3.9 Создание самоподписанного SSL-сертификата
Окружение
- Версия ОС: 8
- Конфигурация ОС: Рабочая станция, Сервер графический, Сервер минимальный
- Редакция ОС: Стандартная, Образовательная
- Версия ПО: openldap-servers-2.6.4-1, openldap-clients-2.6.4-1
Самоподписанный SSL-сертификат — это цифровой сертификат, который создается и подписывается собственным закрытым ключом того же субъекта, для которого он выпущен, а не доверенным сторонним Центром сертификации.
Примечание.
Самоподписанный сертификат рекомендуется для тестовых сред. Для эксплуатации используйте сертификаты от доверенного центра.
Создайте самоподписанный SSL-сертификат для защищенного соединения.
1. Перейдите в каталог, в котором будут создаваться и храниться файлы SSL-сертификатов и ключей:
cd /etc/pki/tls/certs
2. Создайте закрытый RSA-ключ длиной 2048 бит и зашифруйте его алгоритмом AES-128. Ключ будет сохранён в файл server.key:
openssl genrsa -aes128 2048 > server.key
Программа запросит пароль, которым будет зашифрован ключ:
Enter PEM pass phrase: <пароль_PEM> Verifying - Enter PEM pass phrase: <пароль_PEM>
В результате будет создан зашифрованный закрытый ключ.
PEM (Privacy Enhanced Mail) — это текстовый формат кодирования, в котором сохраняются криптографические данные (ключи и сертификаты).
3. Удалите парольную фразу из закрытого ключа, чтобы сервисы могли использовать его автоматически без ввода пароля при запуске:
openssl rsa -in server.key -out server.key
Введите пароль, заданный ранее:
Enter pass phrase for server.key: <пароль_PEM>
writing RSA key
4. Создайте запрос на подпись сертификата.
openssl req -utf8 -new -key server.key -out server.csr
Введите данные сертификата:
... Country Name (2 letter code) [XX]:RU State or Province Name (full name) []:Moscow Locality Name (eg, city) [Default City]:Moscow Organization Name (eg, company) [Default Company Ltd]:MyCompany Organizational Unit Name (eg, section) []:IT Department Common Name (eg, your name or your server's hostname) []:ldap.example.com Email Address []:admin@example.com Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []:Enter An optional company name []:My Company
где:
Country Name— код страны (RU);State or Province Name— регион/область;Locality Name— город/населённый пункт;Organization Name— название организации;Organizational Unit Name— подразделение;Common Name— полное доменное имя LDAP-сервера;Email Address— адрес электронной почты администратора сертификата;An optional company name— альтернативное название организации (необязательное поле).
5. Создайте самоподписанный сертификат со сроком действия 10 лет.
openssl x509 -in server.csr -out server.crt -req -signkey server.key -days 3650
Пример вывода команды:
Certificate request self-signature ok subject=C = RU, ST = Moscow Oblast, L = Moscow, O = MyCompany, OU = IT Department, CN = ldap.example.com, emailAddress = admin@example.com
6. Ограничьте доступ к закрытому ключу.
chmod 600 server.key
7. Проверьте созданные файлы.
ls -l server.*
Пример вывода команды:
-rw-r--r--. 1 root root 1354 ноя 20 08:57 server.crt -rw-r--r--. 1 root root 1074 ноя 20 08:46 server.csr -rw-------. 1 root root 1704 ноя 20 08:41 server.key
Дата последнего изменения: 04.09.2026
Если вы нашли ошибку, пожалуйста, выделите текст и нажмите Ctrl+Enter.