bg-tutorials

Come generare un CSR su Tableau Server

Questo tutorial mostra come generare una CSR (Certificate Signing Request) e una chiave privata per Tableau Server sia su Windows che su Linux. Tableau Server non dispone di un generatore di CSR integrato, quindi si utilizza il binario OpenSSL incluso nel pacchetto Apache in dotazione. Genera la chiave e la CSR sul nodo di Tableau Server, invia la CSR alla tua Certificate Authority e, una volta ricevuto il certificato firmato, importalo tramite il Tableau Services Manager.

Cosa ti serve

  • Accesso come amministratore (Windows) o sudo (Linux) sul nodo di Tableau Server.
  • La versione esatta del pacchetto Apache incluso nella tua release di Tableau Server. Elenca C:Program FilesTableauTableau Serverpackages su Windows o /opt/tableau/tableau_server/packages/ su Linux per individuare la cartella denominata apache.X.Y.Z. La parte X.Y.Z cambia a ogni release di Tableau Server.
  • Il nome di dominio completo (FQDN) esatto che Tableau Server servirà, ad esempio tableau.yourdomain.com, oltre a eventuali hostname aggiuntivi che vuoi coprire con lo stesso certificato (per il campo SAN).
  • I dati legali della tua organizzazione (paese, stato/regione, città, nome dell’organizzazione) per il Distinguished Name della CSR.

Nota sulla dimensione della chiave per il 2026. Tableau Server 2025.3 e versioni successive funziona su OpenSSL 3.4.x con sicurezza di Livello 2, che rifiuta chiavi RSA più corte di 2048 bit. Usa 2048 bit RSA come minimo; 3072 o 4096 bit sono un aggiornamento ragionevole per chiavi che intendi mantenere per diversi anni. La documentazione stessa di Tableau utilizza RSA a 4096 bit nel suo esempio.

Generare una CSR su Tableau Server per Windows

Se hai già generato la tua CSR, passa direttamente a invia la CSR alla tua Certificate Authority e poi a installa il tuo certificato SSL su Tableau Server.

Passaggio 1: Apri un prompt dei comandi con privilegi elevati

Premi il tasto Windows, digita cmd, quindi fai clic con il pulsante destro del mouse su Prompt dei comandi e scegli Esegui come amministratore. Sono richiesti privilegi elevati perché OpenSSL incluso si trova sotto C:Program Files.

Passaggio 2: Vai alla directory bin di Apache inclusa

Tableau include il proprio OpenSSL all’interno del pacchetto Apache. Elenca la cartella dei pacchetti per confermare la versione esatta installata sul tuo server:

dir "C:Program FilesTableauTableau Serverpackages"

Vedrai una cartella denominata apache.X.Y.Z (ad esempio apache.20243.24.1015.1532). Spostati nella sua directory bin, sostituendo il codice di versione con il tuo:

cd "C:Program FilesTableauTableau Serverpackagesapache.20243.24.1015.1532bin"

Passaggio 3: Crea la chiave privata

Genera una chiave privata RSA a 2048 bit. Sostituisci tableau con il nome file che preferisci; la chiave e la CSR condivideranno quel nome:

openssl.exe genrsa -out tableau.key 2048

Conserva tableau.key in un luogo sicuro. Questa è la chiave privata abbinata al certificato che la CA emetterà, e Tableau Server non può servire TLS senza di essa. L’esempio nella documentazione di Tableau utilizza 4096 invece di 2048; entrambe le opzioni sono accettate dalle CA pubbliche.

Passaggio 4: Genera la CSR con un’estensione SAN

I browser moderni e i client TLS convalidano i certificati in base all’estensione Subject Alternative Name (SAN), non solo in base al Common Name, quindi includi l’elenco SAN nella richiesta. Sostituisci gli hostname dopo DNS: con gli FQDN a cui Tableau Server deve rispondere:

openssl.exe req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Se OpenSSL segnala che non riesce a caricare il file di configurazione (un avviso su /usr/local/ssl/openssl.cnf su Windows può essere ignorato senza problemi, ma un errore bloccante interrompe il comando), indicalo esplicitamente al file di configurazione OpenSSL incluso con Tableau aggiungendo -config ..confopenssl.cnf:

openssl.exe req -new -key tableau.key -out tableau.csr -config ..confopenssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Passaggio 5: Inserisci i dati della tua organizzazione

OpenSSL richiede i campi che compongono il Distinguished Name della CSR. Usa valori esatti e legali: le Certificate Authority pubbliche respingono eventuali incongruenze rispetto ai registri aziendali.

  • Country Name (2 letter code): il codice ISO a due lettere del tuo paese, ad esempio US, GB, DE.
  • State or Province Name: il nome completo dello stato o della regione in cui è registrata la tua organizzazione, ad esempio California. Non usare un’abbreviazione di due lettere.
  • Locality Name: il nome completo della città, ad esempio San Francisco.
  • Organization Name: la ragione sociale completa della tua azienda, ad esempio Your Company LLC. Per i certificati a validazione di dominio (DV) questo campo non viene convalidato e può essere omesso, ma non limitarti a premere Invio: OpenSSL inserirà in tal caso il valore predefinito definito dalla sua configurazione, e la configurazione standard include Internet Widgits Pty Ltd, che finirebbe nella tua CSR. Digita un singolo punto (.) per lasciare il campo effettivamente vuoto. Lo stesso vale per Country e State, i cui valori predefiniti standard sono AU e Some-State.
  • Organizational Unit Name: deprecato e non più emesso dalle CA pubbliche. Premi Invio per saltarlo.
  • Common Name: l’FQDN esatto che gli utenti digiteranno per raggiungere Tableau Server, ad esempio tableau.yourdomain.com. Elenca lo stesso valore come prima voce SAN.
  • Email Address: un indirizzo email di contatto valido, oppure premi Invio per saltarlo.
  • A challenge password e An optional company name: lascia entrambi i campi vuoti. Le CA pubbliche ignorano questi campi.

Al termine delle richieste, OpenSSL scrive la CSR in tableau.csr nella directory corrente. Prosegui con verifica la CSR qui sotto.

Generare una CSR su Tableau Server per Linux

Passaggio 1: Trova la directory bin di Apache inclusa

Tableau Server su Linux include il proprio OpenSSL all’interno di /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin. Elenca la cartella dei pacchetti per trovare la versione esatta installata sul tuo server:

ls /opt/tableau/tableau_server/packages/ | grep apache

Vedrai una directory denominata apache.X.Y.Z (ad esempio apache.20243.24.1015.1532). Usa quel nome esatto nei comandi seguenti. Non è necessario spostarsi con cd nella directory bin; gli esempi richiamano l’OpenSSL incluso con il suo percorso assoluto, così puoi eseguirli dalla tua home directory.

Passaggio 2: Crea la chiave privata

Genera una chiave privata RSA a 2048 bit, richiamando il binario OpenSSL incluso tramite il suo percorso assoluto. Sostituisci il codice di versione con il tuo:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl genrsa -out tableau.key 2048

Conserva tableau.key in un luogo sicuro e leggibile solo dall’utente che eseguirà l’importazione. L’esempio nella documentazione di Tableau utilizza 4096 invece di 2048; entrambe le opzioni sono accettate dalle CA pubbliche.

Passaggio 3: Genera la CSR con un’estensione SAN

Includi l’elenco Subject Alternative Name direttamente nella riga di comando. Sostituisci gli hostname dopo DNS: con gli FQDN a cui Tableau Server deve rispondere:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Se OpenSSL rifiuta di avviarsi perché non riesce a caricare la configurazione predefinita, indicagli il file di configurazione OpenSSL incluso con Tableau aggiungendo il flag -config:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -config /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/conf/openssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"

Passaggio 4: Inserisci i dati della tua organizzazione

OpenSSL richiede gli stessi campi del Distinguished Name previsti su Windows. Usa valori esatti e legali:

  • Country Name (2 letter code): il codice ISO a due lettere del paese, ad esempio CA.
  • State or Province Name: il nome completo dello stato o della regione, ad esempio Ontario.
  • Locality Name: il nome completo della città, ad esempio Ottawa.
  • Organization Name: la ragione sociale completa della tua azienda, ad esempio Your Company LLC. Per i certificati a validazione di dominio (DV) questo campo non viene convalidato e può essere omesso, ma non limitarti a premere Invio: OpenSSL inserirà in tal caso il valore predefinito definito dalla sua configurazione, e la configurazione standard include Internet Widgits Pty Ltd, che finirebbe nella tua CSR. Digita un singolo punto (.) per lasciare il campo effettivamente vuoto. Lo stesso vale per Country e State, i cui valori predefiniti standard sono AU e Some-State.
  • Organizational Unit Name: deprecato. Premi Invio per saltarlo.
  • Common Name: l’FQDN esatto che Tableau Server servirà, ad esempio tableau.yourdomain.com. Elenca lo stesso valore come prima voce SAN.
  • Email Address: un indirizzo email di contatto valido, oppure premi Invio per saltarlo.
  • A challenge password e An optional company name: lascia entrambi i campi vuoti.

OpenSSL scrive la CSR in tableau.csr nella directory da cui hai eseguito il comando.

Verifica la CSR prima di inviarla

Individua errori di battitura nel Distinguished Name o voci SAN mancanti prima che la CA le convalidi. Stampa la CSR con lo stesso OpenSSL incluso. Su Linux:

sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -noout -text -in tableau.csr

Su Windows, dalla stessa directory bin di Apache:

openssl.exe req -noout -text -in tableau.csr

Conferma tre elementi nell’output: il Subject mostra il tuo DN esatto, il blocco X509v3 Subject Alternative Name elenca ogni hostname di cui hai bisogno, e la dimensione della Public-Key corrisponde a quella generata. Puoi anche incollare la CSR nel nostro CSR Decoder per lo stesso controllo direttamente dal browser.

Invia la CSR alla tua Certificate Authority

Apri tableau.csr in un editor di testo. Il file è testo semplice, inizia con -----BEGIN CERTIFICATE REQUEST----- e termina con -----END CERTIFICATE REQUEST-----. Copia l’intero blocco, incluse quelle righe di intestazione e chiusura, e incollalo nel campo CSR durante il checkout con la tua CA.

Se preferisci evitare la modifica manuale con un editor, il nostro CSR Generator può produrre una CSR e una chiave privata direttamente nel browser usando le stesse impostazioni predefinite di OpenSSL, pronte da incollare nel flusso di checkout della tua CA.

Installa il certificato firmato su Tableau Server

Una volta che la CA convalida la tua richiesta e ti invia via email il certificato firmato insieme alla catena (CA bundle), importi tutti e tre i file (certificato, chiave privata, catena) tramite il Tableau Services Manager. Puoi usare l’interfaccia web TSM all’indirizzo https://<tsm-host>:8850 sotto Configuration > Security > External SSL, oppure la riga di comando tsm, ad esempio:

tsm security external-ssl enable --cert-file tableau.crt --key-file tableau.key --chain-file tableau-chain.crt
tsm pending-changes apply

Presta attenzione alle estensioni dei file. Tableau richiede che il file della catena termini con .crt, non .pem o .ca-bundle, e anche il file del certificato deve essere .crt. Le Certificate Authority spesso consegnano la catena come file .ca-bundle, quindi rinominalo prima di importarlo, altrimenti Tableau lo rifiuterà.

Tableau Server si riavvia per caricare il nuovo certificato. Per la procedura completa (formati dei file, gestione della passphrase, verifica post-installazione), consulta la nostra guida su come installare un certificato SSL su Tableau Server.

Domande frequenti

Tableau Server dispone di un generatore di CSR integrato?

No. Tableau Services Manager importa certificati e chiavi ma non li crea. Tableau Server include una build di Apache che comprende OpenSSL, quindi generi la chiave privata e la CSR con quell’OpenSSL incluso sul nodo di Tableau Server, invii la CSR a una Certificate Authority e poi importi il certificato firmato insieme alla catena tramite TSM.

Dove si trova il binario OpenSSL incluso in Tableau Server?

Su Windows, il binario si trova in C:Program FilesTableauTableau Serverpackagesapache.X.Y.Zbinopenssl.exe. Su Linux, si trova in /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin/openssl. La parte X.Y.Z cambia a ogni release di Tableau Server, quindi elenca la directory packages per trovare il nome esatto della cartella sul tuo server.

Perché OpenSSL avvisa di un file di configurazione mancante?

OpenSSL incluso è configurato per cercare /usr/local/ssl/openssl.cnf, che non esiste in un’installazione di Tableau Server. Un avviso può essere ignorato senza problemi; un errore bloccante significa che OpenSSL ha bisogno che il file di configurazione venga indicato esplicitamente. Aggiungi -config ..confopenssl.cnf su Windows (quando ti sei spostato con cd nella directory bin di Apache) oppure -config /opt/tableau/tableau_server/packages/apache.X.Y.Z/conf/openssl.cnf su Linux. Il file di configurazione è incluso con Tableau ed è già configurato per l’OpenSSL in dotazione.

La chiave privata deve essere crittografata con una passphrase?

Tableau Services Manager accetta sia chiavi private non crittografate che protette da passphrase. I comandi di questa guida richiamano openssl genrsa senza -aes256, il che produce una chiave PEM non crittografata che TSM può importare senza richiedere una passphrase. Se preferisci una chiave protetta da passphrase, aggiungi -aes256 al comando genrsa e fornisci la stessa passphrase a TSM (sia nel campo SSL certificate key passphrase dell’interfaccia web, sia con --passphrase sulla riga di comando tsm security external-ssl enable). Nota che una chiave protetta da passphrase non può essere riutilizzata per SAML.

Posso generare la CSR su un’altra macchina e importarla in seguito?

Sì, ma solo se sposti anche la chiave privata. La CSR e la chiave privata formano una coppia: la CA firma la CSR, e il certificato firmato funziona solo con la chiave privata corrispondente. Se generi la chiave e la CSR su una postazione di lavoro, copia entrambi i file sul nodo di Tableau Server tramite un canale sicuro prima di importare il certificato firmato tramite TSM. Tableau Server stesso non genera chiavi, quindi non importa dove viene creata la coppia di chiavi, purché tu fornisca anche la chiave a TSM al momento dell’installazione.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.