bg-tutorials

Cómo generar un CSR en FortiGate

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) en un firewall Fortinet FortiGate que ejecute FortiOS.

La solicitud se crea en la interfaz web, dentro de System > Certificates > Create/Import > Generate CSR, completando los datos de tu organización y descargando después el archivo CSR para enviarlo a tu Autoridad de Certificación.

La clave privada se crea al mismo tiempo y permanece en el FortiGate: no se exporta junto con el CSR, por lo que debes importar el certificado firmado de vuelta al mismo dispositivo.

Generar el CSR en FortiGate

Si ya has generado tu CSR y has recibido los archivos firmados por la CA, omite esta sección y ve directamente a cómo instalar un certificado SSL en FortiGate. De lo contrario, sigue los pasos que se indican a continuación. Las pantallas corresponden a FortiOS 7.4 y 7.6; las versiones anteriores 7.0 y 6.x usan la misma ruta con etiquetas ligeramente distintas.

Paso 1: Hacer visible el menú Certificates (si es necesario)

En muchos modelos de FortiGate, las pantallas de gestión de certificados están ocultas de forma predeterminada. Si no ves System > Certificates en la navegación izquierda, inicia sesión en la interfaz web de FortiGate, ve a System > Feature Visibility, activa Certificates entre las funciones adicionales y haz clic en Apply. La entrada Certificates aparecerá ahora bajo System.

Paso 2: Abrir la ventana Generate CSR

  • Inicia sesión en la interfaz web de tu FortiGate (la consola de administración).
  • Ve a System > Certificates.
  • Haz clic en Create/Import en la parte superior de la página y luego elige Generate CSR. Se abrirá la ventana Generate Certificate Signing Request.

Paso 3: Completar la solicitud

Completa el formulario. Los campos de Optional Information son obligatorios para cualquier CA pública, aunque FortiOS los marque como opcionales.

  • Certificate Name: un nombre descriptivo que identifique este CSR y su clave privada en el FortiGate, por ejemplo yourdomain.com 2026. Es solo una etiqueta interna; no tiene que coincidir con el dominio.
  • Subject Information > ID Type: elige Domain Name. Las demás opciones (Host IP, E-Mail) no se usan para un certificado SSL público estándar.
  • Domain Name: el nombre de dominio completo (FQDN) que quieres proteger, por ejemplo www.yourdomain.com. Para un certificado wildcard, coloca un asterisco delante del dominio raíz, por ejemplo *.yourdomain.com. Este valor se convierte en el Common Name del certificado.
  • Subject Alternative Name: enumera todos los nombres de host que debe cubrir el certificado. FortiOS espera cada entrada con su prefijo de tipo y separadas por comas, por ejemplo DNS:www.yourdomain.com, DNS:yourdomain.com. Repite el Domain Name del campo anterior como primera entrada SAN, ya que las CA públicas validan y presentan los certificados según la lista SAN, no según el Common Name.
  • Optional Information > Organization: el nombre legal completo de tu empresa, por ejemplo Your Company LLC. Déjalo en blanco solo para un certificado Domain Validated (DV); los certificados Organization Validated (OV) y Extended Validation (EV) requieren un nombre legal registrado.
  • Organization Unit: déjalo en blanco. Las CA públicas ya no incluyen este campo en los certificados emitidos y la mayoría lo ignora.
  • Locality (City): el nombre completo de la ciudad donde está registrada tu organización, por ejemplo Honolulu.
  • State / Province: el nombre completo del estado o región, por ejemplo Hawaii. No lo abrevies.
  • Country / Region: selecciona tu país en el menú desplegable. FortiOS escribe el código ISO de dos letras en la solicitud.
  • E-Mail: una dirección de correo electrónico de contacto para tu organización. Algunas CA la usan para la correspondencia de validación.
  • Key Type: RSA para la máxima compatibilidad, o Elliptic Curve si tu CA y tus clientes son compatibles con ECDSA.
  • Key Size: 2048 Bit es el mínimo que aceptan las CA públicas para RSA; puedes elegir 3072 Bit o 4096 Bit para una clave más grande. Para una clave de curva elíptica, elige secp256r1 o superior.
  • Enrollment Method: selecciona File Based. Usa Online SCEP u Online EST solo si tu organización cuenta con un servicio de inscripción automatizado que lo requiera.

Paso 4: Generar la solicitud

Revisa todos los campos y luego haz clic en OK. FortiOS crea el CSR y su clave privada correspondiente en el dispositivo. La nueva entrada aparece en la lista de certificados con el estado PENDING, lo que confirma que la clave está esperando un certificado firmado por la CA.

Descargar el archivo CSR

  • Todavía en System > Certificates, abre la vista Local Certificates.
  • Selecciona la entrada pendiente que acabas de crear.
  • Haz clic en Download en la barra de herramientas y guarda el archivo .csr en tu ordenador.

Abre el archivo con un editor de texto sin formato, como el Bloc de notas. El contenido tiene este aspecto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Copia el bloque completo, incluyendo las líneas —–BEGIN CERTIFICATE REQUEST—– y —–END CERTIFICATE REQUEST—– y todo lo que hay entre ellas. Cada marcador usa cinco guiones a cada lado, sin espacios ni caracteres adicionales. Pega el bloque completo en el cuadro de CSR de la página de pedido de tu proveedor de SSL.

No elimines la entrada pendiente mientras esperas el certificado firmado. El FortiGate necesita esa entrada para emparejar el certificado emitido con su clave privada cuando lo importes más adelante.

Comprobar el CSR antes de enviarlo

Vale la pena confirmar que la solicitud contiene los datos correctos de dominio y organización antes de realizar el pedido. Pega el contenido del archivo en nuestro decodificador de CSR en línea para ver el Common Name, las entradas SAN, el tamaño de clave y los campos de organización que el FortiGate escribió en la solicitud. Si algo está mal, genera un nuevo CSR en el FortiGate en lugar de editar el archivo: cualquier cambio en el texto invalida la firma.

Si prefieres preparar la solicitud desde el navegador, también puedes crear una con nuestro generador de CSR en línea. Ten en cuenta que el generador crea la clave privada en tu navegador, así que guarda esa clave tú mismo y combínala con el certificado emitido en un archivo .p12 antes de importarlo al FortiGate.

Después de que la CA emita tu certificado

Una vez que la CA valida el CSR, te envía por correo electrónico el certificado firmado y su cadena intermedia (CA), normalmente en un archivo ZIP. Descarga y extrae el archivo en tu ordenador. Vuelve a System > Certificates, selecciona la misma entrada pendiente y usa Import para cargar el certificado firmado. Importarlo sobre la entrada pendiente existente conserva el emparejamiento de claves, por lo que el estado cambia de PENDING a OK. El procedimiento completo está en nuestra guía sobre cómo instalar un certificado SSL en FortiGate.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.