Este tutorial te muestra cómo generar un CSR (Certificate Signing Request) en un Synology NAS que ejecuta DSM 7 (el proceso es el mismo desde DSM 7.2 hasta DSM 7.4, la línea que Synology lanzó en junio de 2026). El asistente dentro de DiskStation Manager crea una solicitud PKCS #10 y una clave privada correspondiente en un solo paso, y luego descarga ambas como un archivo ZIP que guardas en tu computadora. Envías el archivo .csr a tu Autoridad de Certificación e importas el certificado emitido de vuelta en DSM junto con la clave original.
Si tienes DSM 6.2, el texto del menú es un poco diferente (una pestaña dedicada CSR en lugar de Agregar), pero los campos que completas son los mismos. DSM 7 es la versión que Synology admite actualmente, por lo que los pasos a continuación describen ese proceso.
Antes de empezar
Para obtener un certificado de confianza pública de una CA, el NAS necesita un nombre que se resuelva en internet público. Dos configuraciones habituales funcionan:
- Tu propio dominio: apunta un nombre de host (por ejemplo nas.example.com) a tu IP pública con un registro A en tu proveedor de DNS, o a un nombre de host DDNS de Synology con un CNAME.
- DDNS de Synology: si no tienes un dominio propio, registra un nombre DDNS gratuito de Synology en Panel de control > Acceso externo > DDNS (por ejemplo yourname.synology.me) y úsalo como el Nombre Común.
También necesitas acceso de administrador a DSM. El asistente de CSR forma parte del Panel de control, que solo pueden abrir las cuentas de administrador.
Generar el CSR en DSM 7
Si ya generaste tu CSR fuera del NAS (por ejemplo con nuestro Generador de CSR o con OpenSSL), omite esta sección y continúa con los pasos de instalación en Synology NAS una vez que se haya emitido tu certificado.
Paso 1: Abre el panel de Certificados
Inicia sesión en DSM como administrador y ve a Panel de control > Seguridad > Certificado. La pantalla muestra los certificados que ya existen en el NAS (el autofirmado predeterminado y cualquiera que hayas importado o emitido a través de Let’s Encrypt).
Paso 2: Inicia una nueva solicitud de certificado
Haz clic en Agregar. En el cuadro de diálogo que se abre, deja seleccionado Agregar un nuevo certificado y haz clic en Siguiente.
En la siguiente pantalla, selecciona Crear solicitud de firma de certificado (CSR) y haz clic en Siguiente. (Las otras dos opciones, Obtener un certificado de Let’s Encrypt e Importar certificado, se explican más adelante en esta guía).
Paso 3: Completa los campos del CSR
DSM muestra un formulario con los campos del Nombre Distinguido y la longitud de la clave. Usa solo caracteres ASCII estándar; las letras no latinas y los caracteres acentuados invalidan la solicitud:
- Longitud de la clave privada: selecciona 2048 en el menú desplegable. Este es el mínimo actual que aceptan todas las CA públicas. Elige 3072 o 4096 solo si tu política de seguridad requiere una clave más grande (la contrapartida es un negociado TLS ligeramente más lento).
- Nombre Común: el nombre de dominio completamente calificado (FQDN) que usarán los clientes para acceder al NAS, por ejemplo nas.example.com. Para un certificado comodín, coloca un asterisco delante del dominio raíz, por ejemplo *.example.com.
- Nombre Alternativo del Sujeto: agrega cada nombre de host adicional que deba estar cubierto, uno por línea. Repite el Nombre Común en la primera línea y luego agrega los alias (por ejemplo nas.example.com en la primera línea, files.example.com y photos.example.com en las líneas siguientes). Los navegadores y clientes modernos validan solo la lista SAN (el Nombre Común no se ha utilizado para decisiones de confianza desde 2017), por lo que todo nombre de host que deba funcionar tiene que aparecer aquí.
- Correo electrónico: una dirección de contacto válida. La CA puede usarla durante la validación.
- Departamento: una etiqueta breve como IT o Web. El atributo de Unidad Organizativa está en desuso para certificados públicos (el CA/Browser Forum lo ha eliminado gradualmente), así que déjalo mínimo o pon un valor genérico. Para pedidos de Validación de Dominio, escribe NA.
- Organización: el nombre legal completo de tu empresa, exactamente como está registrado. Es obligatorio para certificados de Validación de Organización (OV) y Validación Extendida (EV). Para pedidos de Validación de Dominio (DV) este campo se ignora, así que escribe NA o tu nombre.
- Ciudad: la ciudad donde está registrada tu organización, escrita en su totalidad (por ejemplo Orlando, no ORL).
- Estado/Provincia: el nombre completo del estado o provincia (por ejemplo Florida, no FL).
- País: selecciona el código de país ISO de dos letras en el menú desplegable (por ejemplo US, GB, DE). Para pedidos OV y EV, este es el país donde tu empresa está legalmente registrada.
Verifica cada campo dos veces y haz clic en Siguiente.
Paso 4: Descarga el CSR y la clave privada
DSM genera la solicitud y la clave privada correspondiente y las descarga en tu computadora como un único archivo ZIP (normalmente llamado archive.zip). Dentro del ZIP encontrarás dos archivos:
- server.csr: la solicitud de firma de certificado PKCS #10. Este es el texto que pegas en el formulario de tu pedido.
- server.key: la clave privada RSA correspondiente. Guárdala en la misma máquina que usarás para importar el certificado emitido. La CA nunca ve este archivo, y si lo pierdes tendrás que empezar de nuevo con un nuevo CSR.
Extrae el ZIP en un lugar seguro (una bóveda protegida con contraseña o una carpeta accesible solo para administradores). Trata server.key como cualquier otro dato secreto.
Paso 5: Envía el CSR a tu Autoridad de Certificación
Abre server.csr en un editor de texto sin formato. Verás un bloque como este:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecciona todo, incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST, cópialo y pégalo en el campo CSR del formulario de tu pedido. Después de que la CA valide la solicitud y emita tu certificado, sigue nuestra guía sobre cómo instalar un certificado SSL en Synology NAS para importar el certificado, el paquete de la CA y el archivo server.key correspondiente en DSM, y asignar el certificado a tus servicios.
Verifica el CSR antes de enviarlo (opcional)
Vale la pena confirmar el Nombre Común, la lista SAN y el tamaño de la clave antes de enviar la solicitud a la CA. Pega el contenido de server.csr en nuestro Decodificador de CSR para leer los valores. El Nombre Común debe coincidir con el nombre de host que usan los clientes, todos los nombres necesarios deben aparecer en el Nombre Alternativo del Sujeto, y el tamaño de la clave debe coincidir con el que elegiste en el asistente.
Si tienes OpenSSL en una estación de trabajo, este comando muestra los mismos detalles localmente:
openssl req -noout -text -in server.csr
Alternativa gratuita: Let’s Encrypt dentro de DSM
DSM 7 puede emitir un certificado gratuito de Let’s Encrypt directamente, sin CSR y sin importación manual. El asistente crea la clave, la solicitud y la cadena de confianza en el propio NAS, y DSM renueva el certificado automáticamente antes de que caduque (los certificados de Let’s Encrypt son válidos por 90 días).
- Ve a Panel de control > Seguridad > Certificado, haz clic en Agregar y luego en Agregar un nuevo certificado.
- Selecciona Obtener un certificado de Let’s Encrypt y haz clic en Siguiente.
- Introduce tu Nombre de dominio y un Correo electrónico de contacto. Agrega cualquier nombre de host adicional en Nombre Alternativo del Sujeto y finaliza.
Let’s Encrypt valida el dominio a través del puerto entrante 80, por lo que tu NAS y router deben permitir ese puerto desde internet (DSM usa el desafío HTTP-01 de forma predeterminada). Elige Let’s Encrypt para uso interno gratuito y acceso a DSM. Elige un certificado comprado cuando necesites Validación de Organización o Extendida, un comodín que abarque muchos subdominios, un plazo de validez más largo, o garantía y soporte del proveedor.
Preguntas frecuentes
Abre Panel de control > Seguridad > Certificado, haz clic en Agregar, deja seleccionado Agregar un nuevo certificado, y en la siguiente pantalla elige Crear solicitud de firma de certificado (CSR). DSM 6.2 usaba en cambio una pestaña dedicada CSR en el panel de Certificado, pero los campos del formulario que completas son los mismos.
DSM no guarda una copia en el NAS. La clave privada se descarga dentro de archive.zip como server.key, junto con server.csr, y existe únicamente en la máquina donde la guardaste. Guarda el ZIP en un lugar seguro antes de cerrar la pestaña del navegador. Si pierdes server.key, el certificado que la CA emita para ese CSR no podrá instalarse y tendrás que generar una nueva solicitud.
Sí. El asistente de DSM 7 tiene un campo Nombre Alternativo del Sujeto que acepta un nombre de host por línea. Coloca allí también el FQDN principal (coincidiendo con el Nombre Común) para que la lista SAN sea autosuficiente, y luego agrega cada alias al que el NAS deba responder. Después necesitarás pedir un certificado multidominio (SAN) para cubrir los nombres adicionales; un certificado de un solo nombre solo firma un nombre de host aunque incluyas más en el CSR.
Sí. Nuestro Generador de CSR crea una solicitud (con SAN) a partir de un único formulario, y OpenSSL puede hacer lo mismo desde la línea de comandos. Conserva la clave privada que te proporciona, y luego importa el certificado emitido, el paquete de la CA y esa clave juntos en Panel de control > Seguridad > Certificado > Agregar > Importar certificado. Esto suele ser más fácil cuando quieres el mismo certificado en más de un dispositivo.
Let’s Encrypt es gratuito, válido por 90 días, y DSM 7 lo renueva por ti, por lo que es adecuado para laboratorios domésticos y acceso interno a DSM donde la Validación de Dominio es suficiente. Un certificado comprado tiene sentido cuando necesitas Validación de Organización o Extendida, un comodín que abarque muchos subdominios, un plazo de varios años, soporte del proveedor o una garantía. El flujo de CSR de esta guía es el que se usa para la vía de compra.
El asistente activa una única descarga de ZIP como último paso. Si tu navegador la bloqueó (algunos bloqueadores de ventanas emergentes detienen las descargas de archivos desde cuadros de diálogo en línea), revisa la barra de descargas del navegador o el pequeño icono de bloqueo junto a la barra de direcciones y permite la descarga. Si ya hiciste clic en Hecho y el ZIP no llegó, repite el asistente: DSM no guarda una copia de la solicitud en el NAS, por lo que el ZIP es el único lugar donde existe la clave privada.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


