bg-tutorials

Como Gerar um CSR no Aruba ClearPass

Este guia mostra como gerar um CSR (Certificate Signing Request) no Aruba ClearPass Policy Manager (CPPM). O ClearPass é o dispositivo AAA / controlo de acesso à rede da HPE Aruba Networking, pelo que o CSR é criado inteiramente na consola de administração web, sem acesso à shell. Os passos abaixo aplicam-se ao CPPM 6.x, incluindo a atual linha 6.12, e o fluxo de trabalho tem-se mantido estável nas versões recentes.

Uma coisa a compreender antes de começar: o ClearPass associa cada CSR a um node específico (o dispositivo onde o gera) e a uma Usage específica (RADIUS/EAP, HTTPS, RadSec, Database, ou um certificado de Service). A chave privada permanece nesse node, e quando o certificado assinado regressa da CA, deve importá-lo relativamente ao mesmo node e à mesma Usage. Se executar um cluster ClearPass, repita o processo em cada node.

Gerar o CSR no Aruba ClearPass

Se já tiver um CSR gerado noutro local (por exemplo, com o nosso CSR Generator), pode avançar diretamente para as instruções de instalação do SSL no Aruba ClearPass. Note, no entanto, que um CSR criado fora do dispositivo produz também a sua chave privada fora do dispositivo, pelo que instalará o certificado assinado como um pacote PKCS#12 em vez de concluir um pedido pendente no node.

Passo 1: Inicie sessão no ClearPass Policy Manager

Abra o URL de administração do ClearPass (por exemplo, https://clearpass.example.com/tips/) e inicie sessão com uma conta de administrador com permissões para gerir certificados.

Passo 2: Abra o Certificate Store

No menu à esquerda, vá a Administration > Certificates > Certificate Store, e certifique-se de que o separador Server Certificates está selecionado. Em versões mais antigas do CPPM, o caminho é Administration > Certificate > Server Certificate; os ecrãs são, de resto, os mesmos.

No topo da página, defina os dois seletores que delimitam o CSR:

  • Select Server: escolha o node do ClearPass no qual está a gerar o CSR. A chave privada residirá apenas neste node.
  • Select Usage (também designado Type em algumas versões): escolha a função do certificado a que este CSR se destina. As opções mais comuns são RADIUS/EAP Server Certificate (a predefinida, usada para autenticação 802.1X), HTTPS Server Certificate (a interface web de administração e do captive portal), RadSec Server Certificate (RADIUS sobre TLS) e Database Server Certificate. Cada função pode ter o seu próprio certificado, por isso gere um CSR por cada função que precise de substituir.

Em seguida, no lado direito, clique em Create Certificate Signing Request.

Passo 3: Preencha os detalhes do certificado

Na janela Create Certificate Signing Request, preencha os campos da seguinte forma:

  • Common Name (CN): o nome de domínio totalmente qualificado que deseja proteger, por exemplo clearpass.example.com. Para um certificado wildcard, comece com um asterisco e um ponto, por exemplo *.example.com.
  • Organization (O): o nome legal completo da sua empresa, por exemplo Example Holdings LLC.
  • Organizational Unit (OU): deixe em branco. As CAs públicas já não incluem o campo OU em certificados TLS publicamente reconhecidos (os Requisitos Base do CA/Browser Forum removeram-no em 2022), e muitas CAs eliminam o valor durante a emissão.
  • Location (L): a cidade onde a organização está registada, por exemplo San Jose.
  • State (ST): o nome completo do estado, região ou distrito. Use California, não CA.
  • Country (C): o código de país de duas letras ISO 3166, por exemplo US, GB ou DE.
  • Subject Alternative Name (SAN): liste todos os nomes DNS e endereços IP que o certificado deve cobrir, incluindo o Common Name. O ClearPass espera as entradas com o respetivo prefixo de tipo, separadas por vírgulas (veja o exemplo abaixo da lista).
  • Private Key Password: defina uma frase-passe forte. Vai precisar dela mais tarde ao importar o certificado assinado, por isso guarde-a em segurança.
  • Verify Private Key Password: volte a introduzir a mesma frase-passe.
  • Key Length: selecione 2048 bits. Escolha 4096 apenas se a sua política de segurança o exigir, uma vez que chaves RSA mais longas acrescentam custo de CPU em cada handshake TLS. O ECDSA (P-256) também é aceite nos tipos de Usage suportados, se a sua CA emitir certificados ECDSA.
  • Digest Algorithm: selecione SHA-256. O SHA-1 não é aceite pelas CAs públicas e é rejeitado pelos clientes modernos.
  • Valid for: deixe este campo em branco quando o CSR se destina a uma CA pública. A CA define o período de validade do certificado emitido, atualmente limitado a 200 dias para novos certificados TLS públicos emitidos a partir de 15 de março de 2026.

Um valor SAN válido tem este aspeto:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Verifique novamente todos os campos e clique em Submit.

Passo 4: Faça o download do CSR

O ClearPass mostra o conteúdo Base64 do novo CSR. Clique em Download CSR para guardar o ficheiro com a extensão .csr. A chave privada é gerada ao mesmo tempo e permanece no dispositivo, associada ao node e à Usage selecionados, até o certificado assinado ser importado.

Abra o ficheiro descarregado em qualquer editor de texto simples (Notepad, TextEdit em modo de texto simples, ou o editor de código à sua escolha). O conteúdo começa e termina assim:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Copie o bloco inteiro, incluindo as linhas BEGIN e END, e cole-o no campo CSR da página de encomenda do seu certificado SSL. Antes de submeter, pode verificar o conteúdo (CN, SAN, tamanho da chave, algoritmo de assinatura) com o nosso CSR Decoder.

Depois de a sua CA validar o pedido e emitir o certificado, siga as instruções de instalação do SSL no Aruba ClearPass para importar o certificado assinado. Certifique-se de que seleciona o mesmo node e a mesma Usage ao importar: a chave privada pendente apenas corresponde a um certificado importado para a mesma posição em que foi criada.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.