Este tutorial explica cómo generar una CSR (Certificate Signing Request) en un Ubiquiti UniFi Cloud Key. El Cloud Key no tiene un generador de CSR integrado en su interfaz web, así que crearás la CSR a través de SSH usando OpenSSL. Estos pasos se aplican a Cloud Key Gen1 y Gen2/Gen2+, así como a instalaciones autoalojadas de UniFi Network Application que se ejecutan en Linux.
Generar una CSR en UniFi Cloud Key
Si ya has generado tu CSR, pasa directamente a las instrucciones de instalación del SSL en UniFi Cloud Key.
También puedes usar nuestro Generador de CSR para crear la CSR automáticamente en lugar de ejecutar comandos de OpenSSL en el dispositivo.
Requisitos
- Acceso SSH a tu Cloud Key (habilita SSH en la configuración de UniFi OS, o conéctate directamente a través de la IP del dispositivo en el puerto 22).
- Familiaridad básica con comandos de terminal.
- OpenSSL instalado (preinstalado en el firmware de Cloud Key).
Paso 1: Conéctate al Cloud Key mediante SSH
Abre una terminal (o PuTTY en Windows) y conéctate a tu Cloud Key:
ssh [email protected]
Sustituye 192.168.1.x por la dirección IP de tu Cloud Key. En los dispositivos con UniFi OS (Gen2/Gen2+), inicia sesión con las credenciales que configuraste durante la instalación inicial.
Paso 2: Haz una copia de seguridad de los archivos de certificado existentes (opcional pero recomendado)
Antes de generar los nuevos archivos, crea una copia de seguridad de tu directorio de certificados actual:
cp -r /etc/ssl/private ~/cloudkey-cert-backup
Esto preserva tu clave y certificado existentes para que puedas restaurarlos si es necesario. La copia de seguridad es importante aquí: en un Cloud Key Gen1 el directorio ya contiene el certificado y la clave que el dispositivo está utilizando (cloudkey.crt y cloudkey.key), y el comando del Paso 3 sobrescribe la nueva clave sobre cloudkey.key. Hasta que instales el certificado emitido, el certificado del dispositivo y la clave junto a él ya no coinciden, y restaurar esta copia de seguridad es la única forma de devolver el dispositivo a su estado anterior.
Nota para Gen2 y Gen2+: en los dispositivos que ejecutan UniFi OS, el certificado y la clave activos son unifi-core.crt y unifi-core.key en /data/unifi-core/config/, no en /etc/ssl/private. Haz una copia de seguridad de ese directorio en su lugar, y genera la solicitud en una ruta de tu elección.
Paso 3: Genera la CSR y la clave privada
Ejecuta el siguiente comando de OpenSSL para crear una clave privada RSA de 2048 bits y una CSR en un solo paso. Sustituye cada valor de marcador por tu propia información:
openssl req -new -newkey rsa:2048 -nodes -sha256
-subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com"
-addext "subjectAltName=DNS:unifi.yourdomain.com"
-keyout /etc/ssl/private/cloudkey.key
-out /etc/ssl/private/cloudkey.csr
Nota: La opción -addext requiere OpenSSL 1.1.1 o posterior (incluido en Cloud Key Gen2/Gen2+ y en dispositivos Gen1 con firmware 1.1.6 o superior). Si tu dispositivo tiene una versión anterior de OpenSSL, puedes omitir -addext y añadir el SAN mediante un archivo de configuración de OpenSSL en su lugar, o usar el Generador de CSR. En OpenSSL 3.x puedes usar -noenc en lugar de -nodes; ambos generan una clave privada sin cifrar.
Referencia de campos de la CSR
Cada campo en la cadena -subj corresponde a un atributo del certificado. Complétalos de la siguiente manera:
- C: código de país de dos letras (ISO 3166), por ejemplo US.
- ST: estado o provincia (nombre completo, sin abreviar).
- L: ciudad o localidad.
- O: el nombre legal de tu organización. Para certificados de Validación de Dominio (DV) este campo es opcional.
- CN: el nombre de dominio completamente calificado (FQDN) que usarás para acceder al controlador de Cloud Key, por ejemplo unifi.yourdomain.com.
La línea -addext "subjectAltName=..." establece el campo Subject Alternative Name (SAN). Los navegadores modernos requieren que el nombre de host aparezca en el SAN, no solo en el CN. Si necesitas cubrir más de un nombre de host, sepáralos con comas:
-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"
Paso 4: Verifica la CSR
Antes de enviar la CSR, confirma que los datos del asunto y el SAN son correctos:
openssl req -in /etc/ssl/private/cloudkey.csr -noout -text
Busca la línea Subject: (debe coincidir con tus valores de -subj) y la sección X509v3 Subject Alternative Name (debe incluir tu FQDN). También puedes pegar el contenido de la CSR en el Decodificador de CSR de SSL Dragon para una verificación visual.
Paso 5: Envía la CSR a tu Autoridad de Certificación
Abre el archivo CSR en un editor de texto o imprímelo en la terminal:
cat /etc/ssl/private/cloudkey.csr
Copia toda la salida, incluidas las líneas -----BEGIN CERTIFICATE REQUEST----- y -----END CERTIFICATE REQUEST-----. Pégala en el campo de CSR durante el proceso de compra del certificado SSL con tu CA.
Conserva el archivo de clave privada (/etc/ssl/private/cloudkey.key) en el Cloud Key. Lo necesitarás más adelante cuando instales el certificado SSL en el almacén de claves de UniFi.
Paso 6: Protege la clave privada
Restringe el archivo de clave para que solo root pueda leerlo:
chmod 600 /etc/ssl/private/cloudkey.key
Nunca compartas ni transfieras la clave privada a través de un canal sin cifrar. Si sospechas que se ha visto comprometida, genera una nueva CSR y vuelve a emitir el certificado.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


