Folosește Java Keytool pentru a genera CSR-ul și a instala certificatul pe Tomcat. Se recomandă crearea unui keystore nou — instalarea într-un keystore vechi duce adesea la erori.
1. Creează un keystore nou și generează CSR
keytool -genkey -alias server -keyalg RSA -keysize 2048 -keystore nume_site.jks
- Setează o parolă pentru keystore (păstreaz-o în siguranță).
- La „first and last name” introdu FQDN-ul (ex.
www.domeniul.tld; pentru wildcard,*.domeniul.tld) — nu numele tău. - Completează informațiile despre organizație și confirmă cu
y.
Generează CSR-ul din keystore:
keytool -certreq -alias server -file csr.txt -keystore nume_site.jks
Copiază conținutul csr.txt (inclusiv liniile BEGIN/END) în formularul de comandă și selectează Tomcat ca software. Fă backup fișierului .jks.
2. Importă certificatul în keystore
Salvează certificatul primit (ex. .p7b) în același director și importă-l cu același alias:
keytool -import -alias server -file nume_site.p7b -keystore nume_site.jks
Ar trebui să primești „Certificate reply was installed in keystore”.
3. Configurează conectorul SSL în server.xml
În conf/server.xml, configurează conectorul (port 443 sau 8443):
<Connector port="443" scheme="https" secure="true" SSLEnabled="true"
clientAuth="false" sslProtocol="TLS" keyAlias="server"
keystoreFile="/cale/catre/nume_site.jks"
keystorePass="parola_keystore" />
Salvează și repornește Tomcat. (Pe versiuni Tomcat mai vechi decât 7 se folosea keypass în loc de keystorePass. Pe Tomcat 8.5+/9+ se recomandă configurarea prin SSLHostConfig/Certificate.)