bg-tutorials

Cómo instalar un certificado SSL en Unifi Cloud Key

Este tutorial te ofrece instrucciones paso a paso sobre cómo instalar un certificado SSL en un UniFi Cloud Key. El Cloud Key ejecuta la aplicación UniFi Network sobre un almacén de claves Java (keystore), por lo que la instalación se realiza mediante SSH: creas un paquete PKCS#12 a partir de tu certificado, clave privada y cadena de la CA, luego lo importas al keystore del Cloud Key con la utilidad Java keytool y reinicias el servicio UniFi.

Generar un código CSR en UniFi Cloud Key

La Solicitud de Firma de Certificado, o CSR, es un bloque de texto codificado que contiene tus datos de contacto, como tu dominio y organización. Todo solicitante debe generar un CSR y enviarlo a la Autoridad de Certificación (CA) para su validación antes de que se pueda emitir un certificado. Para un Cloud Key, el nombre común en el CSR debe ser el nombre de host que usas para acceder al controlador, por ejemplo unifi.tusitio.com.

Tienes dos opciones:

Puedes abrir tu archivo CSR con cualquier editor de texto, como Notepad, y pegarlo durante el proceso de solicitud del certificado con tu proveedor SSL. Guarda a salvo la clave privada correspondiente: la necesitarás de nuevo en el Paso 3 para crear el paquete PKCS#12. Una vez que la CA valide tu solicitud y te envíe por correo los archivos SSL, continúa con la instalación a continuación.

Instalar un certificado SSL en UniFi Cloud Key

El Cloud Key sirve HTTPS desde un keystore Java ubicado en /usr/lib/unifi/data/keystore. Por defecto, ese keystore contiene un certificado autofirmado bajo el alias unifi, protegido por la contraseña aircontrolenterprise. Para instalar tu propio certificado, reemplazas esa entrada: empaquetas tus archivos en un archivo PKCS#12, lo importas al mismo alias y luego reinicias el servicio UniFi. Trabajarás mediante SSH, así que primero conéctate al Cloud Key (el usuario SSH predeterminado es root en Gen1, o la cuenta de administrador que configuraste durante la adopción en Gen2).

Paso 1: Prepara tus archivos SSL

Revisa tu bandeja de entrada y descarga el archivo ZIP que contiene tu certificado. Extráelo. Según tu proveedor SSL, deberías tener algunos o todos estos archivos:

  • El certificado SSL principal (tu certificado de servidor).
  • El certificado SSL intermedio.
  • El certificado SSL raíz.
  • El paquete de la CA, un único archivo que ya contiene los certificados raíz e intermedio.

También necesitas la clave privada que generaste junto con el CSR. Si usaste nuestro Generador de CSR, la clave se ofreció para descarga en ese momento.

Paso 2: Copia tus archivos SSL al Cloud Key

Sube tus archivos al Cloud Key mediante SCP o SFTP y colócalos en /etc/ssl/private/. Usa estos nombres para que coincidan con los comandos de los pasos siguientes:

  • Certificado principal como /etc/ssl/private/cloudkey.crt
  • Clave privada como /etc/ssl/private/cloudkey.key
  • Paquete de la CA (raíz e intermedio) como /etc/ssl/private/yourcaname.crt

Nota: cada archivo PEM debe terminar con un salto de línea después de la línea de cierre. La última línea del certificado es exactamente cinco guiones, las palabras END CERTIFICATE y luego cinco guiones (—–END CERTIFICATE—–); asegúrate de que haya un salto de línea después de ella. La falta de un salto de línea final es una causa frecuente de errores de importación.

Paso 3: Empaqueta tu certificado en un archivo PKCS#12

Combina tu clave privada, tu certificado principal y el paquete de la CA en un único archivo PKCS#12. El alias debe ser unifi, porque es el alias que espera el keystore de UniFi. Sustituye enteryourpassword por una contraseña de tu elección y recuérdala: pasarás el mismo valor a keytool en el Paso 4 como contraseña de origen.

openssl pkcs12 -export -in /etc/ssl/private/cloudkey.crt -inkey /etc/ssl/private/cloudkey.key -out /etc/ssl/private/cloudkey.p12 -name unifi -CAfile /etc/ssl/private/yourcaname.crt -caname root -password pass:enteryourpassword

Esto genera /etc/ssl/private/cloudkey.p12, que contiene la clave, tu certificado y la cadena, todo bajo el alias unifi.

Paso 4: Importa el archivo PKCS#12 al keystore del Cloud Key

Importa el archivo PKCS#12 al keystore existente en /usr/lib/unifi/data/keystore. El keystore de destino ya usa la contraseña aircontrolenterprise, por lo que las contraseñas del almacén y de la clave de destino deben seguir siendo aircontrolenterprise. La contraseña de origen es la que estableciste en el archivo PKCS#12 en el Paso 3.

keytool -importkeystore -deststorepass aircontrolenterprise -destkeypass aircontrolenterprise -destkeystore /usr/lib/unifi/data/keystore -srckeystore /etc/ssl/private/cloudkey.p12 -srcstoretype PKCS12 -srcstorepass enteryourpassword -alias unifi

Si keytool informa que el alias unifi ya existe, se refiere a la entrada autofirmada predeterminada. Confirma la sobrescritura cuando se te solicite, o elimina primero la entrada anterior con el siguiente comando y luego vuelve a ejecutar la importación:

keytool -delete -alias unifi -keystore /usr/lib/unifi/data/keystore -storepass aircontrolenterprise

Importante: no cambies la contraseña del keystore a un valor propio. El servicio UniFi está codificado para abrir el keystore con aircontrolenterprise; si la cambias, el controlador no podrá leer el certificado y HTTPS fallará.

Paso 5: Establece permisos y elimina los archivos temporales

Ajusta la propiedad y los permisos de los archivos en /etc/ssl/private/ para que la clave privada no sea legible por todos, y luego elimina los archivos intermedios que ya no necesitas. Ejecuta estos comandos uno a la vez:

chown root:ssl-cert /etc/ssl/private/*
chmod 640 /etc/ssl/private/*
rm /etc/ssl/private/cloudkey.p12

El certificado ahora vive dentro del keystore, por lo que el archivo PKCS#12 ya no es necesario. Si también subiste el CSR o el archivo de la CA solo para este proceso, también puedes eliminarlos:

rm /etc/ssl/private/cloudkey.csr
rm /etc/ssl/private/yourcaname.crt

Consejo: antes de reiniciar, puedes respaldar el keystore para poder revertir los cambios si es necesario. Desde dentro de /usr/lib/unifi/data/, archívalo con tar -cvf keystore-backup.tar keystore.

Paso 6: Haz coincidir el nombre de host del controlador con tu certificado

Para que los navegadores confíen en el certificado sin una advertencia de discrepancia de nombre, configura el nombre de host o la IP del controlador con el nombre de tu certificado. En la aplicación UniFi Network, ve a Settings > System (versiones anteriores: Settings > Controller) y establece el Controller Hostname/IP con el nombre común de tu certificado, por ejemplo unifi.tusitio.com. Asegúrate de que ese nombre de host resuelva al Cloud Key en tu DNS.

Paso 7: Reinicia el servicio UniFi

El nuevo certificado solo se lee cuando se inicia el servicio UniFi, así que reinícialo para cargar tu certificado:

service unifi restart

En firmware más reciente del Cloud Key que usa systemd, el comando equivalente es:

systemctl restart unifi

Espera un minuto para que el servicio vuelva a estar disponible y luego recarga el controlador en tu navegador. Enhorabuena, tu certificado SSL ya está instalado en tu UniFi Cloud Key.

Prueba tu instalación SSL

Después de instalar el certificado, comprueba tu configuración para detectar errores o vulnerabilidades, como un certificado intermedio faltante o una cadena no confiable. Usa nuestro SSL Checker para obtener un análisis e informe instantáneo. Dado que el controlador UniFi normalmente escucha en el puerto 8443, apunta el verificador a tu dirección completa, por ejemplo unifi.tusitio.com:8443. También puedes confirmar el resultado desde la línea de comandos:

echo | openssl s_client -connect unifi.yoursite.com:8443 -servername unifi.yoursite.com 2>/dev/null | openssl x509 -noout -issuer -dates

Esto muestra el emisor y las fechas de validez del certificado, para que puedas confirmar que el Cloud Key está sirviendo tu certificado y no el antiguo autofirmado.

Preguntas frecuentes

¿Dónde está el keystore SSL en un UniFi Cloud Key?

El keystore de UniFi es el almacén de claves Java ubicado en /usr/lib/unifi/data/keystore. Contiene el certificado que el controlador sirve mediante HTTPS, almacenado bajo el alias unifi y protegido por la contraseña predeterminada aircontrolenterprise.

¿Cuál es la contraseña predeterminada del keystore en UniFi Cloud Key?

La contraseña predeterminada del keystore es aircontrolenterprise. Mantenla tal como está. El servicio UniFi está codificado para abrir el keystore con esta contraseña, así que si la cambias, el controlador ya no podrá leer tu certificado. Úsala como contraseña del almacén y de la clave de destino al importar con keytool.

¿Por qué no aparece mi certificado después de importarlo?

Las dos causas más comunes son una contraseña de keystore incorrecta y la falta de un reinicio del servicio. Confirma que importaste al keystore en /usr/lib/unifi/data/keystore usando la contraseña aircontrolenterprise y el alias unifi, y luego reinicia el controlador con service unifi restart. El Cloud Key lee el keystore solo al iniciarse, por lo que el nuevo certificado se carga después de un reinicio.

¿Qué alias debe usar el certificado?

El alias debe ser unifi. Configúralo con la opción -name unifi al crear el archivo PKCS#12 en openssl, y usa -alias unifi al importar con keytool. Si importas bajo un alias diferente, el controlador seguirá sirviendo el antiguo certificado autofirmado.

¿Cómo reinicio el servicio UniFi en el Cloud Key?

Ejecuta service unifi restart mediante SSH. En firmware más reciente que usa systemd, ejecuta systemctl restart unifi en su lugar. También puedes reiniciar el dispositivo desde la interfaz web del Cloud Key, pero reiniciar solo el servicio UniFi es más rápido y suficiente para cargar un nuevo certificado.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.