bg-tutorials

Cómo generar un CSR en un clúster de Nutanix

Esta guía te muestra cómo generar un CSR (Certificate Signing Request) para un clúster Nutanix, la solicitud que envías a tu Autoridad de Certificación para obtener un certificado SSL/TLS de confianza para Prism Element (consola de un solo clúster) y Prism Central (consola multiclúster). Prism no incluye un asistente de CSR integrado, así que generas la solicitud y la clave privada correspondiente fuera del clúster con OpenSSL, envías el CSR a la CA y luego importas el certificado emitido de vuelta en Prism.

Nutanix acepta una clave RSA 2048 firmada con SHA-256, o una clave ECDSA 256 (P-256) o ECDSA 384 (P-384). Elige uno de estos tipos de clave al generar el CSR, de lo contrario la importación en Prism fallará. Los pasos siguientes cubren Windows (OpenSSL en Windows) y Linux/macOS, y aplican a las versiones actuales de AOS (AOS 6.x y AOS 7.x) y Prism Central 2024.x / 2025.x.

Antes de empezar

  • OpenSSL 1.1.1 o más reciente en la estación de trabajo donde ejecutarás los comandos. macOS y la mayoría de las distribuciones de Linux lo incluyen. En Windows, instala una versión mantenida (por ejemplo, el paquete Win64 OpenSSL de Shining Light Productions), y luego abre una terminal nueva para que el comando openssl esté disponible en tu PATH.
  • El nombre de dominio completamente calificado (FQDN) exacto que los usuarios escribirán en su navegador para acceder a Prism, por ejemplo prism.example.com. Si tienes más de un nombre (un FQDN más un nombre de host corto, o varias IP virtuales de clúster detrás de un mismo certificado), enumera todos los nombres que necesites para poder añadirlos como Subject Alternative Names.
  • Los datos de tu organización: nombre legal de la organización, localidad (ciudad), estado o provincia, y el código de país ISO de dos letras. Estos son obligatorios para certificados OV/EV y la CA los valida contra registros públicos.

Genera el CSR con OpenSSL (un solo comando, con SAN)

Esta es la forma más rápida y funciona en Windows, Linux y macOS siempre que tengas OpenSSL 1.1.1 o más reciente. Produce una clave RSA de 2048 bits y un CSR con el Common Name configurado, la extensión SAN completa y SHA-256 como algoritmo de firma.

Paso 1: Ejecuta el comando OpenSSL

Abre una terminal (Símbolo del sistema o PowerShell en Windows, Terminal en macOS/Linux), ve a la carpeta donde quieres guardar la clave y el CSR, y ejecuta:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

En el Símbolo del sistema de Windows, escribe el comando en una sola línea (elimina las continuaciones de línea con la barra invertida). Qué hace cada indicador:

  • -newkey rsa:2048 genera un nuevo par de claves RSA de 2048 bits. Mantente en 2048: Nutanix indica RSA 2048 como el tamaño RSA compatible en el menú desplegable Private Key Type, y algunos clientes han reportado fallos de importación con claves RSA 4096 en Prism Central. Si necesitas una clave más fuerte, usa ECDSA P-256 o P-384 en su lugar (ambas son compatibles).
  • -nodes escribe la clave privada sin frase de contraseña. Prism importa una clave PEM sin cifrar, así que esto te ahorra un paso de eliminación posterior.
  • -sha256 firma el CSR con SHA-256. Ninguna CA pública acepta SHA-1.
  • -subj configura el Distinguished Name en una sola línea. Reemplaza cada valor con el tuyo propio. Usa el código de país ISO de dos letras (US, GB, DE). El campo Organizational Unit (OU) está en desuso para certificados públicos y puede omitirse.
  • -addext «subjectAltName=DNS:…» escribe la extensión Subject Alternative Name en el CSR. Enumera todos los nombres de host que usarán los clientes, separados por comas, cada uno con el prefijo DNS:. Los navegadores ignoran el Common Name y solo verifican contra el SAN, así que esta lista es lo que realmente aparece en el certificado.

Para generar una clave ECDSA en lugar de RSA, reemplaza el argumento -newkey:

# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

# ECDSA P-384 (Nutanix "ECDSA 384") - usa -sha384 para que coincida con la curva
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

La forma -pkeyopt ec_paramgen_curve: funciona en cualquier plataforma y shell — Linux, macOS, y tanto el Símbolo del sistema como PowerShell en Windows — sin necesidad de un archivo de parámetros separado. (En compilaciones más antiguas de OpenSSL que carecen de esta opción, genera primero los parámetros de la curva con openssl ecparam -name prime256v1 -out ec.param y usa -newkey ec:ec.param en su lugar.)

Paso 2: Confirma que se crearon los dos archivos

OpenSSL escribe dos archivos en la carpeta actual:

  • prism.example.com.key, la clave privada. Mantén este archivo en secreto y haz una copia de seguridad segura. Prism lo importa durante la instalación, y no puedes recuperarlo solo a partir del certificado.
  • prism.example.com.csr, el CSR que envías a la CA.

Paso 3: Inspecciona el CSR antes de enviarlo

Vale la pena comprobar rápidamente que el Common Name, cada entrada SAN y el tamaño de la clave salieron correctamente. En la misma máquina:

openssl req -noout -text -in prism.example.com.csr

Busca la línea Subject: y un bloque X509v3 Subject Alternative Name: que enumere todos los nombres de host que necesitas. Si prefieres una comprobación desde el navegador, pega el contenido del CSR en el Decodificador de CSR de SSL Dragon y confirma los mismos detalles.

Paso 4: Envía el CSR a la Autoridad de Certificación

Abre prism.example.com.csr en cualquier editor de texto. Verás un bloque que empieza y termina así:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (muchas líneas en base64) ...
-----END CERTIFICATE REQUEST-----

Selecciona todo el bloque, incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST, cópialo y pégalo en el campo CSR de tu formulario de pedido. La CA valida la solicitud, emite el certificado y te envía por correo un paquete que contiene tu certificado de servidor más uno o más certificados intermedios (y raíz) de la CA.

Alternativa: usar un archivo de configuración de OpenSSL

Si prefieres mantener los parámetros de la solicitud en un archivo (útil cuando reemites el mismo certificado o necesitas añadir una lista larga de SAN), coloca esto en un archivo llamado nutanix.cnf:

[ req ]
default_bits       = 2048
default_md         = sha256
prompt             = no
encrypt_key        = no
distinguished_name = req_dn
req_extensions     = v3_req

[ req_dn ]
C  = US
ST = California
L  = San Jose
O  = Example Inc
CN = prism.example.com

[ v3_req ]
basicConstraints     = CA:FALSE
keyUsage             = digitalSignature, keyEncipherment
extendedKeyUsage     = serverAuth, clientAuth
subjectAltName       = @alt_names

[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism

Reemplaza los valores bajo [ req_dn ] con los tuyos propios, y añade una línea DNS.n por cada nombre de host bajo [ alt_names ]. Luego genera la clave y el CSR en un solo paso:

openssl req -new -nodes -newkey rsa:2048 -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -config nutanix.cnf

El resultado es idéntico al método de un solo comando anterior: una clave RSA de 2048 bits, y un CSR con tu subject y todos los SAN codificados. Inspecciónalo con openssl req -noout -text -in prism.example.com.csr antes de enviarlo.

Después de que la CA emita tu certificado

La CA devuelve el certificado de servidor emitido y la cadena (uno o más certificados intermedios y la CA raíz). Prism importa tres archivos:

  • Private Key: el archivo .key que generaste con OpenSSL, en formato PEM sin cifrar.
  • Public Certificate: tu certificado de servidor emitido en formato PEM (a menudo entregado con extensión .crt o .pem).
  • CA Certificate/Chain: un único archivo PEM con todos los certificados intermedios más la CA raíz, concatenados en orden, con la CA raíz al final. Prism solo ofrece un campo para la cadena, así que combina todo en un solo archivo.

Para el flujo de instalación completo (la ruta en la interfaz de Prism Element y Prism Central, la selección de Private Key Type, y el breve reinicio del servicio web después de la importación), sigue nuestra guía sobre cómo instalar un certificado SSL en un clúster Nutanix. Para verificar el certificado activo después de la importación, escanea la URL de Prism con el SSL Checker (si Prism está en una red interna, ejecuta la comprobación desde dentro de esa red o inspecciona el certificado en tu navegador).

¿Prefieres un formulario web? Usa nuestro CSR Generator

Si prefieres no ejecutar OpenSSL, nuestro CSR Generator crea un CSR y una clave privada equivalentes a partir de un solo formulario. Elige RSA 2048, ECDSA P-256 o ECDSA P-384 para que el resultado coincida con lo que acepta Nutanix, completa tu subject y la lista de SAN, y luego descarga la clave y el CSR. Guarda el archivo de la clave de la misma forma que harías con la salida de OpenSSL: Prism no puede reemitirla ni recuperarla.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.