Este tutorial te muestra cómo generar un CSR en FileMaker Server. FileMaker Server crea la solicitud por sí mismo, ya sea desde la Consola de Administración o con la herramienta de línea de comandos fmsadmin, y escribe dos archivos en su propia carpeta CStore: la solicitud de firma de certificado que envías a tu Autoridad de Certificación, y la clave privada correspondiente que permanece en el servidor.
Una nota sobre los nombres, porque ambos están en uso: el producto es desarrollado por Claris International Inc., una subsidiaria de Apple, que denomina a la plataforma Claris FileMaker mientras que el componente de servidor mantiene el nombre FileMaker Server. Los números de versión ahora siguen el año de lanzamiento, por lo que la línea reciente se lee FileMaker Server 2023 (versión 20), 2024 (versión 21), 2025 (versión 22) y FileMaker Server 2026 (versión 26), la versión actual. Las versiones 23 a 25 se omitieron para alinear el número con el año. Claris mantiene en soporte solo las versiones más recientes, así que si estás usando FileMaker Server 2024 o anterior, verifica tu estado de soporte antes de comprar un certificado que sobrevivirá a esa versión.
Antes de empezar
Algunas cosas determinan si este proceso se desarrolla sin problemas:
- Trabaja en la máquina que ejecuta FileMaker Server. La clave privada se escribe en la carpeta CStore de esa máquina y debe permanecer allí. La herramienta de línea de comandos también requiere una sesión local: debes haber iniciado sesión en el servidor directamente o mediante un software de escritorio remoto.
- Usa privilegios elevados. Escribir el archivo de clave privada requiere permisos de administrador. En Windows, abre el Símbolo del sistema con Ejecutar como administrador. En macOS y Linux, autentícate con sudo. Sin ellos, el comando falla con un error de permisos.
- Decide primero el nombre exacto del host. Usa el nombre de dominio completamente calificado que realmente escriben los clientes, el mismo que aparece en tus URL de WebDirect y de la Consola de Administración y en la dirección fmnet que abren los clientes de FileMaker Pro. Un certificado emitido para un nombre que nadie usa sigue produciendo una advertencia del navegador.
- Conoce en qué versión estás. La Consola de Administración tiene un botón Crear CSR desde FileMaker Server 19. En FileMaker Server 17 y 18 la línea de comandos fmsadmin era la única forma de crear una solicitud.
FileMaker Server viene con un certificado predeterminado firmado por Claris que no verifica el nombre del servidor. Está pensado solo para pruebas, y la Consola de Administración muestra advertencias de seguridad mientras está en uso, razón por la cual se requiere un certificado personalizado de una Autoridad de Certificación en producción.
Otra cosa a tener en cuenta si tienes una implementación de varias máquinas: cada máquina necesita su propio certificado. Crea una solicitud independiente en la máquina principal y en cada máquina secundaria, e importa un certificado en cada una de ellas.
Genera el CSR en FileMaker Server
Si ya generaste tu CSR en otro lugar, omite esta sección y continúa con los pasos de instalación de FileMaker Server una vez que se emita tu certificado. De lo contrario, elige uno de los dos métodos siguientes. Producen el mismo par de archivos, así que usa el que se ajuste a tu acceso al servidor.
Método 1: crear el CSR en la Consola de Administración
Esta es la ruta más corta en FileMaker Server 19 y posteriores, incluidos FileMaker Server 2023, 2024, 2025 y 2026.
- Inicia sesión en la Consola de Administración y abre la pestaña Configuration > SSL Certificate.
- Haz clic en Create CSR.
- Completa los campos de la solicitud:
- Domain name: el nombre de dominio completamente calificado de tu servidor, por ejemplo fms.tuempresa.com. Para un certificado wildcard, coloca aquí el wildcard, por ejemplo *.tuempresa.com.
- Organization (Company name): el nombre legal completo de tu empresa, exactamente como está registrado.
- Organization unit: el departamento que solicita el certificado, como IT. Este campo apenas importa ahora: desde el 1 de septiembre de 2022, los Requisitos de Referencia del CA/Browser Forum prohíben a las CA públicas incluir el campo de Unidad Organizativa en los certificados emitidos, así que lo que escribas aquí no aparecerá en el certificado.
- City: la ciudad donde se encuentra tu servidor, escrita completa.
- State or Province: el estado o provincia, también escrito completo (Florida, no FL).
- Country: el código de dos letras de tu país, por ejemplo US.
- Ingresa y confirma una contraseña de cifrado para el archivo de clave privada. Anótala. Deberás escribir la misma contraseña en el campo Private Key Password cuando importes el certificado firmado más adelante, y no hay forma de recuperarla a partir de la clave.
- Haz clic en Create. FileMaker Server escribe serverRequest.pem y serverKey.pem en la carpeta CStore.
- Haz clic en Copy para colocar la solicitud en tu portapapeles, luego pégala en el cuadro de CSR de tu formulario de pedido de certificado.
Método 2: crear el CSR con la línea de comandos fmsadmin
La línea de comandos funciona en todas las versiones desde FileMaker Server 17 en adelante, incluidas las versiones actuales. La herramienta fmsadmin se encuentra aquí:
- Windows: [drive]:Program FilesFileMakerFileMaker ServerDatabase Serverfmsadmin.exe
- macOS: /Library/FileMaker Server/Database Server/bin/fmsadmin
- Linux: /opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin
El instalador añade un enlace simbólico en macOS (/usr/local/bin/fmsadmin) y en Linux (/usr/bin/fmsadmin), por lo que el comando funciona desde cualquier directorio en esos sistemas. En Windows, si el comando no se reconoce, primero cambia a la carpeta Database Server mostrada arriba o llama al ejecutable por su ruta completa.
La forma más simple solo requiere el nombre del servidor:
fmsadmin certificate create fms.yourcompany.com --keyfilepass yourSecretPassphrase
La mayoría de las Autoridades de Certificación quieren más que el nombre del host, así que pasa un subject completo en su lugar. Ten en cuenta las comillas dobles: son obligatorias en cuanto algún valor contiene un espacio.
fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase
Qué va en cada atributo:
- CN (Common Name): el nombre de dominio completamente calificado que deseas asegurar, o un wildcard como *.tuempresa.com.
- O (Organization): el nombre legal completo de tu empresa.
- C (Country): el código de país de dos letras, por ejemplo US.
- ST (State or Province): el nombre completo del estado o provincia, no una abreviatura.
- L (Locality): el nombre completo de la ciudad.
--keyfilepass: la contraseña que cifra serverKey.pem. La ayuda integrada de la CLI de FileMaker describe esta opción como requerida para la operación create, y todos los ejemplos de la documentación de Claris la incluyen, así que establece una y regístrala. Necesitarás la misma contraseña al momento de importar. Como la escribes en la línea de comandos, permanece visible en pantalla y normalmente se escribe en el historial de comandos del shell, así que borra esa entrada después en cualquier máquina a la que otras personas puedan iniciar sesión.
El subject sigue la misma sintaxis que el argumento -subj del comando req de OpenSSL: no distingue mayúsculas de minúsculas, tiene el formato de pares /tipo=valor, y los caracteres especiales dentro de un valor deben escaparse con una barra invertida. Para ver las opciones exactas que admite tu compilación, ejecuta:
fmsadmin help certificate
Dónde coloca FileMaker Server los archivos
Ambos métodos escriben los mismos dos archivos en la carpeta CStore:
- serverRequest.pem: tu solicitud de firma de certificado. Este es el archivo cuyo contenido envías a la CA.
- serverKey.pem: la clave privada cifrada. Nunca sale del servidor y nunca se envía a la CA. Cualquiera que la tenga puede hacerse pasar por tu FileMaker Server, así que si queda expuesta, comienza de nuevo con una solicitud nueva y haz que se vuelva a emitir el certificado.
La carpeta CStore está aquí, según el sistema operativo:
- Windows: [drive]:Program FilesFileMakerFileMaker ServerCStore
- macOS: /Library/FileMaker Server/CStore/
- Linux: /opt/FileMaker/FileMaker Server/CStore/
Crear un CSR no cambia cómo funciona el servidor, así que no se necesita reiniciar en esta etapa. El reinicio llega más adelante, después de importar el certificado firmado. Si necesitas descartar una solicitud y empezar de nuevo, elimina primero la solicitud y la clave existentes:
fmsadmin certificate delete
Ten cuidado con ese comando en un servidor en producción: elimina la solicitud de certificado, la clave privada y cualquier certificado personalizado ya instalado, y el cambio surte efecto después de un reinicio. Hasta que se instale de nuevo un certificado personalizado, FileMaker Server vuelve al certificado predeterminado de Claris.
Envía el CSR a tu Autoridad de Certificación
Abre serverRequest.pem en un editor de texto plano como el Bloc de notas o TextEdit. Verás un bloque como este:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecciona todo el bloque, incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST (cada marcador tiene cinco guiones a cada lado), y pégalo en el cuadro de CSR de tu formulario de pedido. No abras el archivo en un procesador de texto que añada formato, y no lo vuelvas a escribir a mano.
Antes de hacer el pedido, vale la pena releer la solicitud. Pégala en nuestro Decodificador de CSR y confirma que el Common Name coincide con el nombre de host que usan los clientes y que los datos de la organización están escritos correctamente. Un error tipográfico aquí significa que la CA emite un certificado que no puedes usar, y una reemisión te cuesta otra ronda de validación. Si tienes OpenSSL en una estación de trabajo, la misma verificación se ejecuta localmente:
openssl req -noout -text -verify -in serverRequest.pem
Cuando llegue el certificado, lo importas junto con la clave privada y el archivo intermedio (paquete de CA), y luego reinicias el Database Server. Nuestra guía sobre cómo instalar un certificado SSL en FileMaker Server cubre tanto la Consola de Administración como la importación con fmsadmin. Un requisito a tener en cuenta al momento de hacer el pedido: el certificado debe entregarse en codificación Base64 (PEM), y los nombres de archivo no deben contener caracteres no admitidos como un asterisco.
Certificados wildcard y multidominio (SAN)
FileMaker Server puede usar un certificado de un solo dominio, un certificado wildcard o un certificado multidominio (SAN) una vez importado. La limitación está solo en las herramientas de solicitud: la Consola de Administración y el comando fmsadmin pueden crear una solicitud para un solo dominio o un wildcard, pero no para un certificado SAN. Claris documenta esta limitación para ambas rutas, y sigue sin cambios en las versiones actuales.
Para un wildcard, no se necesita nada especial: ingresa el wildcard como el nombre de dominio o Common Name, por ejemplo *.tuempresa.com. Para varios nombres de host distintos, tienes dos opciones.
Opción 1, la ruta que documenta Claris: crea una solicitud normal de un solo dominio como se indicó anteriormente, envíala a tu CA, y pídeles que extiendan el certificado emitido con los nombres adicionales.
Opción 2, crea la solicitud fuera de FileMaker Server: genera el CSR y la clave tú mismo y proporciona la clave al momento de importar. Esto está explícitamente admitido: la pantalla de importación de la Consola de Administración te indica que selecciones la clave privada que obtuviste con el método que hayas usado, y la línea de comandos tiene una opción --keyfile exactamente para este caso. Nuestro Generador de CSR crea una solicitud SAN desde un único formulario, o puedes usar OpenSSL en cualquier máquina:
openssl req -new -newkey rsa:2048 -nodes
-keyout fms.key
-out fms.csr
-subj "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami"
-addext "subjectAltName=DNS:fms.yourcompany.com,DNS:db.yourcompany.com"
Repite el Common Name dentro de la lista SAN, como se muestra, porque los clientes validan los nombres de host contra las entradas SAN e ignoran el Common Name. Guarda fms.key en algún lugar al que puedas navegar desde la Consola de Administración; no necesitas copiarla tú mismo en la carpeta CStore. Como -nodes deja la clave sin cifrar, deja el campo Private Key Password en blanco al momento de importar.
Cuándo no necesitas ningún CSR
FileMaker Server puede solicitar por sí solo un certificado gratuito de Let’s Encrypt, sin CSR y sin importación manual, pero solo en versiones recientes. En FileMaker Server 2025 (versión 22) y posteriores, la Consola de Administración lo hace: abre Configuration > SSL Certificate, haz clic en Request Let’s Encrypt Certificate, ingresa tu nombre de dominio completamente calificado y, opcionalmente, activa Automatically Renew Certificate. Test Validation verifica si FileMaker Server es accesible públicamente bajo ese nombre, lo que te indica si una solicitud tendría éxito.
Las versiones anteriores no son equivalentes, así que verifica tu versión antes de buscar ese botón. FileMaker Server 2024 (versión 21.0.1) fue la primera versión con algo integrado, y es solo por línea de comandos: un par de scripts de shell de solicitud y renovación en la carpeta Tools/Lets_Encrypt de la instalación de FileMaker Server, que además requieren que instales Certbot tú mismo. Lee el README junto a esos scripts para conocer los nombres exactos de archivo y los requisitos previos, ya que los nombres difieren entre las versiones de 2024. FileMaker Server 19 y FileMaker Server 2023 (versión 20) no tienen ningún soporte integrado de Let’s Encrypt, así que en esas versiones la ruta del CSR descrita arriba es la única opción.
Dos condiciones determinan si esta opción es viable para ti: el dominio debe ser accesible públicamente en el puerto 80 durante la validación HTTP, y no se admiten wildcards. Los servidores que no están expuestos a internet, y cualquiera que necesite un wildcard, Validación de Organización, Validación Extendida o un plazo más largo, deben seguir la ruta del CSR descrita anteriormente.
FileMaker Server 15 y 16 (heredado)
Estas versiones llevan mucho tiempo fuera de soporte y no reciben actualizaciones de seguridad, así que trata esto como una solución temporal y planifica una actualización. En FileMaker Server 15 y 16 la Consola de Administración crea la solicitud desde un lugar diferente: abre la pestaña Database Server > Security y haz clic en Create Request. Completa Domain name (aquí también se acepta un wildcard como *.tuempresa.com), Company name, Organization, City, State or Province y Country, luego ingresa y confirma una contraseña de cifrado para la clave privada y haz clic en Create.
La consola, no la línea de comandos, escribe serverRequest.pem y serverKey.pem en la carpeta CStore, y copias el contenido de serverRequest.pem en tu formulario de pedido exactamente como se describió anteriormente. La limitación de SAN también aplica aquí.
Preguntas frecuentes
Ejecuta fmsadmin certificate create en la máquina que aloja FileMaker Server, con derechos de administrador, pasando el nombre del servidor o un subject completo:fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase
Ambos llegan a la carpeta CStore: serverRequest.pem es la solicitud y serverKey.pem es la clave privada cifrada. La carpeta está en /Library/FileMaker Server/CStore/ en macOS, [drive]:Program FilesFileMakerFileMaker ServerCStore en Windows, y /opt/FileMaker/FileMaker Server/CStore/ en Linux.
No. Tanto la Consola de Administración como el comando fmsadmin certificate create solo pueden solicitar un certificado de un solo dominio o un wildcard. FileMaker Server sí admite certificados SAN una vez importados, así que pide a tu CA que extienda el certificado emitido con los nombres adicionales, o crea el CSR fuera de FileMaker Server y proporciona esa clave privada al importar.
Sí. Tanto la pantalla de importación de la Consola de Administración como la línea de comandos aceptan una clave privada creada en otro lugar, mediante el campo Private Key File y la opción --keyfile respectivamente. Mantén el archivo de clave seguro y empárejalo con el certificado al momento de importar. Esta es la forma habitual de llevar un certificado SAN a FileMaker Server.
No. Crear la solicitud solo escribe dos archivos y no cambia nada de lo que el servidor está sirviendo. El reinicio es necesario después de importar el certificado firmado, porque el Database Server lee el certificado al iniciarse.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


