Questa guida ti accompagna nel generare una CSR (Certificate Signing Request) su Kerio Connect, il server di posta ora venduto come GFI Kerio Connect da quando GFI Software ha acquisito Kerio Technologies nel 2017.
Il nome del prodotto sulla rete e all’interno della console di amministrazione è ancora Kerio Connect, quindi i percorsi di menu riportati di seguito corrispondono a quelli visibili su ogni versione attualmente supportata, inclusa la linea 10.0.x distribuita fino al 2026.
La CSR si genera all’interno della console di amministrazione di Kerio Connect e non dalla shell. La console memorizza la chiave privata sul server accanto alla richiesta in sospeso, il che significa che il certificato firmato restituito dalla CA può essere importato solo nella stessa installazione di Kerio Connect che ha prodotto la richiesta. Accedi alla console di amministrazione come amministratore sul server che desideri proteggere, quindi segui i passaggi seguenti.
Genera una CSR su Kerio Connect
Passaggio 1: apri la schermata SSL Certificates
Accedi alla console di amministrazione di Kerio Connect (l’interfaccia web solitamente disponibile all’indirizzo https://your-mail-server:4040/admin). Nella navigazione a sinistra, vai su Configuration > SSL Certificates. Il riquadro a destra elenca tutti i certificati e le richieste in sospeso già presenti su questo server, con il certificato attivo contrassegnato come predefinito.
Passaggio 2: avvia una nuova richiesta di certificato
Fai clic su New in cima all’elenco, quindi scegli New Certificate Request. Si apre la finestra di dialogo New Certificate. (Il pulsante etichettato New Certificate nello stesso menu crea un certificato autofirmato; per un certificato pubblicamente attendibile ti serve New Certificate Request, che produce una CSR da inviare alla tua Certificate Authority.)
Passaggio 3: compila i campi del Distinguished Name
Usa solo caratteri ASCII standard. Lettere non latine, virgolette curve incollate da un elaboratore di testi e caratteri accentati compromettono la CSR. Compila il modulo come segue:
- Host Name: il nome di dominio completamente qualificato (FQDN) usato dai client per raggiungere il server, ad esempio mail.example.com. Per un certificato wildcard, inserisci un asterisco davanti al dominio principale, ad esempio *.example.com.
- Organization Name: la ragione sociale completa della tua azienda, esattamente come registrata. Questo campo viene verificato dalla CA per i certificati Organization Validation (OV) ed Extended Validation (EV). Per Domain Validation (DV) viene ignorato, quindi va bene qualsiasi segnaposto breve.
- Organizational Unit: un’etichetta di reparto come IT. Il CA/Browser Forum ha deprecato questo attributo, quindi la maggior parte delle CA lo rimuove dal certificato emesso. Lascialo vuoto o imposta un valore minimo.
- City: la città in cui è registrata la tua organizzazione, scritta per esteso (ad esempio Los Angeles, non LA).
- State or Province: il nome completo dello stato o della provincia (ad esempio California, non CA).
- Country: seleziona il tuo paese dal menu a discesa. Kerio Connect scrive il codice ISO 3166 a due lettere corrispondente nella richiesta.
Fai clic su OK. Kerio Connect genera la chiave privata sul server e aggiunge la nuova richiesta all’elenco SSL Certificates. La voce viene contrassegnata come richiesta di certificato in sospeso (non ancora un certificato utilizzabile) finché non importi il file firmato restituito dalla CA.
Passaggio 4: esporta la CSR
Seleziona nell’elenco la richiesta appena creata, quindi fai clic su Export > Export Request. Salva il file sul tuo computer (Kerio Connect lo scrive come request.csr per impostazione predefinita). Apri il file in un editor di testo semplice come Notepad, TextEdit (in modalità testo semplice), nano o vi. Vedrai un blocco simile a questo:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Copia l’intero blocco, incluse le righe marcatrici BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST (ogni marcatore ha esattamente cinque trattini su ciascun lato, senza spazi). Incollalo nel campo CSR del modulo d’ordine del tuo certificato SSL. La CA convaliderà la richiesta ed emetterà il tuo certificato.
Controlla la CSR prima di inviarla (facoltativo)
Prima di incollare la CSR nel modulo d’ordine, vale la pena confermare che il Common Name e la dimensione della chiave siano quelli previsti. Incolla il contenuto di request.csr nello strumento Decode CSR di SSL Dragon per rileggere ogni campo. Se il CN, l’organizzazione, il paese o la lunghezza della chiave sembrano sbagliati, torna alla console di amministrazione, elimina la richiesta in sospeso e ricomincia prima di inviarla alla CA.
Sull’host Kerio Connect stesso, il controllo equivalente da riga di comando con OpenSSL è:
openssl req -noout -text -in request.csr
Importa il certificato firmato nello stesso server
Quando la CA restituisce il certificato firmato, devi importarlo nella stessa installazione di Kerio Connect che ha prodotto la CSR. La chiave privata non lascia mai il server, quindi il certificato emesso deve abbinarsi alla chiave memorizzata accanto alla richiesta in sospeso. Nella console di amministrazione, vai su Configuration > SSL Certificates, fai clic su Import > Import Signed Certificate from CA, e seleziona il file .crt inviato dalla CA.
L’opzione Import Signed Certificate from CA risulta disattivata a meno che non esista una richiesta di certificato corrispondente sullo stesso server. Se hai generato la CSR altrove (ad esempio con uno strumento esterno al server), Kerio Connect non dispone della chiave privata da abbinare al certificato firmato, e devi invece importare il certificato insieme alla chiave corrispondente in formato PEM usando Import > Import New Certificate.
Per il flusso di installazione completo, incluso come impostare il certificato come predefinito e aggiungere la catena intermedia (CA) nella cartella sslca, consulta come installare un certificato SSL su Kerio Connect.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


