群晖 NAS 上创建证书签发请求 CSR:DSM 7 与 DSM 6 两条路线连同证书导入

痛点场景

公司要给 NAS 换一张正经的商业证书:域名是企业自有的,证书颁发机构也选好了。申请到一半,机构要求提交一份证书签发请求(CSR)文件。管理员的问题来了:这东西在群晖上怎么生成?要不要装工具、敲命令?

不用。官方知识库给出的方法是在存储系统的证书页里直接创建,全程图形界面。适用环境为 DSM 7 系列、DSM 6 系列,以及 DSM Enterprise (PAS) 1.0 及以上版本。两个大版本的入口不同,下面分开讲。

路线一:DSM 7 与 DSM Enterprise (PAS)

  • 前往控制面板 > 安全性 > 证书
  • 单击设置 > 高级,然后单击创建证书签发请求(CSR)
  • 填写证书签发请求的相关信息,然后单击下一步
  • 系统会创建证书签发请求,单击下载
  • 名为 archive.zip 的文件将下载到你的计算机。该文件包含两个文件:server.csr 和 server.key。请将这两个文件安全地保存在计算机上;
  • 至此,就可以使用 server.csr 文件向第三方证书颁发机构申请签发证书了。所需的流程和费用会因认证机构而异,有关细节请直接咨询认证机构。

路线二:DSM 6

  • 前往控制面板 > 安全性 > 证书
  • 单击CSR
  • 选择创建证书签发请求(CSR),然后单击下一步
  • 填写证书签发请求的相关信息,然后单击下一步
  • 系统会创建证书签发请求,单击下载。同样得到包含 server.csr 和 server.key 的压缩包,保存与申请流程与路线一一致。

两条路线的差别只在入口层级:DSM 7 把创建动作收进了设置页的高级标签里,DSM 6 则是证书页上独立的 CSR 按钮,后续流程完全一致。

拿到证书之后:导入系统的六个动作

从认证机构成功取得签发的证书后,把它导回系统才算闭环:

  • 前往控制面板 > 安全性 > 证书
  • 单击添加
  • 选择添加新证书,单击下一步
  • 选择导入证书,单击下一步
  • 单击浏览导入三个文件:私钥选择之前保存在计算机上的 server.key 文件;证书选择从认证机构取得的签发证书,文件名应类似于 yourdomainname.crt;中间证书为可选字段,如果认证机构提供了中间证书,在此处导入;
  • 单击确定,签发的证书即成功导入。

格式与保存:官方注意事项

  • 私钥与证书文件要安全保存,因为更新或更换服务器时可能需要使用这些文件;
  • 私钥格式支持范围:DSM 7 和 DSM Enterprise (PAS) 支持 ECC 和 RSA 格式的私钥;DSM 6 支持 RSA 格式的私钥。给老系统导入 ECC 私钥,报错就在意料之中;
  • 证书应为 X.509 PEM 格式

运维视角:两个文件决定续期成败

整条链路里真正值钱的是 server.key:机构签出来的证书年年要续,而续期与换机导入都离不开当初那份私钥。丢了它,证书就得整套重来。诚鑫致达科技做证书项目归档时,server.key 与签发证书会跟网络拓扑图放进同一个交付资料包,续期换机时不临场翻箱倒柜。