Esta guía te muestra cómo generar una CSR (Certificate Signing Request) en Aruba ClearPass Policy Manager (CPPM). ClearPass es el dispositivo AAA / control de acceso a la red de HPE Aruba Networking, por lo que la CSR se crea completamente en la consola de administración web, sin acceso a la shell. Los pasos que se detallan a continuación se aplican a CPPM 6.x, incluida la línea 6.12 actual, y el flujo de trabajo se ha mantenido estable en las versiones recientes.
Algo importante que debes entender antes de empezar: ClearPass vincula cada CSR a un nodo específico (el dispositivo en el que la generas) y a un Usage específico (RADIUS/EAP, HTTPS, RadSec, Database o un certificado de Service). La clave privada permanece en ese nodo, y cuando el certificado firmado regrese de la CA, deberás importarlo en el mismo nodo y con el mismo Usage. Si administras un clúster de ClearPass, repite el proceso en cada nodo.
Generar la CSR en Aruba ClearPass
Si ya tienes una CSR generada en otro lugar (por ejemplo, con nuestro CSR Generator), puedes saltar directamente a las instrucciones de instalación de SSL en Aruba ClearPass. Ten en cuenta, sin embargo, que una CSR creada fuera del dispositivo genera también su clave privada fuera de él, por lo que instalarás el certificado firmado como un paquete PKCS#12 en lugar de completar una solicitud pendiente en el nodo.
Paso 1: Inicia sesión en ClearPass Policy Manager
Abre la URL de administración de ClearPass (por ejemplo, https://clearpass.example.com/tips/) e inicia sesión con una cuenta de administrador que tenga permisos para gestionar certificados.
Paso 2: Abre el Certificate Store
En el menú de la izquierda, ve a Administration > Certificates > Certificate Store, y asegúrate de que la pestaña Server Certificates esté seleccionada. En versiones anteriores de CPPM, la ruta es Administration > Certificate > Server Certificate; las pantallas son, por lo demás, iguales.
En la parte superior de la página, configura los dos selectores que delimitan el alcance de la CSR:
- Select Server: elige el nodo de ClearPass en el que estás generando la CSR. La clave privada solo existirá en este nodo.
- Select Usage (también llamado Type en algunas versiones): elige el rol de certificado para el que se destina esta CSR. Las opciones más comunes son RADIUS/EAP Server Certificate (la opción predeterminada, usada para la autenticación 802.1X), HTTPS Server Certificate (la interfaz web de administración y del portal cautivo), RadSec Server Certificate (RADIUS sobre TLS) y Database Server Certificate. Cada rol puede tener su propio certificado, así que genera una CSR por cada rol que necesites reemplazar.
Luego, en el lado derecho, haz clic en Create Certificate Signing Request.
Paso 3: Completa los detalles del certificado
En la ventana Create Certificate Signing Request, completa los campos de la siguiente manera:
- Common Name (CN): el nombre de dominio completamente cualificado que deseas proteger, por ejemplo clearpass.example.com. Para un certificado wildcard, comienza con un asterisco y un punto, por ejemplo *.example.com.
- Organization (O): el nombre legal completo de tu empresa, por ejemplo Example Holdings LLC.
- Organizational Unit (OU): déjalo en blanco. Las CA públicas ya no incluyen el campo OU en los certificados TLS de confianza pública (los Baseline Requirements del CA/Browser Forum lo eliminaron en 2022), y muchas CA eliminan este valor durante la emisión.
- Location (L): la ciudad donde está registrada la organización, por ejemplo San Jose.
- State (ST): el nombre completo del estado, región o provincia. Usa California, no CA.
- Country (C): el código de país de dos letras según ISO 3166, por ejemplo US, GB o DE.
- Subject Alternative Name (SAN): enumera todos los nombres DNS y direcciones IP que el certificado debe cubrir, incluido el Common Name. ClearPass espera las entradas con su prefijo de tipo, separadas por comas (consulta el ejemplo debajo de la lista).
- Private Key Password: establece una frase de contraseña segura. La necesitarás más adelante para importar el certificado firmado, así que guárdala de forma segura.
- Verify Private Key Password: vuelve a introducir la misma frase de contraseña.
- Key Length: selecciona 2048 bits. Elige 4096 solo si tu política de seguridad lo exige, ya que las claves RSA más largas añaden costo de CPU en cada negociación TLS. También se acepta ECDSA (P-256) en los tipos de Usage compatibles, si tu CA emite certificados ECDSA.
- Digest Algorithm: selecciona SHA-256. SHA-1 no es aceptado por las CA públicas y los clientes modernos lo rechazan.
- Valid for: deja este campo en blanco cuando la CSR se vaya a enviar a una CA pública. La CA establece el período de validez del certificado emitido, actualmente limitado a 200 días para los nuevos certificados TLS públicos emitidos a partir del 15 de marzo de 2026.
Un valor SAN válido se ve así:
DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10
Revisa cada campo cuidadosamente y luego haz clic en Submit.
Paso 4: Descarga la CSR
ClearPass muestra el contenido en Base64 de la nueva CSR. Haz clic en Download CSR para guardar el archivo con extensión .csr. La clave privada se genera al mismo tiempo y permanece en el dispositivo, asociada al nodo y al Usage que seleccionaste, hasta que se importe el certificado firmado.
Abre el archivo descargado en cualquier editor de texto sin formato (Notepad, TextEdit en modo de texto plano, o el editor de código que prefieras). El contenido comienza y termina así:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
Copia todo el bloque, incluidas las líneas BEGIN y END, y pégalo en el campo CSR de la página de pedido de tu certificado SSL. Antes de enviarlo, puedes verificar el contenido (CN, SAN, tamaño de clave, algoritmo de firma) con nuestro CSR Decoder.
Una vez que tu CA valide la solicitud y emita el certificado, sigue las instrucciones de instalación de SSL en Aruba ClearPass para importar el certificado firmado. Asegúrate de seleccionar el mismo nodo y el mismo Usage al importar: la clave privada pendiente solo coincide con un certificado importado en la misma ranura para la que fue creada.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


