Este guia mostra como gerar um CSR (Certificate Signing Request) no CWP, o painel de controlo de hospedagem anteriormente conhecido como CentOS Web Panel e agora denominado Control Web Panel depois de o CentOS ter atingido o fim de vida em junho de 2024.
O projeto manteve a abreviatura CWP e atualmente funciona em distribuições compatíveis com RHEL, como AlmaLinux, Rocky Linux, RHEL e CloudLinux. Os passos do CSR abaixo são os mesmos em todas elas.
O CWP gera o CSR e a respetiva chave privada em conjunto, guarda a chave no servidor e disponibiliza-lhe um bloco de texto para colar no formulário de encomenda da sua Autoridade de Certificação. O mesmo formulário abrange certificados de domínio único, multidomínio (SAN) e wildcard.
Gerar um CSR no CWP
Se já gerou o seu CSR com outra ferramenta, avance para como instalar um certificado SSL no CWP. Caso contrário, siga os passos abaixo. As designações correspondem ao atual painel de administração CWPpro; os nomes de menu mais antigos são indicados quando diferem.
Passo 1: Abra o SSL Cert Manager
- Inicie sessão na área de administração do CWP como root. O painel de administração escuta, por predefinição, na porta 2030 (HTTP) ou 2031 (HTTPS).
- No menu à esquerda, clique em WebServer Settings (designado Apache Settings em versões mais antigas do CWP).
- No menu expandido, selecione SSL Cert Manager (também apresentado como SSL Certificates em algumas versões).
- Mude para o separador Generate CSR.
Passo 2: Preencha o formulário do CSR
Preencha todos os campos. O CWP transmite estes valores diretamente para o OpenSSL, pelo que a ortografia e a formatação são importantes. Num certificado de Validação de Domínio (DV) os campos da organização não são verificados pela CA, mas ainda assim aparecem no certificado emitido quando são incluídos, por isso preencha-os com precisão.
- Common Name (Domain): o Nome de Domínio Totalmente Qualificado (FQDN) que pretende proteger, por exemplo www.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio raiz (por exemplo *.example.com) para cobrir todos os subdomínios de primeiro nível.
- Country Name (Code): o código de duas letras ISO 3166-1 do país onde a organização está registada (por exemplo US, GB, DE).
- State or Province Name: o nome completo do estado, província ou região. Não abrevie.
- City Name: o nome completo da cidade onde a organização está registada. Não abrevie.
- Organization Name: a designação legal da empresa proprietária do domínio. Para um certificado DV encomendado por um particular, indique o seu nome completo ou NA. Não indique aqui o nome do domínio.
- Organization Unit Name: o CA/Browser Forum descontinuou este campo, pelo que a maioria das CAs públicas o remove do certificado emitido. Deixe em branco ou indique NA.
- Email Address: deixe em branco. As CAs públicas modernas já não utilizam este campo para validação, e ele não aparecerá no assunto (Subject) do certificado emitido.
- Valid Days: o valor predefinido aqui apenas afeta um certificado de teste autoassinado que o CWP pode criar juntamente com o CSR. Não tem qualquer efeito num certificado emitido por uma CA pública, pelo que o valor predefinido é adequado.
- Key Size: escolha 2048 bits. O RSA-2048 é a opção predefinida mais segura em 2026; é suportado por todas as CAs e todos os clientes, e é a referência mínima do CA/Browser Forum. Tamanhos maiores (RSA-4096) são permitidos, mas duplicam o custo do handshake sem um ganho de segurança significativo para TLS público.
Passo 3: Gere e copie o CSR
Clique em Generate. O CWP cria dois ficheiros no servidor:
- O CSR, guardado como .csr em /etc/pki/tls/certs/.
- A chave privada correspondente, guardada em /etc/pki/tls/private/. Também aparece no separador Private Key do SSL Cert Manager. Não a elimine: irá precisar dela quando instalar o certificado emitido.
Abra o ficheiro CSR com qualquer editor de texto. O conteúdo tem este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Selecione o bloco inteiro, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cinco hífens de cada lado da etiqueta), e copie-o. Cole o bloco no campo do CSR quando encomendar ou reemitir o seu certificado junto da Autoridade de Certificação. Antes de submeter, verifique o CSR com o nosso CSR Decoder para confirmar que o common name, a lista de SAN, o tamanho da chave e o algoritmo de assinatura correspondem ao esperado.
Se preferir dispensar totalmente o formulário do CWP, pode criar o CSR fora do servidor com o nosso CSR Generator. Basta lembrar-se de que, nesse caso, a chave privada correspondente também é criada fora do servidor, pelo que terá de carregar tanto o certificado emitido como a chave durante a instalação, em vez de deixar o CWP emparelhar o certificado com a sua chave local no servidor.
Alternativa: gerar o CSR no servidor com OpenSSL
O CWP é uma camada web sobre o Apache ou o Nginx a correr num servidor Linux padrão da família RHEL, pelo que também pode gerar o CSR a partir da shell com OpenSSL. Isto é útil se automatizar as renovações de certificados por script ou se preferir a linha de comandos. Ligue-se via SSH como root e execute:
openssl req -new -newkey rsa:2048 -nodes
-keyout /etc/pki/tls/private/example.com.key
-out /etc/pki/tls/certs/example.com.csr
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
O OpenSSL solicita-lhe então os mesmos campos do formulário do CWP (Common Name, Country, State, Locality, Organization, Organizational Unit, Email). Utilize as mesmas respostas descritas no Passo 2. O parâmetro -addext continua a aplicar-se enquanto responde às perguntas, e é ele que introduz os Subject Alternative Names no pedido: sem ele, o CSR não contém qualquer lista SAN e não pode cobrir mais do que um nome de anfitrião. O comando grava o CSR em /etc/pki/tls/certs/example.com.csr e a chave privada em /etc/pki/tls/private/example.com.key, que correspondem às localizações utilizadas pelo CWP, pelo que o SSL Cert Manager irá detetar os ficheiros quando instalar o certificado mais tarde.
Restrinja o acesso à chave para que apenas o root a possa ler:
chmod 600 /etc/pki/tls/private/example.com.key
Quando não precisa de um CSR: AutoSSL (Let’s Encrypt)
Se apenas precisar de um certificado básico de Validação de Domínio, o CWP pode emitir e renovar um gratuitamente com a integração incorporada do Let’s Encrypt, e o painel trata do CSR por si em segundo plano. Na área de administração, abra WebServer Settings > SSL Cert Manager e mude para o separador AutoSSL (ou Let’s Encrypt), selecione o utilizador e o domínio que pretende abranger e clique em Install SSL. Os utilizadores finais com conta própria no CWP podem fazer o mesmo a partir de Domains > AutoSSL no painel de utilizador.
Os certificados Let’s Encrypt são válidos por 90 dias e o CWP renova-os automaticamente cerca de 30 dias antes do vencimento. Os ficheiros emitidos ficam guardados em /etc/letsencrypt/live/<domain>/. Gere um CSR você próprio apenas quando encomendar um certificado pago (Validação de Organização, Validação Estendida, wildcard com garantia adicional, multidomínio) ou quando a sua CA exigir um CSR para reemissão.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


