bg-tutorials

Como Gerar um CSR no FileMaker Server

Este tutorial mostra como gerar um CSR no FileMaker Server. O FileMaker Server cria o pedido internamente, seja pelo Admin Console ou com a ferramenta de linha de comando fmsadmin, e grava dois ficheiros na sua própria pasta CStore: o certificate signing request que envia à sua Certificate Authority, e a chave privada correspondente, que permanece no servidor.

Um esclarecimento sobre nomes, já que ambos estão em uso: o produto é desenvolvido pela Claris International Inc., uma subsidiária da Apple, que apresenta a plataforma como Claris FileMaker, enquanto o componente de servidor mantém o nome FileMaker Server. Os números de versão seguem agora o ano de lançamento, pelo que a linha recente inclui FileMaker Server 2023 (versão 20), 2024 (versão 21), 2025 (versão 22) e FileMaker Server 2026 (versão 26), o lançamento atual. As versões 23 a 25 foram omitidas para alinhar o número com o ano. A Claris mantém apenas os lançamentos mais recentes em suporte, por isso, se estiver a usar o FileMaker Server 2024 ou uma versão anterior, verifique o estado de suporte antes de comprar um certificado que sobreviva a esse suporte.

Antes de começar

Há alguns fatores que determinam se este processo corre sem problemas:

  • Trabalhe na máquina que executa o FileMaker Server. A chave privada é gravada na pasta CStore dessa máquina e tem de lá permanecer. A ferramenta de linha de comando também requer uma sessão local: tem de estar autenticado no servidor diretamente ou através de software de ambiente de trabalho remoto.
  • Use privilégios elevados. Gravar o ficheiro da chave privada requer direitos de administrador. No Windows, abra a Command Prompt com Run as Administrator. No macOS e Linux, autentique-se com sudo. Sem estes privilégios, o comando falha com um erro de permissões.
  • Defina primeiro o nome de anfitrião exato. Use o nome de domínio totalmente qualificado que os clientes realmente digitam, o mesmo que aparece nos seus URLs do WebDirect e do Admin Console e no endereço fmnet que os clientes FileMaker Pro abrem. Um certificado emitido para um nome que ninguém usa continua a produzir um aviso no navegador.
  • Saiba em que versão está. O Admin Console tem um botão Create CSR desde o FileMaker Server 19. No FileMaker Server 17 e 18, a linha de comando fmsadmin era a única forma de criar um pedido.

O FileMaker Server é fornecido com um certificado predefinido assinado pela Claris que não verifica o nome do servidor. Destina-se apenas a testes, e o Admin Console mostra avisos de segurança enquanto está em uso, razão pela qual um certificado personalizado de uma Certificate Authority é obrigatório em produção.

Mais uma coisa a ter em conta se executar uma implementação com várias máquinas: cada máquina precisa do seu próprio certificado. Crie um pedido separado na máquina principal e em cada máquina secundária, e importe um certificado em cada uma delas.

Gerar o CSR no FileMaker Server

Se já gerou o seu CSR noutro local, salte esta secção e continue com os passos de instalação do FileMaker Server assim que o seu certificado for emitido. Caso contrário, escolha um dos dois métodos abaixo. Ambos produzem o mesmo par de ficheiros, por isso use o que melhor se adequa ao seu acesso ao servidor.

Método 1: Criar o CSR no Admin Console

Este é o caminho mais curto no FileMaker Server 19 e versões posteriores, incluindo FileMaker Server 2023, 2024, 2025 e 2026.

  1. Inicie sessão no Admin Console e abra o separador Configuration > SSL Certificate.
  2. Clique em Create CSR.
  3. Preencha os campos do pedido:
    • Domain name: o nome de domínio totalmente qualificado do seu servidor, por exemplo fms.yourcompany.com. Para um certificado wildcard, coloque aqui o wildcard, por exemplo *.yourcompany.com.
    • Organization (Company name): o nome legal completo da sua empresa, exatamente como está registado.
    • Organization unit: o departamento que solicita o certificado, como IT. Este campo praticamente já não tem relevância: desde 1 de setembro de 2022, os CA/Browser Forum Baseline Requirements proíbem as CAs públicas de incluir o campo Organizational Unit nos certificados emitidos, pelo que o que aqui escrever não aparecerá no certificado.
    • City: a cidade onde o seu servidor está localizado, escrita por extenso.
    • State or Province: o estado ou província, também por extenso (Florida, e não FL).
    • Country: o código de duas letras do seu país, por exemplo US.
  4. Introduza e confirme uma palavra-passe de encriptação para o ficheiro da chave privada. Anote-a. Terá de introduzir a mesma palavra-passe no campo Private Key Password quando importar o certificado assinado mais tarde, e não há forma de a recuperar a partir da chave.
  5. Clique em Create. O FileMaker Server grava serverRequest.pem e serverKey.pem na pasta CStore.
  6. Clique em Copy para colocar o pedido na área de transferência e, em seguida, cole-o na caixa CSR do seu formulário de encomenda de certificado.

Método 2: Criar o CSR com a linha de comando fmsadmin

A linha de comando funciona em todas as versões a partir do FileMaker Server 17, incluindo os lançamentos atuais. A ferramenta fmsadmin encontra-se aqui:

  • Windows: [drive]:Program FilesFileMakerFileMaker ServerDatabase Serverfmsadmin.exe
  • macOS: /Library/FileMaker Server/Database Server/bin/fmsadmin
  • Linux: /opt/FileMaker/FileMaker Server/Database Server/bin/fmsadmin

O instalador adiciona uma ligação simbólica no macOS (/usr/local/bin/fmsadmin) e no Linux (/usr/bin/fmsadmin), pelo que o comando funciona a partir de qualquer diretório nesses sistemas. No Windows, se o comando não for reconhecido, mude primeiro para a pasta Database Server indicada acima ou chame o executável pelo seu caminho completo.

A forma mais simples requer apenas o nome do servidor:

fmsadmin certificate create fms.yourcompany.com --keyfilepass yourSecretPassphrase

A maioria das Certificate Authorities exige mais do que o nome do anfitrião, por isso passe um subject completo. Note as aspas duplas: são obrigatórias sempre que qualquer valor contenha um espaço.

fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

O que colocar em cada atributo:

  • CN (Common Name): o nome de domínio totalmente qualificado que pretende proteger, ou um wildcard como *.yourcompany.com.
  • O (Organization): o nome legal completo da sua empresa.
  • C (Country): o código de país de duas letras, por exemplo US.
  • ST (State or Province): o nome completo do estado ou província, e não uma abreviatura.
  • L (Locality): o nome completo da cidade.
  • --keyfilepass: a palavra-passe que encripta serverKey.pem. A ajuda integrada da CLI do FileMaker descreve esta opção como obrigatória para a operação create, e todos os exemplos na documentação da Claris incluem-na, por isso defina uma e registe-a. Precisará da mesma palavra-passe no momento da importação. Como a digita na linha de comando, ela permanece visível no ecrã e é normalmente registada no histórico de comandos da shell, por isso limpe essa entrada depois em qualquer máquina em que outras pessoas possam iniciar sessão.

O subject segue a mesma sintaxe do argumento -subj do comando req do OpenSSL: não é sensível a maiúsculas/minúsculas, é formatado como pares /tipo=valor, e os caracteres especiais dentro de um valor têm de ser precedidos de uma barra invertida (escape). Para ver as opções exatas suportadas pela sua compilação, execute:

fmsadmin help certificate

Onde o FileMaker Server coloca os ficheiros

Ambos os métodos gravam os mesmos dois ficheiros na pasta CStore:

  • serverRequest.pem: o seu certificate signing request. Este é o ficheiro cujo conteúdo envia à CA.
  • serverKey.pem: a chave privada encriptada. Nunca sai do servidor e nunca é enviada à CA. Quem a tiver em sua posse pode fazer-se passar pelo seu FileMaker Server, por isso, se ficar exposta, comece de novo com um novo pedido e peça a reemissão do certificado.

A pasta CStore encontra-se aqui, consoante o sistema operativo:

  • Windows: [drive]:Program FilesFileMakerFileMaker ServerCStore
  • macOS: /Library/FileMaker Server/CStore/
  • Linux: /opt/FileMaker/FileMaker Server/CStore/

Criar um CSR não altera o modo como o servidor funciona, por isso não é necessário reiniciar nesta fase. O reinício surge mais tarde, depois de importar o certificado assinado. Se precisar de anular um pedido e recomeçar, remova primeiro o pedido e a chave existentes:

fmsadmin certificate delete

Tenha cuidado com este comando num servidor em produção: remove o certificate request, a chave privada e qualquer certificado personalizado já instalado, e a alteração só produz efeito após um reinício. Até que um certificado personalizado seja novamente colocado, o FileMaker Server recorre ao certificado predefinido da Claris.

Enviar o CSR à sua Certificate Authority

Abra serverRequest.pem num editor de texto simples, como o Notepad ou o TextEdit. Verá um bloco como este:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

Selecione o bloco inteiro, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST (cada marcador tem cinco hífenes de cada lado), e cole-o na caixa CSR do seu formulário de encomenda. Não abra o ficheiro num processador de texto que adicione formatação, e não o volte a digitar manualmente.

Antes de fazer a encomenda, vale a pena reler o pedido. Cole-o no nosso Decodificador de CSR e confirme que o Common Name corresponde ao nome de anfitrião que os clientes utilizam e que os dados da organização estão corretamente escritos. Um erro de digitação aqui significa que a CA emite um certificado que não pode usar, e uma reemissão custa-lhe outra ronda de validação. Se tiver o OpenSSL numa estação de trabalho, a mesma verificação pode ser feita localmente:

openssl req -noout -text -verify -in serverRequest.pem

Quando o certificado chegar, importa-o juntamente com a chave privada e o ficheiro intermediário (CA bundle) e, em seguida, reinicia o Database Server. O nosso guia sobre como instalar um certificado SSL no FileMaker Server aborda tanto o Admin Console como a importação via fmsadmin. Um requisito a ter em conta no momento da encomenda: o certificado tem de ser entregue em codificação Base64 (PEM), e os nomes dos ficheiros não podem conter caracteres não suportados, como um asterisco.

Certificados wildcard e multi-domínio (SAN)

O FileMaker Server pode usar um certificado de domínio único, um certificado wildcard ou um certificado multi-domínio (SAN) depois de importado. A limitação existe apenas nas ferramentas de pedido: o Admin Console e o comando fmsadmin conseguem criar um pedido para um único domínio ou um wildcard, mas não para um certificado SAN. A Claris documenta esta limitação para ambas as vias, e ela mantém-se inalterada nos lançamentos atuais.

Para um wildcard, não é necessário nada de especial: introduza o wildcard como domain name ou Common Name, por exemplo *.yourcompany.com. Para vários nomes de anfitrião distintos, tem duas opções.

Opção 1, a via documentada pela Claris: crie um pedido normal de domínio único como acima, envie-o à sua CA e peça-lhe para estender o certificado emitido com os nomes adicionais.

Opção 2, construir o pedido fora do FileMaker Server: gere o CSR e a chave você mesmo e forneça a chave no momento da importação. Isto é explicitamente suportado: o ecrã de importação do Admin Console indica que deve selecionar a chave privada obtida pelo método que utilizou, e a linha de comando tem uma opção --keyfile precisamente para este caso. O nosso Gerador de CSR cria um pedido SAN a partir de um único formulário, ou pode usar o OpenSSL em qualquer máquina:

openssl req -new -newkey rsa:2048 -nodes 
-keyout fms.key 
-out fms.csr 
-subj "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" 
-addext "subjectAltName=DNS:fms.yourcompany.com,DNS:db.yourcompany.com"

Repita o Common Name dentro da lista SAN, como mostrado, porque os clientes validam os nomes de anfitrião face às entradas SAN e ignoram o Common Name. Guarde fms.key num local a que possa aceder a partir do Admin Console; não precisa de o copiar para a pasta CStore. Como -nodes deixa a chave sem encriptação, deixe o campo Private Key Password em branco no momento da importação.

Quando não precisa de um CSR de todo

O FileMaker Server pode solicitar um certificado gratuito Let’s Encrypt por conta própria, sem CSR e sem importação manual, mas apenas nos lançamentos mais recentes. No FileMaker Server 2025 (versão 22) e posteriores, o Admin Console faz isso: abra Configuration > SSL Certificate, clique em Request Let’s Encrypt Certificate, introduza o seu nome de domínio totalmente qualificado e, opcionalmente, ative Automatically Renew Certificate. Test Validation verifica se o FileMaker Server está publicamente acessível sob esse nome, o que indica se um pedido teria sucesso.

Os lançamentos mais antigos não são equivalentes, por isso verifique a sua versão antes de procurar esse botão. O FileMaker Server 2024 (versão 21.0.1) foi o primeiro lançamento com algo integrado, e é apenas por linha de comando: um par de scripts shell de pedido e renovação na pasta Tools/Lets_Encrypt da instalação do FileMaker Server, que também exigem que instale o Certbot você mesmo. Leia o README junto a esses scripts para saber os nomes exatos dos ficheiros e os pré-requisitos, já que os nomes diferem entre os lançamentos de 2024. O FileMaker Server 19 e o FileMaker Server 2023 (versão 20) não têm qualquer suporte integrado para Let’s Encrypt, por isso, nesses lançamentos, a via do CSR acima é a única opção.

Duas condições determinam se esta é uma opção para si: o domínio tem de estar publicamente acessível na porta 80 durante a validação HTTP, e os wildcards não são suportados. Servidores que não estão expostos à internet, e quem precisar de um wildcard, Organization Validation, Extended Validation ou um prazo mais longo, devem seguir a via do CSR descrita acima.

FileMaker Server 15 e 16 (legado)

Estes lançamentos já ultrapassaram há muito o fim de vida e não recebem atualizações de segurança, por isso trate isto como uma solução temporária e planeie uma atualização. No FileMaker Server 15 e 16, o Admin Console cria o pedido num local diferente: abra o separador Database Server > Security e clique em Create Request. Preencha Domain name (um wildcard como *.yourcompany.com também é aceite aqui), Company name, Organization, City, State or Province e Country, depois introduza e confirme uma palavra-passe de encriptação para a chave privada e clique em Create.

É a consola, e não a linha de comando, que grava serverRequest.pem e serverKey.pem na pasta CStore, e copia o conteúdo de serverRequest.pem para o seu formulário de encomenda exatamente como descrito acima. A limitação relativa ao SAN aplica-se também aqui.

Perguntas Frequentes

Qual é o comando fmsadmin para gerar um CSR no FileMaker Server?

Execute fmsadmin certificate create na máquina que aloja o FileMaker Server, com direitos de administrador, passando o nome do servidor ou um subject completo:
fmsadmin certificate create "/CN=fms.yourcompany.com/O=Your Company LLC/C=US/ST=Florida/L=Miami" --keyfilepass yourSecretPassphrase

Onde é que o FileMaker Server guarda o CSR e a chave privada?

Ambos ficam na pasta CStore: serverRequest.pem é o pedido e serverKey.pem é a chave privada encriptada. A pasta encontra-se em /Library/FileMaker Server/CStore/ no macOS, [drive]:Program FilesFileMakerFileMaker ServerCStore no Windows, e /opt/FileMaker/FileMaker Server/CStore/ no Linux.

O FileMaker Server pode criar um CSR para um certificado SAN?

Não. Tanto o Admin Console como o comando fmsadmin certificate create só conseguem solicitar um certificado de domínio único ou wildcard. O FileMaker Server suporta certificados SAN depois de importados, por isso, peça à sua CA para estender o certificado emitido com os nomes extra, ou construa o CSR fora do FileMaker Server e forneça essa chave privada no momento da importação.

Posso gerar o CSR com OpenSSL ou uma ferramenta online em vez disso?

Sim. Tanto o ecrã de importação do Admin Console como a linha de comando aceitam uma chave privada criada noutro local, através do campo Private Key File e da opção --keyfile, respetivamente. Guarde o ficheiro de chave em segurança e associe-o ao certificado no momento da importação. Esta é a forma habitual de colocar um certificado SAN no FileMaker Server.

Tenho de reiniciar o FileMaker Server depois de criar o CSR?

Não. Criar o pedido apenas grava dois ficheiros e não altera nada do que o servidor está a servir. O reinício é necessário depois de importar o certificado assinado, porque o Database Server lê o certificado no arranque.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.