Este guia mostra como gerar um CSR (Certificate Signing Request) no Aruba ClearPass Policy Manager (CPPM). O ClearPass é o dispositivo AAA / controlo de acesso à rede da HPE Aruba Networking, pelo que o CSR é criado inteiramente na consola de administração web, sem acesso à shell. Os passos abaixo aplicam-se ao CPPM 6.x, incluindo a atual linha 6.12, e o fluxo de trabalho tem-se mantido estável nas versões recentes.
Uma coisa a compreender antes de começar: o ClearPass associa cada CSR a um node específico (o dispositivo onde o gera) e a uma Usage específica (RADIUS/EAP, HTTPS, RadSec, Database, ou um certificado de Service). A chave privada permanece nesse node, e quando o certificado assinado regressa da CA, deve importá-lo relativamente ao mesmo node e à mesma Usage. Se executar um cluster ClearPass, repita o processo em cada node.
Gerar o CSR no Aruba ClearPass
Se já tiver um CSR gerado noutro local (por exemplo, com o nosso CSR Generator), pode avançar diretamente para as instruções de instalação do SSL no Aruba ClearPass. Note, no entanto, que um CSR criado fora do dispositivo produz também a sua chave privada fora do dispositivo, pelo que instalará o certificado assinado como um pacote PKCS#12 em vez de concluir um pedido pendente no node.
Passo 1: Inicie sessão no ClearPass Policy Manager
Abra o URL de administração do ClearPass (por exemplo, https://clearpass.example.com/tips/) e inicie sessão com uma conta de administrador com permissões para gerir certificados.
Passo 2: Abra o Certificate Store
No menu à esquerda, vá a Administration > Certificates > Certificate Store, e certifique-se de que o separador Server Certificates está selecionado. Em versões mais antigas do CPPM, o caminho é Administration > Certificate > Server Certificate; os ecrãs são, de resto, os mesmos.
No topo da página, defina os dois seletores que delimitam o CSR:
- Select Server: escolha o node do ClearPass no qual está a gerar o CSR. A chave privada residirá apenas neste node.
- Select Usage (também designado Type em algumas versões): escolha a função do certificado a que este CSR se destina. As opções mais comuns são RADIUS/EAP Server Certificate (a predefinida, usada para autenticação 802.1X), HTTPS Server Certificate (a interface web de administração e do captive portal), RadSec Server Certificate (RADIUS sobre TLS) e Database Server Certificate. Cada função pode ter o seu próprio certificado, por isso gere um CSR por cada função que precise de substituir.
Em seguida, no lado direito, clique em Create Certificate Signing Request.
Passo 3: Preencha os detalhes do certificado
Na janela Create Certificate Signing Request, preencha os campos da seguinte forma:
- Common Name (CN): o nome de domínio totalmente qualificado que deseja proteger, por exemplo clearpass.example.com. Para um certificado wildcard, comece com um asterisco e um ponto, por exemplo *.example.com.
- Organization (O): o nome legal completo da sua empresa, por exemplo Example Holdings LLC.
- Organizational Unit (OU): deixe em branco. As CAs públicas já não incluem o campo OU em certificados TLS publicamente reconhecidos (os Requisitos Base do CA/Browser Forum removeram-no em 2022), e muitas CAs eliminam o valor durante a emissão.
- Location (L): a cidade onde a organização está registada, por exemplo San Jose.
- State (ST): o nome completo do estado, região ou distrito. Use California, não CA.
- Country (C): o código de país de duas letras ISO 3166, por exemplo US, GB ou DE.
- Subject Alternative Name (SAN): liste todos os nomes DNS e endereços IP que o certificado deve cobrir, incluindo o Common Name. O ClearPass espera as entradas com o respetivo prefixo de tipo, separadas por vírgulas (veja o exemplo abaixo da lista).
- Private Key Password: defina uma frase-passe forte. Vai precisar dela mais tarde ao importar o certificado assinado, por isso guarde-a em segurança.
- Verify Private Key Password: volte a introduzir a mesma frase-passe.
- Key Length: selecione 2048 bits. Escolha 4096 apenas se a sua política de segurança o exigir, uma vez que chaves RSA mais longas acrescentam custo de CPU em cada handshake TLS. O ECDSA (P-256) também é aceite nos tipos de Usage suportados, se a sua CA emitir certificados ECDSA.
- Digest Algorithm: selecione SHA-256. O SHA-1 não é aceite pelas CAs públicas e é rejeitado pelos clientes modernos.
- Valid for: deixe este campo em branco quando o CSR se destina a uma CA pública. A CA define o período de validade do certificado emitido, atualmente limitado a 200 dias para novos certificados TLS públicos emitidos a partir de 15 de março de 2026.
Um valor SAN válido tem este aspeto:
DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10
Verifique novamente todos os campos e clique em Submit.
Passo 4: Faça o download do CSR
O ClearPass mostra o conteúdo Base64 do novo CSR. Clique em Download CSR para guardar o ficheiro com a extensão .csr. A chave privada é gerada ao mesmo tempo e permanece no dispositivo, associada ao node e à Usage selecionados, até o certificado assinado ser importado.
Abra o ficheiro descarregado em qualquer editor de texto simples (Notepad, TextEdit em modo de texto simples, ou o editor de código à sua escolha). O conteúdo começa e termina assim:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
Copie o bloco inteiro, incluindo as linhas BEGIN e END, e cole-o no campo CSR da página de encomenda do seu certificado SSL. Antes de submeter, pode verificar o conteúdo (CN, SAN, tamanho da chave, algoritmo de assinatura) com o nosso CSR Decoder.
Depois de a sua CA validar o pedido e emitir o certificado, siga as instruções de instalação do SSL no Aruba ClearPass para importar o certificado assinado. Certifique-se de que seleciona o mesmo node e a mesma Usage ao importar: a chave privada pendente apenas corresponde a um certificado importado para a mesma posição em que foi criada.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


