bg-tutorials

Cómo generar un CSR en Tableau Server

Este tutorial le muestra cómo generar un CSR (Certificate Signing Request) y una clave privada para Tableau Server tanto en Windows como en Linux. Tableau Server no dispone de un generador de CSR integrado, por lo que se utiliza el binario de OpenSSL que se incluye dentro del paquete Apache incorporado. Genere la clave y el CSR en el nodo de Tableau Server, envíe el CSR a su Autoridad de Certificación y, una vez que reciba el certificado firmado, impórtelo a través de Tableau Services Manager.

Lo que necesitará

  • Acceso de administrador (Windows) o sudo (Linux) en el nodo de Tableau Server.
  • La versión exacta del paquete Apache incluida con su versión de Tableau Server. Liste C:Program FilesTableauTableau Serverpackages en Windows o /opt/tableau/tableau_server/packages/ en Linux para encontrar la carpeta llamada apache.X.Y.Z. La parte X.Y.Z cambia con cada versión de Tableau Server.
  • El nombre de dominio completamente cualificado (FQDN) exacto que Tableau Server va a servir, por ejemplo tableau.sudominio.com, además de cualquier nombre de host adicional que desee incluir en el mismo certificado (para el campo SAN).
  • Los datos legales de su organización (país, estado, ciudad, nombre de la organización) para el Nombre Distinguido del CSR.

Nota sobre el tamaño de clave en 2026. Tableau Server 2025.3 y versiones posteriores funcionan sobre OpenSSL 3.4.x con seguridad de Nivel 2, que rechaza claves RSA de menos de 2048 bits. Utilice como mínimo RSA de 2048 bits; 3072 o 4096 bits es una mejora razonable para claves que planea conservar durante varios años. La propia documentación de Tableau usa RSA de 4096 bits en su ejemplo.

Generar un CSR en Tableau Server para Windows

Si ya ha generado su CSR, vaya directamente a enviar el CSR a su Autoridad de Certificación y luego a instalar su certificado SSL en Tableau Server.

Paso 1: Abra un Símbolo del sistema con privilegios elevados

Pulse la tecla de Windows, escriba cmd, luego haga clic con el botón derecho en Símbolo del sistema y elija Ejecutar como administrador. Se requieren privilegios elevados porque OpenSSL incorporado se encuentra en C:Program Files.

Paso 2: Vaya al directorio bin de Apache incorporado

Tableau incluye su propio OpenSSL dentro del paquete Apache. Liste la carpeta de paquetes para confirmar la versión exacta instalada en su servidor:

dir "C:Program FilesTableauTableau Serverpackages"

Verá una carpeta llamada apache.X.Y.Z (por ejemplo, apache.20243.24.1015.1532). Acceda a su directorio bin, sustituyendo por su propio código de versión:

cd "C:Program FilesTableauTableau Serverpackagesapache.20243.24.1015.1532bin"

Paso 3: Cree la clave privada

Genere una clave privada RSA de 2048 bits. Sustituya tableau por el nombre base de archivo que prefiera; la clave y el CSR compartirán ese nombre base:

openssl.exe genrsa -out tableau.key 2048

Mantenga tableau.key a salvo. Esta es la clave privada que se empareja con el certificado que emitirá la CA, y Tableau Server no puede ofrecer TLS sin ella. El ejemplo de la documentación de Tableau utiliza 4096 en lugar de 2048; ambos valores son aceptados por las CA públicas.

Paso 4: Genere el CSR con una extensión SAN

Los navegadores y clientes TLS modernos validan los certificados frente a la extensión Subject Alternative Name (SAN), no solo frente al Common Name, así que incluya la lista SAN en la solicitud. Sustituya los nombres de host después de DNS: por los FQDN que Tableau Server debe atender:

openssl.exe req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Si OpenSSL se queja de que no puede cargar el archivo de configuración (una advertencia sobre /usr/local/ssl/openssl.cnf en Windows se puede ignorar sin problema, pero un error grave detiene el comando), indíquele explícitamente la configuración de OpenSSL que viene con Tableau añadiendo -config ..confopenssl.cnf:

openssl.exe req -new -key tableau.key -out tableau.csr -config ..confopenssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Paso 5: Complete los datos de su organización

OpenSSL solicita los campos que forman el Nombre Distinguido del CSR. Utilice valores exactos y legales: las Autoridades de Certificación públicas rechazan las discrepancias con los registros comerciales.

  • Country Name (2 letter code): el código ISO de dos letras de su país, por ejemplo US, GB, DE.
  • State or Province Name: el nombre completo del estado o provincia donde está registrada su organización, por ejemplo California. No utilice una abreviatura de dos letras.
  • Locality Name: el nombre completo de la ciudad, por ejemplo San Francisco.
  • Organization Name: el nombre legal completo de su empresa, por ejemplo Your Company LLC. Para certificados validados por dominio (DV), este campo no se valida y se puede omitir, pero no simplemente pulse Intro: OpenSSL insertará entonces el valor predeterminado que defina su configuración, y la configuración de fábrica incluye Internet Widgits Pty Ltd, que quedaría en su CSR. Escriba un solo punto (.) para dejar el campo realmente vacío. Lo mismo aplica a País y Estado, cuyos valores predeterminados de fábrica son AU y Some-State.
  • Organizational Unit Name: obsoleto y ya no emitido por las CA públicas. Pulse Intro para omitirlo.
  • Common Name: el FQDN exacto que los usuarios escribirán para acceder a Tableau Server, por ejemplo tableau.sudominio.com. Indique el mismo valor que su primera entrada SAN.
  • Email Address: un correo electrónico de contacto válido, o pulse Intro para omitirlo.
  • A challenge password y An optional company name: deje ambos en blanco. Las CA públicas ignoran estos campos.

Cuando terminen las solicitudes, OpenSSL escribe el CSR en tableau.csr en el directorio actual. Continúe con verificar el CSR a continuación.

Generar un CSR en Tableau Server para Linux

Paso 1: Localice el directorio bin de Apache incorporado

Tableau Server en Linux incluye su propio OpenSSL dentro de /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin. Liste la carpeta de paquetes para encontrar la versión exacta instalada en su servidor:

ls /opt/tableau/tableau_server/packages/ | grep apache

Verá un directorio llamado apache.X.Y.Z (por ejemplo, apache.20243.24.1015.1532). Utilice ese nombre exacto en los comandos siguientes. No necesita hacer cd al directorio bin; los ejemplos llaman al OpenSSL incorporado con su ruta absoluta para que pueda ejecutarlos desde su directorio de inicio.

Paso 2: Cree la clave privada

Genere una clave privada RSA de 2048 bits, invocando el binario de OpenSSL incorporado por su ruta absoluta. Sustituya el código de versión por el suyo propio:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl genrsa -out tableau.key 2048

Mantenga tableau.key a salvo y legible únicamente por el usuario que ejecutará la importación. El ejemplo de la documentación de Tableau utiliza 4096 en lugar de 2048; ambos valores son aceptados por las CA públicas.

Paso 3: Genere el CSR con una extensión SAN

Incluya la lista de Subject Alternative Name directamente en la línea de comandos. Sustituya los nombres de host después de DNS: por los FQDN que Tableau Server debe atender:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Si OpenSSL se niega a iniciarse porque no puede cargar la configuración predeterminada, indíquele la configuración de OpenSSL que viene con Tableau añadiendo la opción -config:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -config /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/conf/openssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Paso 4: Complete los datos de su organización

OpenSSL solicita los mismos campos del Nombre Distinguido que en Windows. Utilice valores exactos y legales:

  • Country Name (2 letter code): el código ISO de país de dos letras, por ejemplo CA.
  • State or Province Name: el nombre completo del estado o provincia, por ejemplo Ontario.
  • Locality Name: el nombre completo de la ciudad, por ejemplo Ottawa.
  • Organization Name: el nombre legal completo de su empresa, por ejemplo Your Company LLC. Para certificados validados por dominio (DV), este campo no se valida y se puede omitir, pero no simplemente pulse Intro: OpenSSL insertará entonces el valor predeterminado que defina su configuración, y la configuración de fábrica incluye Internet Widgits Pty Ltd, que quedaría en su CSR. Escriba un solo punto (.) para dejar el campo realmente vacío. Lo mismo aplica a País y Estado, cuyos valores predeterminados de fábrica son AU y Some-State.
  • Organizational Unit Name: obsoleto. Pulse Intro para omitirlo.
  • Common Name: el FQDN exacto que servirá Tableau Server, por ejemplo tableau.sudominio.com. Indique el mismo valor que su primera entrada SAN.
  • Email Address: un correo electrónico de contacto válido, o pulse Intro para omitirlo.
  • A challenge password y An optional company name: deje ambos en blanco.

OpenSSL escribe el CSR en tableau.csr en el directorio desde el que ejecutó el comando.

Verifique el CSR antes de enviarlo

Detecte errores tipográficos en el Nombre Distinguido o entradas SAN faltantes antes de que la CA las valide. Imprima el CSR con el mismo OpenSSL incorporado. En Linux:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -noout -text -in tableau.csr

En Windows, desde el mismo directorio bin de Apache:

openssl.exe req -noout -text -in tableau.csr

Confirme tres cosas en la salida: que el Subject muestra su DN exacto, que el bloque X509v3 Subject Alternative Name lista todos los nombres de host que necesita, y que el tamaño de Public-Key coincide con el que generó. También puede pegar el CSR en nuestro Decodificador de CSR para realizar la misma comprobación en el navegador.

Envíe el CSR a su Autoridad de Certificación

Abra tableau.csr en un editor de texto. El archivo es texto plano, que comienza con -----BEGIN CERTIFICATE REQUEST----- y termina con -----END CERTIFICATE REQUEST-----. Copie todo el bloque, incluidas esas líneas de encabezado y pie, y péguelo en el campo CSR durante el proceso de compra con su CA.

Si prefiere omitir el paso manual del editor, nuestro Generador de CSR puede producir un CSR y una clave privada en el navegador utilizando los mismos valores predeterminados de OpenSSL, listos para pegar en el flujo de compra de su CA.

Instale el certificado firmado en Tableau Server

Una vez que la CA valida su solicitud y le envía por correo electrónico el certificado firmado más la cadena (paquete de CA), importe los tres archivos (certificado, clave privada, cadena) a través de Tableau Services Manager. Puede usar la interfaz web de TSM en https://<tsm-host>:8850 en Configuration > Security > External SSL, o la línea de comandos tsm, por ejemplo:

tsm security external-ssl enable --cert-file tableau.crt --key-file tableau.key --chain-file tableau-chain.crt
tsm pending-changes apply

Preste atención a las extensiones de archivo. Tableau requiere que el archivo de cadena termine en .crt, no en .pem ni en .ca-bundle, y el archivo de certificado también debe ser .crt. Las Autoridades de Certificación suelen entregar la cadena como un archivo .ca-bundle, así que renómbrelo antes de importarlo; de lo contrario, Tableau lo rechazará.

Tableau Server se reinicia para cargar el nuevo certificado. Para el procedimiento completo (formatos de archivo, gestión de frases de contraseña, verificación posterior a la instalación), consulte nuestra guía sobre cómo instalar un certificado SSL en Tableau Server.

Preguntas frecuentes

¿Tiene Tableau Server un generador de CSR integrado?

No. Tableau Services Manager importa certificados y claves, pero no los crea. Tableau Server incluye una compilación de Apache que contiene OpenSSL, por lo que usted genera la clave privada y el CSR con ese OpenSSL incorporado en el nodo de Tableau Server, envía el CSR a una Autoridad de Certificación y luego importa el certificado firmado más la cadena de nuevo a través de TSM.

¿Dónde está el binario de OpenSSL incorporado en Tableau Server?

En Windows, el binario está en C:Program FilesTableauTableau Serverpackagesapache.X.Y.Zbinopenssl.exe. En Linux, está en /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin/openssl. La parte X.Y.Z cambia con cada versión de Tableau Server, así que liste el directorio packages para encontrar el nombre exacto de la carpeta en su servidor.

¿Por qué OpenSSL advierte sobre un archivo de configuración faltante?

El OpenSSL incorporado está diseñado para buscar /usr/local/ssl/openssl.cnf, que no existe en una instalación de Tableau Server. Una advertencia se puede ignorar sin problema; un error grave significa que OpenSSL necesita que se le indique explícitamente el archivo de configuración. Añada -config ..confopenssl.cnf en Windows (cuando haya hecho cd al directorio bin de Apache) o -config /opt/tableau/tableau_server/packages/apache.X.Y.Z/conf/openssl.cnf en Linux. El archivo de configuración viene con Tableau y ya está configurado para el OpenSSL incorporado.

¿Debe cifrarse la clave privada con una frase de contraseña?

Tableau Services Manager acepta claves privadas tanto sin cifrar como protegidas con frase de contraseña. Los comandos de esta guía llaman a openssl genrsa sin -aes256, lo que produce una clave PEM sin cifrar que TSM puede importar sin solicitar una frase de contraseña. Si prefiere una clave protegida con frase de contraseña, añada -aes256 al comando genrsa y proporcione la misma frase de contraseña a TSM (ya sea en el campo SSL certificate key passphrase de la interfaz web, o con –passphrase en la línea de comandos tsm security external-ssl enable). Tenga en cuenta que una clave protegida con frase de contraseña no se puede reutilizar para SAML.

¿Puedo generar el CSR en una máquina distinta e importarlo más tarde?

Sí, pero solo si también traslada la clave privada. El CSR y la clave privada forman un par: la CA firma el CSR, y el certificado firmado solo funciona con la clave privada correspondiente. Si genera la clave y el CSR en una estación de trabajo, copie ambos archivos al nodo de Tableau Server a través de un canal seguro antes de importar el certificado firmado mediante TSM. El propio Tableau Server no genera claves, por lo que no importa dónde se cree el par de claves siempre que también entregue la clave a TSM en el momento de la instalación.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.