Este guia mostra como gerar um CSR (Certificate Signing Request) no F5 BIG-IP.
O mesmo fluxo de trabalho abrange todos os módulos BIG-IP que terminam TLS (LTM, APM, GTM/DNS, ASM/Advanced WAF), já que todos partilham o mesmo repositório de certificados TMOS. O caminho principal utiliza o BIG-IP Configuration utility (TMUI); uma secção curta perto do final mostra o comando tmsh equivalente para quem prefere a CLI, e uma secção legada separada aborda o F5 FirePass SSL VPN.
A chave privada do BIG-IP é gerada e permanece no dispositivo durante todo o processo: apenas envia o CSR à sua CA. Quando o certificado assinado for devolvido, importe-o na mesma entrada de SSL Certificate para que a chave e o certificado permaneçam emparelhados. Para o fluxo completo de instalação após a emissão do certificado, consulte como instalar um certificado SSL em produtos F5.
Gerar um CSR no F5 BIG-IP
Os passos abaixo aplicam-se ao BIG-IP 13.x, 14.x, 15.x, 16.x e 17.x utilizando o Configuration utility, e à nova ramificação BIG-IP 21.x lançada em novembro de 2025 (o BIG-IP 21.x mantém o fluxo de trabalho TMOS do 17.x). No BIG-IP 12.x e versões anteriores, o caminho do menu é diferente (indicado no Passo 1).
Passo 1: Abra a SSL Certificate List
- Inicie sessão no BIG-IP Configuration utility (TMUI) como administrador.
- No BIG-IP 13.x e versões posteriores, aceda a System > Certificate Management > Traffic Certificate Management > SSL Certificate List.
- No BIG-IP 12.x e versões anteriores, aceda a System > File Management > SSL Certificate List.
- Clique em Create no canto superior direito. Abre-se a caixa de diálogo New SSL Certificate.
Passo 2: Dê um nome ao certificado e escolha o emissor
- Em General Properties, introduza um Name exclusivo para o certificado SSL (o BIG-IP usa este nome internamente para associar a chave e o certificado correspondente). Utilize algo descritivo, como www_example_com_2026.
- Em Certificate Properties, na lista pendente Issuer, selecione Certificate Authority. É esta opção que gera um CSR para ser assinado por uma CA externa (pública); Self geraria, em vez disso, um certificado autoassinado.
Passo 3: Preencha o assunto do certificado e o SAN
Utilize apenas caracteres ASCII padrão; letras não latinas invalidam o pedido. Preencha os campos da seguinte forma:
- Common Name: o nome de domínio totalmente qualificado (FQDN) que pretende proteger, por exemplo www.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio raiz, por exemplo *.example.com.
- Subject Alternative Name: liste todos os nomes de anfitrião que o certificado deve cobrir, separados por vírgulas, cada um precedido de DNS: (ou IP: para um SAN de IP, caso a CA o permita). Por exemplo: DNS:www.example.com, DNS:example.com, DNS:api.example.com. Inclua aqui também o Common Name; os clientes modernos (Chromium, Firefox, Safari, .NET, Java, Go) validam o nome de anfitrião apenas com base na extensão SAN, e a ausência de um SAN é o motivo mais comum para um CSR ser rejeitado ou para falhar a confiança do navegador após a emissão.
- Division (Organizational Unit): deixe em branco. O atributo OU foi descontinuado pelo CA/Browser Forum e a maioria das CAs públicas remove-o dos certificados emitidos.
- Organization: o nome legal completo da sua empresa, exatamente como está registado, por exemplo GPI Holding LLC. Obrigatório para certificados OV e EV. Para encomendas de Domain Validation (DV), este campo é ignorado, pelo que qualquer texto genérico serve.
- Locality: o nome completo da cidade onde a sua organização está registada (por exemplo Seattle, e não SEA).
- State or Province: o nome completo do estado ou província (por exemplo Washington, e não WA).
- Country: selecione o seu país na lista pendente (o BIG-IP escreve o código ISO de duas letras no pedido, por exemplo US, GB, DE).
- E-mail Address: opcional; um endereço de contacto que é incluído no CSR. A maioria das CAs públicas ignora este campo e utiliza antes o e-mail associado à encomenda.
- Challenge Password: deixe em branco, a menos que a sua CA peça especificamente uma.
Passo 4: Escolha o tipo e o tamanho da chave
- Key Type: selecione RSA para um certificado público padrão (a opção suportada por todas as CAs públicas). Utilize ECDSA apenas se a sua CA confirmar que o perfil da encomenda o suporta e tiver um motivo específico para o preferir.
- Key Size: selecione 2048. Este é o mínimo atual aceite por todas as CAs públicas. Escolha 3072 ou 4096 apenas se a sua política exigir uma chave maior; a contrapartida é um handshake TLS ligeiramente mais lento.
- Security Type: deixe a predefinição (Normal), a menos que o seu ambiente utilize FIPS ou um HSM externo, caso em que deve escolher a opção correspondente para que o BIG-IP gere a chave no repositório correto.
Passo 5: Finalize e gere o CSR
Verifique todos os campos e, em seguida, clique em Finished. O BIG-IP gera a chave privada dentro do repositório de chaves do dispositivo, cria um CSR PKCS #10 correspondente e devolve-o à SSL Certificate List. A nova entrada aparece aí com o nome que atribuiu, marcada como pedido pendente até que o certificado assinado seja importado.
Passo 6: Copie o Request Text e submeta-o à sua CA
- Na SSL Certificate List, clique na entrada que acabou de criar.
- Abra o separador Certificate Authority (algumas versões do BIG-IP designam-no CA).
- Copie todo o conteúdo da caixa Request Text, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST. (Também pode clicar em Download Request para o guardar como um ficheiro .csr.)
O CSR que copiou terá este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCldhc2hpbmd0b24x
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Cole o bloco completo (incluindo os marcadores) no campo CSR da sua encomenda SSL. A chave privada nunca sai do BIG-IP, por isso não cole mais nada do dispositivo no formulário da encomenda. Quando a CA validar o pedido e lhe enviar por e-mail o certificado emitido e a respetiva cadeia intermédia, volte à mesma entrada de SSL Certificate, abra-a e importe o certificado assinado (isto mantém a chave existente emparelhada); em seguida, importe a cadeia como um objeto Certificate separado e faça referência a ambos no seu perfil Client SSL. O processo completo de importação e atribuição ao Virtual Server é abordado em como instalar um certificado SSL em produtos F5.
Verifique o CSR antes de o submeter (opcional)
Vale a pena confirmar o Common Name, as entradas SAN e o tamanho da chave antes de enviar o pedido à sua CA. Cole o Request Text no decodificador de CSR da SSL Dragon para ler o assunto, a lista SAN e o comprimento da chave. O Common Name deve corresponder ao nome de anfitrião que os clientes vão utilizar, e todos os nomes de anfitrião necessários devem constar da lista Subject Alternative Name. Se tiver o OpenSSL disponível numa estação de trabalho, os mesmos detalhes podem ser apresentados localmente:
openssl req -noout -text -in request.csr
Opcional: gerar o CSR a partir do tmsh (CLI)
Se preferir a shell TMOS, pode gerar a chave e o CSR num único comando. Ligue-se ao BIG-IP via SSH, introduza tmsh e execute:
create sys crypto key www_example_com_2026 gen-certificate gen-csr
key-size 2048
common-name www.example.com
organization "Example Inc"
country US
state Washington
city Seattle
subject-alternative-name "DNS:www.example.com,DNS:example.com,DNS:api.example.com"
Isto cria a chave no repositório de chaves do BIG-IP com o nome escolhido e grava o CSR correspondente em /config/ssl/ssl.csr/<name>.csr. Visualize-o com:
cat /config/ssl/ssl.csr/www_example_com_2026.csr
Copie o bloco completo, desde BEGIN CERTIFICATE REQUEST até END CERTIFICATE REQUEST, e submeta-o à sua CA exatamente da mesma forma que faria a partir do fluxo da interface gráfica.
Gerar um CSR no F5 FirePass SSL VPN (legado)
Nota: o F5 FirePass está em fim de venda e fim de desenvolvimento de software. A sua função de acesso remoto foi substituída pelo BIG-IP APM, e não existem atualmente garantias de suporte por parte das CAs públicas para dispositivos FirePass. Utilize esta secção apenas se ainda estiver a manter um sistema FirePass legado que ainda não pode substituir; para qualquer nova implementação, gere o CSR no BIG-IP APM.
- Inicie sessão na consola de administração do FirePass.
- Aceda a Server > Security e selecione Certificate > Generate a New Certificate Request.
- Preencha os campos do pedido:
- Server Name: o nome de domínio totalmente qualificado (FQDN) do anfitrião que pretende proteger, por exemplo yourdomain.com. Para um wildcard, coloque um asterisco antes (por exemplo *.yourdomain.com).
- Country Name: selecione o país onde a sua empresa está registada.
- State: o estado ou província onde a sua empresa está registada, por extenso.
- City: a cidade onde a sua empresa está registada, por extenso.
- Company: o nome legal completo da sua empresa.
- Organizational Unit: uma designação curta de departamento, como IT ou Web. As CAs públicas ignoram, na sua maioria, este campo atualmente, por isso mantenha-o minimalista.
- Contact Email: um endereço de e-mail válido.
- Expiration: ignore.
- Encryption Password: defina uma palavra-passe para encriptar a chave privada no dispositivo FirePass e confirme-a.
- Verifique novamente todos os campos e, em seguida, clique em Generate Request.
- Clique na ligação Here para transferir o CSR e a chave privada. Guarde a chave e a sua palavra-passe num local seguro; vai precisar delas no momento da instalação e não podem ser recuperadas posteriormente.
O assistente do FirePass não disponibiliza um campo Subject Alternative Name, pelo que o CSR contém apenas o Common Name. As CAs públicas copiam automaticamente o CN para uma entrada SAN em emissões de nome único, mas o pedido não pode codificar mais do que um nome de anfitrião; se precisar de um certificado multi-domínio, gere o CSR com o nosso Gerador de CSR e importe o certificado emitido no FirePass juntamente com a chave que este produziu.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


