टूल का उपयोग करके, आप आसानी से SSL प्रमाणपत्र की सामग्री का निरीक्षण कर सकते हैं और इसके विवरण को सत्यापित कर सकते हैं, जिससे आपको अपने SSL/TLS कनेक्शन की सुरक्षा और वैधता सुनिश्चित करने में मदद मिलेगी।

SSL प्रमाणपत्र में इंटरमीडिएट और रूट CA की उपस्थिति की पुष्टि करना #

यह सत्यापित करना कि SSL प्रमाणपत्र में मध्यवर्ती और मूल CA प्रमाणपत्र मौजूद हैं या नहीं, प्रमाणपत्र श्रृंखला की जांच करना शामिल है। यहां बताया गया है कि आप यह कैसे कर सकते हैं:

SSL प्रमाणपत्र का विवरण देखने के लिए OpenSSL या किसी अन्य टूल का उपयोग करें। निम्न आदेश चलाएँ:

रूट@नोइड-ee-01:~# openssl crl2pkcs7 -nocrl -certfile प्रमाणपत्र.pem | openssl pkcs7 -print_certs -noout 
विषय=CN = mydomain.com जारीकर्ता=C = US, O = "DigiCert, Inc.", CN = RapidSSL ग्लोबल TLS RSA4096 SHA256 2022 CA1

उपरोक्त उदाहरण में, केवल प्रमाणपत्र ही मौजूद है।

रूट@नोइड-ee-01:~# openssl crl2pkcs7 -nocrl -certfile प्रमाणपत्र.pem | openssl pkcs7 -print_certs -noout 
विषय=CN = mydomain.com जारीकर्ता=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 विषय=C = US, O = "DigiCert, Inc.", CN = RapidSSL Global TLS RSA4096 SHA256 2022 CA1 जारीकर्ता=C = US, O = DigiCert Inc, OU = www.digicert.com, CN = DigiCert Global Root CA

उपरोक्त उदाहरण में, प्रमाणपत्र और इंटरमीडिएट दोनों मौजूद हैं।

Certificate.pem को अपनी SSL प्रमाणपत्र फ़ाइल के पथ से बदलें.

इसके अलावा, हैंडशेक के दौरान SSL सर्वर द्वारा प्रस्तुत प्रमाणपत्र श्रृंखला को देखने के लिए OpenSSL का उपयोग करें। निम्न आदेश चलाएँ:

रूट@नोइड-ee-01:~# openssl s_client -कनेक्ट mydomain.com:443 -showcerts

mydomain.com को उस SSL-सक्षम सर्वर के डोमेन नाम से बदलें जिससे आप कनेक्ट होना चाहते हैं।

सर्टिफिकेट चेन या सर्टिफिकेट चेन (PEER) लेबल वाले अनुभागों को देखें। यह सर्वर द्वारा प्रस्तुत किए गए प्रमाणपत्रों को दिखाएगा, जो एंड-एंटिटी प्रमाणपत्र से शुरू होकर रूट CA प्रमाणपत्र पर समाप्त होगा।

श्रृंखला में प्रत्येक प्रमाणपत्र की जांच करके मध्यवर्ती और रूट CA प्रमाणपत्रों को सत्यापित करें, यह सत्यापित करने के लिए कि क्या मध्यवर्ती और रूट CA प्रमाणपत्र दोनों मौजूद हैं।
इंटरमीडिएट CA सर्टिफिकेटश्रृंखला में उस प्रमाणपत्र की तलाश करें जो अंतिम-इकाई प्रमाणपत्र के जारीकर्ता से मेल खाता हो लेकिन उससे पहले हो।
रूट CA प्रमाणपत्रसत्यापित करें कि श्रृंखला में अंतिम प्रमाणपत्र मूल CA प्रमाणपत्र है।

वैकल्पिक रूप से, आप ऑनलाइन SSL सत्यापन उपकरण का उपयोग कर सकते हैं जो स्वचालित रूप से प्रमाणपत्र श्रृंखला की जाँच करते हैं और सत्यापित करते हैं कि मध्यवर्ती और रूट CA प्रमाणपत्र मौजूद हैं या नहीं। SSL Labs के SSL सर्वर टेस्ट या DigiCert के SSL इंस्टॉलेशन डायग्नोस्टिक्स टूल जैसे उपकरण प्रमाणपत्र श्रृंखला के बारे में विस्तृत जानकारी प्रदान कर सकते हैं।

इन चरणों का पालन करके, आप यह सत्यापित कर सकते हैं कि SSL प्रमाणपत्र में मध्यवर्ती और मूल CA प्रमाणपत्र मौजूद हैं या नहीं और अपने SSL/TLS कनेक्शन की अखंडता और सुरक्षा सुनिश्चित कर सकते हैं।

📄 इस दस्तावेज़ को पीडीएफ प्रारूप में डाउनलोड करें #

    ई - मेल: *

    द्वारा संचालित बेटरडॉक्स