SSL 憑證請求流程
一旦您將網域委派給Adobe以傳送電子郵件(請參閱網域名稱設定),Adobe將會針對特定功能建立並使用特定子網域。
例如,如果您已委派 email.example.com 給Adobe傳送電子郵件,Adobe將會建立子網域,如下所示:
- t.email.example.com — 用於追蹤連結
- m.email.example.com — 映象頁面
- res.email.example.com — 用於裝載的資源(例如影像)
建議透過SSL (HTTPS)來 保護這些網域。 事實上,不安全的連結(HTTP)很容易遭到攔截,並會在現代瀏覽器上標示警告。
若要在這些子網域上安裝SSL憑證,此程式包括請求CSR檔案,接著購買SSL憑證以供Adobe安裝或續約。
字彙
SSL憑證提供者,可在驗證組織或個人(例如DigiCert、Symantec等)的身分後,向其發行數位憑證。
- 受信任的CA通常被視為簽髮根憑證的第三方CA。
- 如果憑證是由使用該憑證的相同組織/公司簽署,則即使它們是SSL憑證(例如自我簽署憑證),也會將其分類為不受信任的CA。
由建立者簽署的憑證,而非受信任的憑證授權單位。 自我簽署憑證可以啟用與CA簽署的憑證相同等級的加密,但有兩個主要缺點:
- 訪客的連線可能會被劫持,使得攻擊者能夠檢視所有傳送的資料(因而降低了加密連線的目的)
- 無法像受信任的憑證一樣撤銷憑證。
主要步驟
- 要求憑證簽署要求(CSR)檔案,並提供必要資訊(國家、州、城市、組織名稱、組織單位名稱等) 以Adobe。
- 驗證Adobe產生的CSR檔案,並驗證您提供的所有資訊是否正確。
- 使用CSR詳細資料來產生由受信任的憑證授權單位 簽署的憑證。
- 驗證SSL憑證,並確認其符合CSR。
- 提供SSL憑證給Adobe,由他們進行安裝。
- 測試每個安全子網域的SSL憑證是否已成功安裝。
- 監視SSL憑證有效期。
- 更新Adobe Campaign中的任何特定設定。
詳細程式
先決條件
您必須識別網域名稱和功能(追蹤、映象頁面、網頁應用程式等) 以保護。
步驟1 — 取得CSR檔案
若要取得CSR (憑證申請檔)檔案,請遵循下列步驟。
以下是一些要遵循的最佳實務:
您需要提供下列資訊。
要提供Adobe小組協助的資訊:
要由您的IT/SSL內部團隊提供的資訊:
步驟2 — 驗證CSR檔案
提交具有相關資訊的請求後,Adobe會產生憑證簽署請求(CSR)檔案並提供給您。
產生的CSR檔案中的文字必須以 "-----BEGIN CERTIFICATE REQUEST-----" 開頭。
從Adobe收到CSR檔案後,請遵循以下步驟:
- 將CSR檔案文字複製並貼到線上解碼器,例如https://www.sslshopper.com/csr-decoder.html、 或https://www.entrust.net/ssl-technical/csr-viewer.cfm。
或者,您也可以在Linux機器上本機使用 OpenSSL 命令。 - 確認所有檢查都成功。
- 檢查是否包含正確的引數和網域名稱。
- 檢查所有其他資料是否符合您在提交請求時提供的詳細資料。
步驟3 — 產生SSL憑證
提供CSR檔案後,您必須使用CSR檔案為適當的網域購買並產生SSL憑證。
-
SSL憑證:
- 必須為Apache PEM格式;
- 長度不應超過2048位元;
- 必須由有效的CA (憑證授權單位)簽署;
- 必須包括CSR檔案中提到的所有SAN (主體替代名稱)。
-
如果有一個或多個中間憑證,您必須提供根憑證和所有要Adobe的中間憑證。
-
您可以設定任何憑證有效期,但Adobe建議選擇足夠長的時間(例如兩年)。
步驟4 — 驗證SSL憑證
產生SSL憑證後,您必須先驗證該憑證,才能將其傳送到Adobe。 要執行此操作,請遵循下列步驟:
- 請確定憑證的副檔名為.pem。 如果不是這種情況,請將其轉換為PEM格式。 您可以使用 OpenSSL 進行轉換。
- 確認憑證的開頭為 "-----BEGIN CERTIFICATE-----"。
- 將憑證文字複製到線上解碼器中,例如https://www.sslshopper.com/certificate-decoder.html或https://www.entrust.net/ssl-technical/csr-viewer.cfm。
或者,您也可以在Linux機器上本機使用 OpenSSL 命令。 如需詳細資訊,請參閱此外部頁面。 - 請確定憑證正確解析,包括一般名稱、SAN、簽發者和有效期。
- 如果SSL憑證驗證成功,請使用此網站檢查憑證是否與CSR相符:選取 檢查CSR和憑證是否相符,並在對應的欄位中輸入您的憑證和您的CSR。 它們應該相符。
步驟5 — 要求SSL憑證安裝
您需要提供:
- 憑證檔案、根憑證和任何中間憑證(附加到票證),最好是Apache PEM格式。
- 為CSR引發的上一個支援票證編號。
- 與CSR票證提供的資料相同(包括一般名稱、執行個體URL、州、城市/地區、組織名稱、組織單位名稱等)。
步驟6 — 測試SSL憑證安裝
安裝SSL憑證並由Adobe客戶服務確認後,請確定已針對所有URL成功安裝SSL憑證。
在關閉SSL安裝票證之前,請執行以下測試。 也請確定您依照此區段中的指示更新任何特定組態。
導覽至瀏覽器中的下列URL (將「subdomain.customer.com」取代為您的子網域):
- https://subdomain.customer.com/r/test (僅適用於網頁應用程式子網域 — 不適用於電子郵件子網域)
- https://t.subdomain.customer.com/r/test
- https://m.subdomain.customer.com/r/test
- https://res.subdomain.customer.com/r/test
成功的結果會提供環境資訊,而URL中的位址列則表示連線是安全的。 例如,您會在Google Chrome中看到下列訊息:
如果SSL憑證未正確安裝,會顯示下列警告:
步驟7 — 檢查憑證有效期
您可以在瀏覽器中檢查憑證的有效期。 例如,在Google Chrome中,按一下 安全 > 憑證。
您有責任檢查有效期間。 Adobe建議您實作程式來監視憑證到期。 深入瞭解當您的SSL憑證於本文到期時會發生什麼事情。
步驟8 — 更新任何特定設定 update-configuration
在您確信請求的SSL憑證已正確安裝後,您就可以將Adobe Campaign中的所有參考從HTTP更新為HTTPS。
更新設定後,新電子郵件將使用HTTPS URL而不是HTTP傳送。 若要檢查URL現在是否安全,您可以快速執行下列測試:
- 從Adobe Campaign上傳影像。 上傳影像後,傳回的URL應該是HTTPS。
- 建立測試電子郵件傳遞,包括映象頁面連結、某些影像、文字和取消訂閱連結。 將電子郵件傳送至外部電子郵件ID (例如您的Gmail地址)。 收到後,請開啟電子郵件並確保電子郵件內的所有連結都以其HTTPS表單(而非HTTP)正確開啟,不會出現任何SSL憑證警告或錯誤。
產品特定資源
Campaign Classic
- 控制面板:新增SSL憑證(教學課程) — 瞭解如何新增SSL憑證來保護您的子網域。
Campaign Standard
- 控制面板:新增SSL憑證(教學課程) — 瞭解如何新增SSL憑證來保護您的子網域。