IBM MQ队列管理器SHA2 G1转SHA2 G2签名证书替换步骤咨询
IBM MQ队列管理器SHA2 G1转SHA2 G2签名证书操作指南
核心操作步骤
SHA2 G1与G2属于独立的根证书信任链,切换时需完成完整的证书链替换和个人证书更新,具体步骤如下:
导入SHA2 G2信任链证书
- 从CA获取完整的SHA2 G2证书链:包含SHA2 G2根证书、对应的SHA2中间签名证书(若CA采用分层签发结构)
- 使用
runmqakm命令导入根证书到队列管理器KDB密钥库:runmqakm -cert -add -db /var/mqm/qmgrs/<QMGR_NAME>/ssl/<QMGR_NAME>.kdb -pw <KDB_PASSWORD> -label "g2-root-ca" -file g2_root.crt -format ascii - 导入中间签名证书(若存在):
runmqakm -cert -add -db /var/mqm/qmgrs/<QMGR_NAME>/ssl/<QMGR_NAME>.kdb -pw <KDB_PASSWORD> -label "g2-intermediate-ca" -file g2_intermediate.crt -format ascii
注意:证书标签需唯一且辨识度高,避免与原有G1证书标签冲突
申请并导入SHA2 G2签名的个人证书
旧个人证书由SHA2 G1链签发,无法直接切换为G2签名,必须重新申请:- 生成符合G2要求的CSR(签名算法指定为SHA256或更高):
runmqakm -certreq -create -db /var/mqm/qmgrs/<QMGR_NAME>/ssl/<QMGR_NAME>.kdb -pw <KDB_PASSWORD> -label "ibmwebspheremq<QMGR_NAME>-g2" -dn "CN=<QMGR_FQDN>,OU=IT,O=Company,C=CN" -file qmgr_g2.csr -sigalg SHA256WithRSA - 将CSR提交给CA,获取由SHA2 G2链签发的个人证书文件
- 导入新个人证书到KDB:
runmqakm -cert -receive -db /var/mqm/qmgrs/<QMGR_NAME>/ssl/<QMGR_NAME>.kdb -pw <KDB_PASSWORD> -file qmgr_g2.crt -format ascii
- 生成符合G2要求的CSR(签名算法指定为SHA256或更高):
更新SSL通道配置(按需)
- 进入MQSC命令行:
runmqsc <QMGR_NAME> - 检查现有SSL通道的证书标签配置:
DIS CHANNEL(*) CERTLABL - 如果通道指定了固定的旧G1证书标签,更新为新的G2个人证书标签:
ALTER CHANNEL(<CHANNEL_NAME>) CERTLABL('ibmwebspheremq<QMGR_NAME>-g2') - 若使用默认标签(
ibmwebspheremq<QMGR_NAME>),可将新个人证书的标签修改为该默认值,无需调整通道配置。
- 进入MQSC命令行:
刷新安全配置生效
在MQSC中执行刷新命令:REFRESH SECURITY TYPE(SSL)
交互端配置要求
所有与该队列管理器进行SSL交互的其他队列管理器和客户端应用,必须完成以下操作:
- 在各自的KDB密钥库(或信任库)中导入SHA2 G2根证书和中间签名证书(若存在)
- 无需替换交互端的个人证书,只需确保信任链包含G2即可,可保留原有G1信任链实现平滑过渡
验证操作
- 查看KDB中的证书列表,确认G2链证书和新个人证书已正确导入:
runmqakm -cert -list -db /var/mqm/qmgrs/<QMGR_NAME>/ssl/<QMGR_NAME>.kdb -pw <KDB_PASSWORD> - 测试SSL通道连接,使用客户端工具(如
amqsputc)连接目标通道,检查是否能正常发送消息,同时查看队列管理器日志(/var/mqm/qmgrs/<QMGR_NAME>/errors/AMQERR01.LOG)确认无SSL错误。
内容的提问来源于stack exchange,提问作者Abhilash Sharma
相关产品推荐
相关产品推荐

