Esta guía le muestra cómo generar una CSR (Certificate Signing Request) para PRTG Network Monitor en Windows. PRTG (la línea actual de 2026: versión 26.x) no cuenta con una herramienta de CSR integrada, así que usted crea la solicitud y la clave privada correspondiente en el servidor central de PRTG (o en cualquier estación de trabajo Windows) con OpenSSL, y luego envía la solicitud a su Autoridad de Certificación. Cuando la CA devuelva el certificado emitido, deberá importar tres archivos con nombres exactos en la carpeta cert de PRTG durante la instalación.
Antes de comenzar, decida dónde ejecutará OpenSSL. La CSR es portátil, así que cualquiera de las dos máquinas funciona. Ejecutarlo directamente en el servidor central de PRTG resulta conveniente, ya que la clave privada resultante nunca tiene que moverse entre equipos.
Generar una CSR para PRTG Network Monitor con OpenSSL
Si ya generó su CSR en otro lugar y solo necesita instalar el certificado emitido, vaya directamente a cómo instalar un certificado SSL en PRTG Network Monitor.
Paso 1: Instale OpenSSL para Windows
Windows no incluye OpenSSL de fábrica. Descargue el instalador Win64 OpenSSL Light desde Shining Light Productions, la compilación comunitaria más utilizada. El paquete Light contiene solo los binarios de línea de comandos, que es todo lo que necesita para crear una CSR. Si el instalador solicita un Microsoft Visual C++ Redistributable, instálelo primero desde Microsoft.
Acepte la ruta de instalación predeterminada (C:Program FilesOpenSSL-Win64) y coloque los binarios de OpenSSL en la carpeta bin de Windows cuando se le solicite. En equipos de 32 bits, elija la compilación Win32 e instálela en C:Program Files (x86)OpenSSL-Win32. Si prefiere no instalar nada, también puede ejecutar OpenSSL dentro de WSL o desde Git for Windows, ambos incluyen el binario.
Paso 2: Abra un símbolo del sistema en la carpeta bin de OpenSSL
Presione Win + R, escriba cmd y presione Enter para abrir un símbolo del sistema. Luego navegue al directorio bin de OpenSSL:
cd "C:Program FilesOpenSSL-Win64bin"
Las comillas alrededor de la ruta importan porque Program Files contiene un espacio. En instalaciones de 32 bits, use en su lugar C:Program Files (x86)OpenSSL-Win32bin.
Paso 3: Ejecute el comando OpenSSL para generar la CSR y la clave privada
Ejecute el siguiente comando. Crea una clave privada RSA de 2048 bits y una CSR PKCS #10 con SHA-256 en la carpeta actual, con nombres que coinciden con los que PRTG esperará más adelante (prtg.key para la clave, prtg.csr para la solicitud):
openssl req -new -newkey rsa:2048 -nodes -sha256 -keyout prtg.key -out prtg.csr
Qué hace cada parámetro:
- -new: crea una nueva solicitud.
- -newkey rsa:2048: genera una nueva clave privada RSA de 2048 bits junto con la solicitud. Este es el mínimo actual que aceptan todas las CA públicas; elija rsa:3072 o rsa:4096 si su política requiere una clave más grande.
- -nodes: no cifra la clave privada con una frase de contraseña. PRTG necesita una clave sin cifrar en tiempo de ejecución; usar -nodes aquí le ahorra un paso de descifrado más adelante.
- -sha256: firma la solicitud con SHA-256. Las versiones modernas de OpenSSL usan SHA-256 por defecto, pero indicarlo explícitamente no hace daño y protege ante compilaciones más antiguas que aún usan SHA-1 por defecto.
- -keyout prtg.key y -out prtg.csr: escriben la clave y la CSR con esos nombres de archivo en la carpeta actual.
¿Por qué nombrarlos prtg.key / prtg.csr ahora? Cuando instale el certificado emitido, PRTG solo lee tres archivos de su carpeta cert, cada uno con un nombre exacto: prtg.crt (certificado de servidor), prtg.key (clave privada) y root.pem (cadena del emisor). Nombrar la clave prtg.key en el momento de la generación significa un cambio de nombre menos más adelante.
Paso 4: Complete los datos del Distinguished Name
OpenSSL solicita los datos del sujeto que se incluirán en la CSR. Use solo caracteres ASCII estándar; las letras no latinas rompen la solicitud. Los ejemplos a continuación son marcadores de posición; sustitúyalos por sus propios valores:
- Country Name (2 letter code): su código de país ISO de dos letras, por ejemplo US, GB, DE.
- State or Province Name (full name): el nombre completo del estado o provincia, por ejemplo Florida (no FL).
- Locality Name (eg, city): la ciudad donde está registrada su organización, escrita en su totalidad, por ejemplo Orlando.
- Organization Name (eg, company): el nombre legal completo de su empresa, exactamente como está registrado. Obligatorio para certificados OV y EV. Para certificados de Validación de Dominio (DV), este campo se ignora.
- Organizational Unit Name (eg, section): una etiqueta de departamento como IT o Operaciones de Red. El CA/Browser Forum ha ido eliminando este atributo para los certificados públicos, así que déjelo mínimo o presione Enter para omitirlo.
- Common Name (eg, FQDN): el nombre de dominio completamente calificado que los clientes usan para acceder a la interfaz web de PRTG, por ejemplo prtg.example.com. Para un certificado comodín, use *.example.com.
- Email Address: una dirección de contacto válida para la solicitud de certificado. Déjela en blanco si su CA no la requiere.
- A challenge password y An optional company name: presione Enter para dejar ambos en blanco. Son atributos heredados que las CA públicas ignoran.
Cuando el comando finalice, tendrá dos archivos en su carpeta de trabajo:
- prtg.key: su clave privada RSA sin cifrar. Consérvela únicamente en el servidor de PRTG y nunca la comparta ni la suba a ningún repositorio.
- prtg.csr: la Certificate Signing Request que enviará a su CA.
Una nota sobre los Subject Alternative Names (SAN)
Las indicaciones interactivas anteriores solo recopilan el Common Name. Los navegadores modernos y los clientes TLS validan el nombre de host contra la extensión Subject Alternative Name e ignoran el Common Name para las decisiones de confianza. Las CA públicas resuelven esto copiando el CN en una entrada SAN para pedidos de un solo nombre, así que una CSR de un único nombre de host construida de esta forma sigue funcionando.
Si necesita más de un nombre de host en el mismo certificado (por ejemplo prtg.example.com y monitor.example.com, o un certificado multidominio), el flujo interactivo no puede codificarlos. Tres opciones:
- En OpenSSL 1.1.1 o posterior, agregue los nombres directamente con -addext. Añada
-addext "subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com"al comando openssl req anterior — sin necesidad de archivo de configuración. - Agregue un pequeño archivo de configuración de OpenSSL que enumere las entradas SAN, y luego apunte openssl req hacia él con -config y -extensions v3_req. La configuración establece subjectAltName bajo una sección [v3_req], por ejemplo
subjectAltName = DNS:prtg.example.com, DNS:monitor.example.com. - Genere la CSR fuera del servidor con nuestro Generador de CSR, que crea una solicitud compatible con SAN a partir de un único formulario.
Verifique la CSR antes de enviarla
Vale la pena confirmar el Common Name, el tamaño de la clave y el algoritmo de firma antes de enviar la solicitud a su CA. Desde el mismo símbolo de OpenSSL:
openssl req -noout -text -in prtg.csr
Debería ver la línea del sujeto que ingresó, una clave pública RSA de 2048 bits y Signature Algorithm: sha256WithRSAEncryption. Para comprobarlo en línea en su lugar, pegue el contenido de la CSR en nuestro Decodificador de CSR y lea de vuelta los mismos campos.
Copie la CSR y envíela a la CA
Abra prtg.csr en el Bloc de notas (o cualquier editor de texto). Verá un bloque que comienza con cinco guiones, las palabras BEGIN CERTIFICATE REQUEST, cinco guiones más, luego texto en base64, y finalmente una línea END correspondiente:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRAwDgYDVQQIDAdGbG9yaWRhMRAw
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Seleccione todo el bloque (incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST, los cinco guiones a cada lado y todas las líneas intermedias), cópielo y péguelo en el campo de CSR del formulario de pedido de su CA.
Cuando la CA valide la solicitud y emita su certificado, continúe con cómo instalar un certificado SSL en PRTG Network Monitor. Planifique con anticipación dos detalles específicos que PRTG exige en el momento de la instalación: los tres archivos deben llamarse exactamente prtg.crt, prtg.key y root.pem, y los archivos PEM deben usar terminaciones de línea de Windows (CRLF) o el servicio PRTG Core Server se negará a iniciarse.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


