bg-tutorials

Cómo generar un CSR en Google App Engine

Este tutorial explica cómo generar un CSR (Certificate Signing Request) para Google App Engine. Debido a que GAE aprovisiona certificados SSL administrados por Google automáticamente (firmados por Google Trust Services o Let’s Encrypt), solo necesitas generar un CSR si planeas cargar tu propio certificado, por ejemplo un certificado OV, EV o wildcard de una Autoridad de Certificación comercial.

GAE no tiene un generador de CSR integrado, por lo que crearás el CSR fuera de la plataforma utilizando OpenSSL. Puedes ejecutar los comandos en Google Cloud Shell (disponible desde la Consola de Cloud) o en cualquier máquina local que tenga OpenSSL instalado.

Genera el CSR en Google App Engine

Tienes dos opciones:

  • Usa nuestro Generador de CSR para crear el CSR y la clave privada automáticamente.
  • Sigue los pasos manuales a continuación para generar el CSR con OpenSSL.

Paso 1. Abre una terminal

Si estás usando Google Cloud Shell, abre la Consola de Cloud, selecciona tu proyecto y haz clic en el botón Activar Cloud Shell en la barra de herramientas superior derecha. Se abrirá una sesión de terminal en la parte inferior de la página en tu directorio de inicio (/home/your-username).

En una máquina local, abre cualquier terminal que tenga OpenSSL disponible (Linux, Terminal de macOS, o Windows con OpenSSL instalado).

Paso 2. Ejecuta el comando OpenSSL

Ejecuta el siguiente comando para generar una nueva clave privada RSA-2048 y un CSR en un solo paso. Google App Engine requiere claves RSA-2048; los tamaños de clave más grandes (3072, 4096) y las claves ECC no son compatibles.

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

Reemplaza yourdomain con tu nombre de dominio real. El comando crea dos archivos:

  • yourdomain.key, tu clave privada. Mantén este archivo seguro; lo necesitarás cuando cargues el certificado en GAE.
  • yourdomain.csr, tu Certificate Signing Request.

Paso 3. Completa los campos del CSR

OpenSSL te solicitará varios campos. Introduce la información como se muestra en los ejemplos a continuación:

  • Country Name (código de 2 letras): el código de país ISO donde tu organización está legalmente registrada, por ejemplo US.
  • State or Province Name: el nombre completo del estado o región, por ejemplo California.
  • Locality Name: la ciudad donde se encuentra tu organización, por ejemplo San Francisco.
  • Organization Name: el nombre legal de tu empresa. Para un certificado de Validación de Dominio, el valor no se valida, pero no simplemente presiones Enter: OpenSSL entonces completará el valor predeterminado que defina su configuración, y el openssl.cnf estándar incluye Internet Widgits Pty Ltd, que terminaría en tu CSR. Escribe un solo punto (.) para dejar el campo genuinamente vacío.
  • Organizational Unit Name: déjalo en blanco (este campo está obsoleto y las CA lo ignoran).
  • Common Name: el nombre de dominio completamente calificado (FQDN) que deseas proteger, por ejemplo yourdomain.com. Para un certificado wildcard, introduce *.yourdomain.com.
  • Email Address: opcional. Puedes dejarlo en blanco.
  • A challenge password / An optional company name: omite ambos campos presionando Enter.

Paso 4. Envía el CSR

Abre el archivo CSR y copia todo el contenido, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----:

cat yourdomain.csr

Pega el texto del CSR en el formulario de pedido cuando solicites tu certificado SSL. También puedes verificar tu CSR antes de enviarlo utilizando nuestro Decodificador de CSR.

Después de que la Autoridad de Certificación valide tu solicitud y emita el certificado, procede a cargarlo en Google App Engine.

Carga el certificado SSL en Google App Engine

Una vez que recibas los archivos del certificado de tu CA (normalmente un archivo .crt y un archivo .ca-bundle o de certificado intermedio), puedes cargarlos a través de la Consola de Google Cloud o la CLI de gcloud.

Opción A: Consola de Google Cloud

  1. Abre la Consola de Google Cloud y navega a App Engine > Settings > SSL certificates.
  2. Haz clic en Upload a new certificate.
  3. Pega el contenido de tu archivo de certificado (.crt) en el campo PEM encoded X.509 public key certificate. Si tu CA proporcionó un paquete intermedio separado, agrégalo debajo de tu certificado en el mismo campo.
  4. Pega el contenido de tu clave privada (yourdomain.key) en el campo Unencrypted PEM encoded RSA private key.
  5. Haz clic en Upload. Google valida los archivos y activa el certificado en tu dominio personalizado.

Opción B: CLI de gcloud

Si prefieres la línea de comandos, crea el certificado con la CLI de gcloud:

gcloud app ssl-certificates create 
  --display-name="My SSL Certificate" 
  --certificate=/path/to/yourdomain_fullchain.crt 
  --private-key=/path/to/yourdomain.key

El indicador --certificate espera un archivo PEM que contenga tu certificado de servidor seguido de la cadena intermedia. El indicador --private-key apunta a tu archivo de clave privada RSA sin cifrar.

Después de cargarlo, asocia el certificado con tu dominio personalizado:

gcloud app domain-mappings update yourdomain.com 
  --certificate-id=CERT_ID

Reemplaza CERT_ID con el ID del certificado devuelto por el comando anterior, y yourdomain.com con tu dominio real.

Para confirmar que el certificado está activo y correctamente instalado, escanea tu dominio con nuestro SSL Checker.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.