群晖 NAS 上创建证书签发请求 CSR:DSM 7 与 DSM 6 两条路线连同证书导入
痛点场景
公司要给 NAS 换一张正经的商业证书:域名是企业自有的,证书颁发机构也选好了。申请到一半,机构要求提交一份证书签发请求(CSR)文件。管理员的问题来了:这东西在群晖上怎么生成?要不要装工具、敲命令?
不用。官方知识库给出的方法是在存储系统的证书页里直接创建,全程图形界面。适用环境为 DSM 7 系列、DSM 6 系列,以及 DSM Enterprise (PAS) 1.0 及以上版本。两个大版本的入口不同,下面分开讲。
路线一:DSM 7 与 DSM Enterprise (PAS)
- 前往控制面板 > 安全性 > 证书;
- 单击设置 > 高级,然后单击创建证书签发请求(CSR);
- 填写证书签发请求的相关信息,然后单击下一步;
- 系统会创建证书签发请求,单击下载;
- 名为 archive.zip 的文件将下载到你的计算机。该文件包含两个文件:server.csr 和 server.key。请将这两个文件安全地保存在计算机上;
- 至此,就可以使用 server.csr 文件向第三方证书颁发机构申请签发证书了。所需的流程和费用会因认证机构而异,有关细节请直接咨询认证机构。
路线二:DSM 6
- 前往控制面板 > 安全性 > 证书;
- 单击CSR;
- 选择创建证书签发请求(CSR),然后单击下一步;
- 填写证书签发请求的相关信息,然后单击下一步;
- 系统会创建证书签发请求,单击下载。同样得到包含 server.csr 和 server.key 的压缩包,保存与申请流程与路线一一致。
两条路线的差别只在入口层级:DSM 7 把创建动作收进了设置页的高级标签里,DSM 6 则是证书页上独立的 CSR 按钮,后续流程完全一致。
拿到证书之后:导入系统的六个动作
从认证机构成功取得签发的证书后,把它导回系统才算闭环:
- 前往控制面板 > 安全性 > 证书;
- 单击添加;
- 选择添加新证书,单击下一步;
- 选择导入证书,单击下一步;
- 单击浏览导入三个文件:私钥选择之前保存在计算机上的 server.key 文件;证书选择从认证机构取得的签发证书,文件名应类似于 yourdomainname.crt;中间证书为可选字段,如果认证机构提供了中间证书,在此处导入;
- 单击确定,签发的证书即成功导入。
格式与保存:官方注意事项
- 私钥与证书文件要安全保存,因为更新或更换服务器时可能需要使用这些文件;
- 私钥格式支持范围:DSM 7 和 DSM Enterprise (PAS) 支持 ECC 和 RSA 格式的私钥;DSM 6 支持 RSA 格式的私钥。给老系统导入 ECC 私钥,报错就在意料之中;
- 证书应为 X.509 PEM 格式。
运维视角:两个文件决定续期成败
整条链路里真正值钱的是 server.key:机构签出来的证书年年要续,而续期与换机导入都离不开当初那份私钥。丢了它,证书就得整套重来。诚鑫致达科技做证书项目归档时,server.key 与签发证书会跟网络拓扑图放进同一个交付资料包,续期换机时不临场翻箱倒柜。