bg-tutorials

Cómo generar un CSR en Kerio Connect

Esta guía le explica cómo generar una CSR (Certificate Signing Request) en Kerio Connect, el servidor de correo que ahora se vende como GFI Kerio Connect desde que GFI Software adquirió Kerio Technologies en 2017.

El nombre del producto tanto a nivel interno como en la consola de administración sigue siendo Kerio Connect, por lo que las rutas de menú que se indican a continuación coinciden con lo que se ve en cualquier versión con soporte actual, incluida la línea 10.0.x distribuida hasta 2026.

La CSR se genera dentro de la consola de administración de Kerio Connect, no desde la línea de comandos. La consola almacena la clave privada en el servidor junto a la solicitud pendiente, lo que significa que el certificado firmado que devuelve la CA solo se puede importar de nuevo en la misma instalación de Kerio Connect que generó la solicitud. Inicie sesión en la consola de administración como administrador en el servidor que desea proteger y siga los pasos que se indican a continuación.

Generar una CSR en Kerio Connect

Paso 1: Abra la pantalla de SSL Certificates

Inicie sesión en la consola de administración de Kerio Connect (la interfaz web que normalmente se sirve en https://your-mail-server:4040/admin). En la navegación izquierda, vaya a Configuration > SSL Certificates. El panel de la derecha muestra todos los certificados y solicitudes pendientes ya presentes en este servidor, con el certificado activo marcado como predeterminado.

Paso 2: Inicie una nueva solicitud de certificado

Haga clic en New en la parte superior de la lista y luego elija New Certificate Request. Se abrirá el cuadro de diálogo New Certificate. (El botón denominado New Certificate en el mismo menú crea un certificado autofirmado; para un certificado de confianza pública necesita New Certificate Request, que genera una CSR que debe enviar a su Autoridad Certificadora).

Paso 3: Complete los campos del Distinguished Name

Utilice únicamente caracteres ASCII estándar. Las letras no latinas, las comillas tipográficas pegadas desde un procesador de texto y los caracteres acentuados dañan la CSR. Complete el formulario de la siguiente manera:

  • Host Name: el nombre de dominio completamente calificado (FQDN) que los clientes utilizan para acceder al servidor, por ejemplo mail.example.com. Para un certificado wildcard, coloque un asterisco delante del dominio raíz, por ejemplo *.example.com.
  • Organization Name: el nombre legal completo de su empresa, exactamente como está registrado. Este campo lo verifica la CA en los certificados de Validación de Organización (OV) y Validación Extendida (EV). Para la Validación de Dominio (DV) se ignora, por lo que puede usarse cualquier valor breve.
  • Organizational Unit: una etiqueta de departamento como IT. El CA/Browser Forum ha declarado obsoleto este atributo, por lo que la mayoría de las CA lo eliminan del certificado emitido. Déjelo en blanco o establezca un valor mínimo.
  • City: la ciudad donde está registrada su organización, escrita en forma completa (por ejemplo Los Angeles, no LA).
  • State or Province: el nombre completo del estado o provincia (por ejemplo California, no CA).
  • Country: elija su país en la lista desplegable. Kerio Connect escribe el código ISO 3166 de dos letras correspondiente en la solicitud.

Haga clic en OK. Kerio Connect genera la clave privada en el servidor y agrega la nueva solicitud a la lista SSL Certificates. La entrada se marca como una solicitud de certificado pendiente (todavía no un certificado utilizable) hasta que importe el archivo firmado que devuelve la CA.

Paso 4: Exporte la CSR

Seleccione la solicitud que acaba de crear en la lista y haga clic en Export > Export Request. Guarde el archivo en su computadora (Kerio Connect lo escribe como request.csr de forma predeterminada). Abra el archivo en un editor de texto sin formato como Notepad, TextEdit (en modo de texto sin formato), nano o vi. Verá un bloque como este:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Copie el bloque completo, incluidas las líneas marcadoras BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST (cada marcador tiene exactamente cinco guiones a cada lado, sin espacios). Péguelo en el campo CSR del formulario de pedido de su certificado SSL. La CA validará la solicitud y emitirá su certificado.

Verifique la CSR antes de enviarla (opcional)

Antes de pegar la CSR en el formulario de pedido, vale la pena confirmar que el Common Name y el tamaño de la clave son los que espera. Pegue el contenido de request.csr en la herramienta Decode CSR de SSL Dragon para leer cada campo. Si el CN, la organización, el país o la longitud de la clave se ven incorrectos, vuelva a la consola de administración, elimine la solicitud pendiente y comience de nuevo antes de enviarla a la CA.

En el propio host de Kerio Connect, la comprobación equivalente por línea de comandos con OpenSSL es:

openssl req -noout -text -in request.csr

Importe el certificado firmado de nuevo en el mismo servidor

Cuando la CA devuelve el certificado firmado, debe importarlo en la misma instalación de Kerio Connect que generó la CSR. La clave privada nunca sale del servidor, por lo que el certificado emitido debe emparejarse con la clave almacenada junto a la solicitud pendiente. En la consola de administración, vaya a Configuration > SSL Certificates, haga clic en Import > Import Signed Certificate from CA y seleccione el archivo .crt que le envió la CA.

La opción Import Signed Certificate from CA aparece en gris a menos que exista una solicitud de certificado coincidente en el mismo servidor. Si generó la CSR en otro lugar (por ejemplo, con una herramienta externa al servidor), Kerio Connect no dispone de una clave privada con la que emparejar el certificado firmado, y en su lugar deberá importar el certificado junto con la clave correspondiente en formato PEM mediante Import > Import New Certificate.

Para conocer el proceso completo de instalación, incluido cómo establecer el certificado como predeterminado y agregar la cadena intermedia (CA) en la carpeta sslca, consulte cómo instalar un certificado SSL en Kerio Connect.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.