bg-tutorials

Come generare un CSR su Aruba ClearPass

Questa guida ti mostra come generare una CSR (Certificate Signing Request) su Aruba ClearPass Policy Manager (CPPM). ClearPass è l’appliance AAA / network access control di HPE Aruba Networking, quindi la CSR viene creata interamente nella console web di amministrazione, senza accesso shell. I passaggi seguenti si applicano a CPPM 6.x, inclusa l’attuale linea 6.12, e il flusso di lavoro è rimasto stabile nelle release più recenti.

Una cosa da capire prima di iniziare: ClearPass associa ogni CSR a un nodo specifico (l’appliance su cui la generi) e a un Usage specifico (RADIUS/EAP, HTTPS, RadSec, Database, o un certificato di Service). La chiave privata rimane su quel nodo, e quando il certificato firmato torna dalla CA devi importarlo sullo stesso nodo e con lo stesso Usage. Se gestisci un cluster ClearPass, ripeti la procedura per ogni nodo.

Genera la CSR su Aruba ClearPass

Se hai già una CSR generata altrove (per esempio con il nostro CSR Generator), puoi passare direttamente alle istruzioni per l’installazione SSL su Aruba ClearPass. Nota, tuttavia, che una CSR creata fuori dall’appliance produce anche la sua chiave privata fuori dall’appliance, quindi installerai il certificato firmato come bundle PKCS#12 invece di completare una richiesta in sospeso sul nodo.

Passo 1: Accedi a ClearPass Policy Manager

Apri l’URL di amministrazione di ClearPass (per esempio https://clearpass.example.com/tips/) e accedi con un account amministratore che abbia i diritti per gestire i certificati.

Passo 2: Apri il Certificate Store

Dal menu a sinistra, vai su Administration > Certificates > Certificate Store, e assicurati che sia selezionata la scheda Server Certificates. Nelle versioni CPPM più vecchie il percorso è Administration > Certificate > Server Certificate; per il resto le schermate sono identiche.

Nella parte superiore della pagina, impostare i due selettori che definiscono l’ambito della CSR:

  • Select Server: scegli il nodo ClearPass su cui stai generando la CSR. La chiave privata risiederà solo su questo nodo.
  • Select Usage (chiamato anche Type in alcune versioni): scegli il ruolo del certificato per cui è destinata questa CSR. Le scelte più comuni sono RADIUS/EAP Server Certificate (l’opzione predefinita, usata per l’autenticazione 802.1X), HTTPS Server Certificate (l’interfaccia web di amministrazione e captive-portal), RadSec Server Certificate (RADIUS su TLS), e Database Server Certificate. Ogni ruolo può avere un proprio certificato, quindi genera una CSR per ogni ruolo che devi sostituire.

Quindi, sul lato destro, fai clic su Create Certificate Signing Request.

Passo 3: Compila i dettagli del certificato

Nella finestra Create Certificate Signing Request, compila i campi come segue:

  • Common Name (CN): il nome di dominio completo (FQDN) che vuoi proteggere, per esempio clearpass.example.com. Per un certificato wildcard, inizia con un asterisco e un punto, per esempio *.example.com.
  • Organization (O): il nome legale completo della tua azienda, per esempio Example Holdings LLC.
  • Organizational Unit (OU): lascia vuoto. Le CA pubbliche non includono più il campo OU nei certificati TLS pubblicamente attendibili (i requisiti di base del CA/Browser Forum lo hanno eliminato nel 2022), e molte CA rimuovono il valore durante l’emissione.
  • Location (L): la città in cui è registrata l’organizzazione, per esempio San Jose.
  • State (ST): il nome completo dello stato, regione o provincia. Usa California, non CA.
  • Country (C): il codice paese ISO 3166 a due lettere, per esempio US, GB, o DE.
  • Subject Alternative Name (SAN): elenca ogni nome DNS e indirizzo IP che il certificato deve coprire, incluso il Common Name. ClearPass richiede che le voci siano indicate con il loro prefisso di tipo, separate da virgole (vedi l’esempio sotto l’elenco).
  • Private Key Password: imposta una passphrase forte. Ti servirà quando importerai il certificato firmato più avanti, quindi conservala in modo sicuro.
  • Verify Private Key Password: reinserisci la stessa passphrase.
  • Key Length: seleziona 2048 bit. Scegli 4096 solo se la tua politica di sicurezza lo richiede, poiché chiavi RSA più lunghe aggiungono un costo di elaborazione a ogni handshake TLS. ECDSA (P-256) è anch’esso accettato sui tipi di Usage supportati, se la tua CA emette certificati ECDSA.
  • Digest Algorithm: seleziona SHA-256. SHA-1 non è accettato dalle CA pubbliche ed è rifiutato dai client moderni.
  • Valid for: lascia questo campo vuoto quando la CSR è destinata a una CA pubblica. È la CA a stabilire il periodo di validità del certificato emesso, attualmente limitato a 200 giorni per i nuovi certificati TLS pubblici emessi a partire dal 15 marzo 2026.

Un valore SAN valido è simile a questo:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Controlla nuovamente ogni campo, poi fai clic su Submit.

Passo 4: Scarica la CSR

ClearPass mostra il contenuto Base64 della nuova CSR. Fai clic su Download CSR per salvare il file con estensione .csr. La chiave privata viene generata contemporaneamente e rimane sull’appliance, associata al nodo e all’Usage selezionati, finché il certificato firmato non viene importato.

Apri il file scaricato in qualsiasi editor di testo semplice (Notepad, TextEdit in modalità testo semplice, o l’editor di codice che preferisci). Il contenuto inizia e termina così:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Copia l’intero blocco, incluse le righe BEGIN e END, e incollalo nel campo CSR della pagina di ordine del tuo certificato SSL. Prima di inviarlo, puoi verificare il contenuto (CN, SAN, dimensione della chiave, algoritmo di firma) con il nostro CSR Decoder.

Dopo che la tua CA ha convalidato la richiesta ed emesso il certificato, segui le istruzioni per l’installazione SSL su Aruba ClearPass per importare il certificato firmato. Assicurati di selezionare lo stesso nodo e lo stesso Usage al momento dell’importazione: la chiave privata in sospeso corrisponde solo a un certificato importato nello stesso slot per cui è stata creata.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.