Este tutorial te muestra cómo generar un CSR (Certificate Signing Request) en macOS. Cubre los dos métodos que funcionan en cualquier versión actual de macOS: el asistente Certificate Assistant de Keychain Access (una herramienta gráfica integrada, sin necesidad de software adicional), y la línea de comandos openssl en Terminal. También mantiene el flujo de trabajo heredado de macOS Server (Server.app) para las pocas instalaciones que aún lo ejecutan en Monterey.
Importante: Apple descontinuó la aplicación macOS Server el 21 de abril de 2022. La última versión, 5.12.2, funciona solo hasta macOS Monterey y no está disponible para Ventura, Sonoma, Sequoia ni versiones posteriores. La mayoría de los servicios de alojamiento (web, correo, calendario, contactos, wiki, VPN, DHCP, DNS y otros) ya se habían eliminado de Server.app en la versión 5.7.1 allá por 2018, así que incluso en Monterey el asistente «Get a trusted certificate» es el único flujo relacionado con certificados que todavía sigue presente. Si tienes Ventura o una versión más reciente, usa el método de Keychain Access u OpenSSL que se explica a continuación.
Método 1: Generar el CSR con Keychain Access (macOS actual)
Si ya generaste tu CSR con otra herramienta, pasa directamente a instalar el certificado en macOS.
Keychain Access viene incluido en todas las versiones de macOS e incluye un Certificate Assistant que genera un archivo CSR estándar PKCS #10 (extensión .certSigningRequest). La clave privada se crea al mismo tiempo dentro de tu llavero de login, por lo que nunca sale del Mac. Este es el método más sencillo cuando no quieres usar la línea de comandos.
Paso 1: Abrir Keychain Access
Abre Keychain Access desde Applications > Utilities, o pulsa Cmd + Space y escribe Keychain Access en Spotlight.
En macOS Sequoia, Sonoma y Ventura, Keychain Access sigue presente aunque la nueva aplicación Passwords de Apple gestione las contraseñas de sitios web. Certificate Assistant solo se encuentra en Keychain Access, así que esta es la aplicación que debes abrir.
Paso 2: Abrir Certificate Assistant
En la barra de menú, ve a Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.
Paso 3: Completa tus datos
La ventana de Certificate Assistant solicita algunos campos. Usa únicamente caracteres ASCII estándar; las letras no latinas en el sujeto serán rechazadas por las CA públicas.
- User Email Address: una dirección de correo electrónico de contacto válida. Las CA públicas la usan para las notificaciones de emisión.
- Common Name: el nombre de dominio completamente calificado que deseas proteger, por ejemplo www.example.com. Para un certificado comodín, usa el formato con asterisco, por ejemplo *.example.com.
- CA Email Address: déjalo en blanco. Enviarás el CSR a través del formulario de pedido de tu CA, no por correo electrónico.
- Request is: selecciona Saved to disk. Marca Let me specify key pair information para poder elegir el tipo y tamaño de clave en la siguiente pantalla.
Haz clic en Continue. macOS te pedirá una ubicación de guardado; elige una carpeta que puedas encontrar de nuevo más tarde (por ejemplo el Escritorio). El nombre de archivo predeterminado es CertificateSigningRequest.certSigningRequest; puedes cambiarle el nombre antes de guardarlo.
Paso 4: Elige el par de claves
En la pantalla Key Pair Information, elige el tipo y el tamaño de clave que quieres que la CA vincule al certificado:
- Key Size: 2048 bits (el mínimo actual para certificados públicos) o 4096 bits para una clave RSA más grande. Las claves antiguas de 1024 bits son rechazadas por todas las CA públicas, así que no las elijas.
- Algorithm: RSA para máxima compatibilidad, o ECC para una clave moderna de curva elíptica (más pequeña y rápida, con amplio soporte por parte de los clientes).
Haz clic en Continue. Certificate Assistant genera el par de claves, almacena la clave privada en tu llavero de login, escribe el CSR en el archivo que elegiste y muestra una pantalla de confirmación. Haz clic en Done.
El CSR ya está listo para enviarlo a tu CA. Puedes abrir el archivo .certSigningRequest en TextEdit para verlo; comienza con -----BEGIN CERTIFICATE REQUEST----- y termina con -----END CERTIFICATE REQUEST-----. Copia todo el bloque (incluidas esas líneas de encabezado y pie) y pégalo en el formulario de pedido durante tu compra.
Antes de enviarlo, puedes decodificar la solicitud para confirmar que los campos son correctos con nuestro CSR Decoder.
Método 2: Generar el CSR con OpenSSL en Terminal
Si prefieres la línea de comandos, o necesitas una lista de nombres alternativos del sujeto (SAN) con varios nombres de host en una sola solicitud, genera el CSR con la herramienta openssl en Terminal. Todos los macOS modernos incluyen el comando LibreSSL en /usr/bin/openssl, que admite la misma sintaxis openssl req utilizada en Linux. Si prefieres OpenSSL propiamente dicho, instálalo con brew install openssl@3; el binario se ubicará entonces en /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) o /usr/local/opt/openssl@3/bin/openssl (Intel).
Paso 1: Abrir Terminal
Abre Terminal desde Applications > Utilities, o pulsa Cmd + Space y escribe Terminal. Muévete a una carpeta que puedas encontrar de nuevo, por ejemplo un directorio de trabajo en el Escritorio:
mkdir -p ~/Desktop/csr
cd ~/Desktop/csr
Paso 2: Generar la clave privada y el CSR
Ejecuta el siguiente comando. Crea una nueva clave RSA de 2048 bits (yourdomain.key) y el CSR correspondiente (yourdomain.csr) en un solo paso, con el sujeto y los nombres alternativos del sujeto proporcionados en línea para que OpenSSL no se detenga a hacer preguntas:
openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Qué hace cada parte:
- -newkey rsa:2048 genera una nueva clave RSA de 2048 bits. Usa rsa:4096 para una clave más grande, o cambia a ECDSA (ver más abajo).
- -nodes deja la clave privada sin cifrar, para que tu servidor web pueda leerla al iniciarse sin necesidad de una frase de contraseña.
- -keyout y -out nombran los archivos de clave privada y CSR.
- -subj proporciona el sujeto del certificado. Coloca aquí tu nombre de empresa real, estado y ciudad, no los valores de ejemplo. CN (Common Name) es tu dominio principal.
- -addext «subjectAltName=…» enumera todos los nombres de host que debe cubrir el certificado. Las CA públicas validan contra la lista SAN, así que incluye siempre el Common Name también ahí.
Reemplaza yourdomain.com por tu dominio real en todo el comando. Para cubrir nombres de host adicionales, agrégalos a la lista SAN separados por comas, por ejemplo DNS:api.yourdomain.com. Para un certificado comodín, incluye tanto el comodín como el dominio simple: DNS:*.yourdomain.com,DNS:yourdomain.com. Usa el código de país oficial de dos letras para el campo C (por ejemplo US, GB, DE).
Si prefieres una clave ECDSA (más pequeña y rápida, con P-256 ampliamente soportada), genera la clave y el CSR de esta manera en su lugar:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Si prefieres responder las preguntas una a una, ejecuta la forma más simple sin -subj y -addext:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
OpenSSL solicitará entonces cada campo por turno:
- Country Name (2 letter code): el código ISO 3166-1 alfa-2 de tu país, por ejemplo US.
- State or Province Name: el nombre completo de tu estado o provincia, no una abreviatura.
- Locality Name: la ciudad donde está registrada tu organización.
- Organization Name: el nombre legal completo de tu empresa para certificados OV y EV. Para certificados DV el valor no se valida, pero no pulses simplemente Enter: OpenSSL rellenará entonces lo que su configuración defina por defecto, y el archivo openssl.cnf estándar incluye Internet Widgits Pty Ltd, que terminaría en tu CSR. Escribe un solo punto (
.) para dejar el campo realmente vacío. - Organizational Unit Name: obsoleto según el CA/Browser Forum. Pulsa Enter para dejarlo en blanco.
- Common Name: el nombre de dominio completamente calificado que deseas proteger, por ejemplo www.yourdomain.com, o *.yourdomain.com para un comodín.
- Email Address: un correo electrónico de contacto válido, o pulsa Enter para omitirlo.
- Cuando se solicite a challenge password y an optional company name, pulsa Enter para dejar ambos en blanco. Las CA públicas ignoran estos campos.
Ten en cuenta que ninguna de las preguntas solicita un SAN. Aun así puedes obtenerlo manteniendo -addext en la línea de comandos y eliminando solo -subj: OpenSSL pedirá el sujeto de forma interactiva y de todos modos escribirá la extensión SAN. De lo contrario, usa la forma totalmente en línea mostrada arriba, o construye el CSR con un archivo de configuración de OpenSSL.
Paso 3: Verificar y enviar el CSR
Antes de enviar el CSR a la CA, decodifícalo localmente para confirmar que el sujeto y la lista SAN coinciden con lo que pretendías:
openssl req -noout -text -verify -in yourdomain.csr
Verifica que las líneas Subject y X509v3 Subject Alternative Name sean correctas y que la comprobación de firma devuelva verify OK. También puedes decodificar el CSR en línea con nuestro CSR Decoder.
Abre el archivo .csr en TextEdit (o imprímelo con cat yourdomain.csr) y copia el bloque completo, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----. Pégalo en el formulario de pedido durante tu compra. Guarda el archivo yourdomain.key correspondiente de forma segura en la misma máquina; nunca debe enviarse a la CA ni compartirse.
Método 3: macOS Server heredado (Server.app en Monterey)
Si todavía ejecutas macOS Server 5.12.2 en Monterey, el asistente integrado Get a trusted certificate genera un CSR y almacena la clave privada correspondiente en el llavero del sistema. Server 5.12.x requiere macOS Monterey (versiones anteriores como 5.11 eran compatibles con Big Sur). En Ventura y versiones posteriores esta aplicación no está disponible; usa en su lugar el método de Keychain Access u OpenSSL descrito arriba.
Paso 1: Iniciar macOS Server
Abre Finder > Applications > Server.
Paso 2: Selecciona el servidor de destino
- This Mac (YourServerName): genera el CSR en la máquina local. Introduce tu nombre de usuario y contraseña de administrador, y luego haz clic en Allow.
- Other Mac (YourServerName): genera el CSR en un Mac remoto. Introduce su nombre de host o dirección IP y las credenciales de administrador, y luego haz clic en Allow.
Paso 3: Iniciar el CSR
- En el panel izquierdo, bajo Server, selecciona Certificates.
- Localiza el certificado autofirmado existente. Funciona para pruebas y redes privadas, pero no es de confianza para los navegadores públicos.
- Haz clic en el botón + en la parte inferior de la página y elige Get a trusted certificate, luego haz clic en Next.
Paso 4: Completa los detalles del CSR
- Host name (CN): el nombre de dominio completamente calificado a proteger, por ejemplo www.yoursite.com, o *.yoursite.com para un comodín.
- Contact Email Address: un correo electrónico válido.
- Organization (O): el nombre legal completo de tu empresa para certificados OV y EV. Para certificados DV déjalo en blanco.
- Organizational Unit (OU): obsoleto según el CA/Browser Forum. Déjalo en blanco.
- Town / City (L): la ciudad donde está registrada tu organización.
- State / Province (ST): el nombre completo de tu estado o provincia.
- Country (C): selecciona tu país de la lista.
Revisa tus datos, haz clic en Next y luego Save el archivo CSR en el disco. La clave privada permanece en el llavero del sistema y se requerirá durante la instalación del certificado.
Enviar el CSR y qué sucede después
Envía el contenido del archivo .csr (o, desde Server.app, el archivo guardado) durante tu pedido del certificado SSL. Después de que la CA valide tu solicitud y emita el certificado, sigue nuestra guía sobre cómo instalar un certificado SSL en macOS para importar el certificado y configurar tu servidor web. Los certificados DV suelen emitirse en cuestión de minutos; los certificados OV y EV pueden tardar de uno a cinco días hábiles.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


