bg-tutorials

Cómo generar un CSR en DirectAdmin

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en DirectAdmin. El CSR es el bloque de texto codificado que envías a tu Autoridad de Certificación. Contiene los datos de tu dominio e identidad, y DirectAdmin lo empareja con una clave privada que almacena en el servidor. Crearás el CSR desde el nivel de User del panel de control y terminarás con dos elementos: el texto del CSR que copias en tu pedido, y una clave privada correspondiente que DirectAdmin conserva en el disco para el paso de instalación.

Los pasos a continuación cubren el skin actual de DirectAdmin llamado Evolution (el predeterminado en las instalaciones nuevas) y señalan la ruta equivalente en el skin más antiguo Enhanced. También abordan la limitación de SAN del formulario integrado en el panel y la alternativa gratuita de Let’s Encrypt que viene incluida en la misma pantalla.

Generar el CSR en DirectAdmin

Si ya generaste tu CSR (por ejemplo con nuestro Generador de CSR), pasa directamente a cómo instalar un certificado SSL en DirectAdmin. De lo contrario, sigue los siete pasos a continuación.

Paso 1: Inicia sesión en el nivel de User

Los certificados SSL en DirectAdmin se administran por dominio en el nivel de User. Si iniciaste sesión como Admin o Reseller, cambia primero al usuario correcto con el selector de nivel en el menú superior. Si la cuenta tiene más de un dominio, elige el dominio que quieres proteger antes de abrir la pantalla SSL.

Paso 2: Abre la página SSL Certificates

  • Skin Evolution (predeterminado actual): en el menú izquierdo, abre Account Manager y haz clic en SSL Certificates.
  • Skin Enhanced (heredado): abre Advanced Features y haz clic en SSL Certificates.

Paso 3: Elige Create a Certificate Request

La página SSL Certificates muestra una lista de opciones de radio. Selecciona Create A Certificate Request. Este es el formulario de CSR integrado en el panel y el nombre de la opción es el mismo en todos los skins.

Paso 4: Completa los campos del CSR

Introduce los datos que se indican a continuación. Usa caracteres ASCII simples: las letras no latinas rompen la solicitud en la mayoría de las CA.

  • Key Size: selecciona 2048 bits. Ese es el mínimo actual que aceptan todas las CA públicas. Elige 3072 o 4096 solo si tu política de seguridad lo exige. La contrapartida es un handshake TLS ligeramente más lento.
  • Common Name (CN): el nombre de dominio completamente calificado que quieres proteger, por ejemplo www.example.com. Para un certificado wildcard, antepón un asterisco al dominio raíz, por ejemplo *.example.com. Un wildcard cubre un nivel de subdominios (shop.example.com, mail.example.com), no el dominio raíz ni etiquetas más profundas como a.b.example.com.
  • Email: una dirección de contacto en el dominio o tu bandeja administrativa. La mayoría de las CA ignoran este campo, pero DirectAdmin requiere un valor.
  • Country: el código de país ISO de dos letras (por ejemplo US, GB, DE).
  • State: el nombre completo del estado o provincia (por ejemplo California, no CA).
  • City: el nombre completo de la ciudad (por ejemplo Los Angeles, no LA).
  • Company: el nombre legal completo de la organización, exactamente como está registrado (por ejemplo Example Inc). Obligatorio para certificados de Validación de Organización (OV) y Validación Extendida (EV). Para Validación de Dominio (DV), la CA lo ignora, así que sirve cualquier marcador de posición corto.
  • Division (Unidad Organizativa): una etiqueta de departamento como IT. Este atributo ha sido desaprobado por el CA/Browser Forum para certificados públicos, así que déjalo mínimo o vacío.
  • Subject Alternative Names (SAN): si el formulario de tu instalación muestra un campo SAN, agrega aquí cada nombre de host adicional, uno por línea (por ejemplo example.com además de www.example.com). Si el campo no está presente, consulta la limitación de SAN a continuación.

Paso 5: Guarda y copia el CSR

Revisa cada campo dos veces y luego haz clic en Save. DirectAdmin genera la clave privada y el CSR correspondiente, y muestra el CSR en un área de texto en la misma página (las compilaciones recientes de Evolution lo abren en un cuadro de diálogo Certificate Request con un botón Copy to Clipboard).

El CSR es un bloque en base64 que se ve así:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selecciona todo el bloque, incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST, y pégalo en el campo CSR del formulario de pedido de tu CA. Las líneas de guiones inicial y final deben usar exactamente cinco guiones ASCII a cada lado.

Paso 6: Verifica dónde almacenó DirectAdmin la clave privada

No necesitas extraer la clave privada manualmente: DirectAdmin la guarda en el disco y la precarga en el formulario de instalación de SSL para el mismo dominio. Si quieres una copia para respaldo o uso fuera del servidor, puedes descargarla de la misma página (el formulario la mantiene en el cuadro de texto inferior) o leerla del disco por SSH:

/usr/local/directadmin/data/users/<user>/domains/<domain>.key

donde <user> es el nombre de usuario de DirectAdmin y <domain> es el dominio (por ejemplo example.com.key). Los archivos correspondientes son <domain>.cert (el certificado emitido, escrito durante la instalación) y <domain>.cacert (la cadena referenciada por SSLCACertificateFile de Apache; algunas compilaciones de DirectAdmin también exponen el mismo contenido como <domain>.ca). Trata el archivo de clave como un secreto: mantén sus permisos restringidos y nunca lo pegues en el campo CSR, en un ticket, ni en ningún lugar público. Si guardas una copia fuera del servidor, almacénala como una nota segura en un gestor de contraseñas o en una bóveda de secretos, no como un archivo suelto en una estación de trabajo.

Paso 7: Verifica el CSR antes de enviarlo

Vale la pena comprobar que el Common Name, las entradas SAN y el tamaño de clave son los que esperas antes de gastar un ciclo de validación. Pega el CSR en el Decodificador de CSR de SSL Dragon y confirma que el CN coincide con el nombre de host que usan tus visitantes, que cualquier nombre adicional aparece bajo Subject Alternative Name, y que el tamaño de clave es de al menos 2048 bits.

Una vez que la CA valide tu pedido y envíe por correo los archivos del certificado, continúa con cómo instalar un certificado SSL en DirectAdmin.

Limitación de SAN del formulario integrado en el panel

Los navegadores y bibliotecas TLS modernos (Chromium, Firefox, Safari, Java, Go, .NET) verifican el nombre de host contra la extensión Subject Alternative Name, no contra el Common Name. Las CA públicas resuelven esto copiando el CN en una entrada SAN automáticamente para pedidos de un solo nombre, de modo que una solicitud solo con CN todavía se emite para un nombre de host. Pero:

  • Si necesitas un certificado que cubra example.com y www.example.com juntos, o cualquier certificado multidominio, el formulario solo con CN no puede codificarlos.
  • Algunas compilaciones de DirectAdmin exponen un campo dedicado Subject Alternative Names en el formulario. Si la tuya lo tiene, úsalo.

Si el formulario del panel no te permite agregar SAN y tu pedido necesita más de un nombre de host, genera el CSR fuera del servidor con nuestro Generador de CSR, guarda la clave privada que produce, y pega ambos en la página de instalación de DirectAdmin cuando llegue el certificado. El tutorial de instalación de DirectAdmin explica ese camino paso a paso.

Alternativamente, puedes construir el CSR por SSH con OpenSSL y un pequeño archivo de configuración que liste cada SAN:

openssl req -new -newkey rsa:2048 -nodes 
  -keyout example.com.key 
  -out example.com.csr 
  -subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com" 
  -addext "subjectAltName = DNS:www.example.com, DNS:example.com"

Luego pega la .key y el certificado emitido en la opción de DirectAdmin Paste a pre-generated certificate and key en la misma página SSL Certificates.

Opción gratuita: Let’s Encrypt y ACME en DirectAdmin

Si no necesitas un certificado comercial, DirectAdmin puede emitir uno gratuito sin necesidad de un CSR. En la misma página SSL Certificates, selecciona Free & automatic certificate from Let’s Encrypt (en compilaciones más recientes de Evolution la opción se llama Get automatic certificate from ACME Provider y ofrece tanto Let’s Encrypt como ZeroSSL como proveedores). Elige el dominio y los subdominios que quieres cubrir, marca Wildcard si necesitas cubrir todos los subdominios, y haz clic en Save.

Los certificados de Let’s Encrypt y ZeroSSL son válidos por aproximadamente 90 días, y DirectAdmin los renueva automáticamente una vez que el certificado supera la cantidad de días establecida en letsencrypt_renewal_days, cuyo valor predeterminado es 60. Eso equivale aproximadamente a 30 días antes del vencimiento, así que una renovación fallida todavía dispone de un mes de reintentos. Las compilaciones más antiguas de DirectAdmin usaban por defecto 85, lo que dejaba casi ningún margen. En cualquier caso, no hay CSR que copiar ni certificado que reinstalar. Usan el mismo cifrado que un certificado pagado. Un certificado comercial todavía tiene sentido cuando necesitas Validación de Organización o Extendida, un plazo fijo más largo, una garantía, o soporte del proveedor vinculado a la identidad de tu dominio.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.