Este guia mostra como gerar uma CSR (Certificate Signing Request) num firewall Fortinet FortiGate a correr FortiOS.
Você cria o pedido na interface web em System > Certificates > Create/Import > Generate CSR, preenche os dados da sua organização e, em seguida, faz o download do ficheiro CSR para enviar à sua Autoridade Certificadora.
A chave privada é criada ao mesmo tempo e permanece no FortiGate: não é exportada com a CSR, pelo que terá de importar o certificado assinado de volta para o mesmo dispositivo.
Gerar a CSR no FortiGate
Se já gerou a sua CSR e recebeu os ficheiros assinados da CA, salte esta secção e vá diretamente para como instalar um certificado SSL no FortiGate. Caso contrário, siga os passos abaixo. Os ecrãs correspondem ao FortiOS 7.4 e 7.6; as versões mais antigas 7.0 e 6.x seguem o mesmo caminho com rótulos ligeiramente diferentes.
Passo 1: Tornar o menu Certificates visível (se necessário)
Em muitos modelos FortiGate, os ecrãs de gestão de certificados estão ocultos por predefinição. Se não visualizar System > Certificates na navegação lateral esquerda, inicie sessão na interface web do FortiGate, vá a System > Feature Visibility, ative Certificates nas funcionalidades adicionais e clique em Apply. A entrada Certificates passa agora a aparecer em System.
Passo 2: Abrir a janela Generate CSR
- Inicie sessão na interface web do seu FortiGate (a consola de gestão).
- Vá a System > Certificates.
- Clique em Create/Import no topo da página e depois escolha Generate CSR. A janela Generate Certificate Signing Request é aberta.
Passo 3: Preencher o pedido
Complete o formulário. Os campos em Optional Information são exigidos por todas as CAs públicas, embora o FortiOS os identifique como opcionais.
- Certificate Name: um nome amigável que identifica esta CSR e a respetiva chave privada no FortiGate, por exemplo yourdomain.com 2026. Trata-se apenas de um rótulo interno; não precisa de corresponder ao domínio.
- Subject Information > ID Type: escolha Domain Name. As outras opções (Host IP, E-Mail) não são utilizadas para um certificado SSL público padrão.
- Domain Name: o nome de domínio totalmente qualificado (FQDN) que pretende proteger, por exemplo www.yourdomain.com. Para um certificado wildcard, coloque um asterisco antes do domínio principal, por exemplo *.yourdomain.com. Este valor torna-se o Common Name do certificado.
- Subject Alternative Name: liste todos os nomes de anfitrião que o certificado deve cobrir. O FortiOS espera cada entrada com o respetivo prefixo de tipo, separadas por vírgulas, por exemplo DNS:www.yourdomain.com, DNS:yourdomain.com. Repita o Domain Name do campo anterior como primeira entrada SAN, uma vez que as CAs públicas validam e apresentam os certificados com base na lista SAN, não no Common Name.
- Optional Information > Organization: o nome legal completo da sua empresa, por exemplo Your Company LLC. Deixe em branco apenas para um certificado Domain Validated (DV); os certificados Organization Validated (OV) e Extended Validation (EV) exigem um nome legal registado.
- Organization Unit: deixe em branco. As CAs públicas já não incluem este campo nos certificados emitidos e a maioria ignora-o.
- Locality (City): o nome completo da cidade onde a sua organização está registada, por exemplo Honolulu.
- State / Province: o nome completo do estado ou região, por exemplo Hawaii. Não abrevie.
- Country / Region: selecione o seu país na lista suspensa. O FortiOS escreve o código ISO de duas letras no pedido.
- E-Mail: um endereço de email de contacto para a sua organização. Algumas CAs utilizam-no para correspondência de validação.
- Key Type: RSA para a maior compatibilidade possível, ou Elliptic Curve se a sua CA e os seus clientes suportarem ECDSA.
- Key Size: 2048 Bit é o mínimo aceite pelas CAs públicas para RSA; pode escolher 3072 Bit ou 4096 Bit para uma chave maior. Para uma chave Elliptic Curve, escolha secp256r1 ou mais forte.
- Enrollment Method: selecione File Based. Utilize Online SCEP ou Online EST apenas se a sua organização utilizar um serviço de registo automatizado que o exija.
Passo 4: Gerar o pedido
Verifique todos os campos e clique em OK. O FortiOS cria a CSR e a respetiva chave privada correspondente no dispositivo. A nova entrada aparece na lista de certificados com o estado PENDING, confirmando que a chave está à espera de um certificado assinado pela CA.
Fazer download do ficheiro CSR
- Ainda em System > Certificates, abra a vista Local Certificates.
- Selecione a entrada pendente que acabou de criar.
- Clique em Download na barra de ferramentas e guarde o ficheiro .csr no seu computador.
Abra o ficheiro com um editor de texto simples, como o Bloco de Notas. O conteúdo tem este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----
Copie o bloco inteiro, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tudo o que estiver entre elas. Cada marcador utiliza cinco hífenes em cada lado, sem espaços e sem caracteres extra. Cole o bloco completo na caixa da CSR na página de encomenda do seu fornecedor SSL.
Não elimine a entrada pendente enquanto aguarda pelo certificado assinado. O FortiGate necessita dessa entrada para associar o certificado emitido à respetiva chave privada quando o importar mais tarde.
Verificar a CSR antes de a submeter
Vale a pena confirmar que o pedido contém os dados corretos de domínio e organização antes de fazer a encomenda. Cole o conteúdo do ficheiro no nosso descodificador de CSR online para ver o Common Name, as entradas SAN, o tamanho da chave e os campos da organização que o FortiGate escreveu no pedido. Se algo estiver errado, gere uma nova CSR no FortiGate em vez de editar o ficheiro: qualquer alteração ao texto invalida a assinatura.
Se preferir preparar o pedido num navegador, também pode criar um com o nosso Gerador de CSR online. Note que o gerador cria a chave privada no seu navegador, pelo que deve guardar essa chave você mesmo e combiná-la com o certificado emitido num ficheiro .p12 antes de importar para o FortiGate.
Depois de a CA emitir o seu certificado
Assim que a CA validar a CSR, envia-lhe por email o certificado assinado e a respetiva cadeia intermédia (CA), geralmente num arquivo ZIP. Descarregue e extraia o arquivo no seu computador. Regresse a System > Certificates, selecione a mesma entrada pendente e utilize Import para carregar o certificado assinado. Importar sobre a entrada pendente existente preserva o emparelhamento da chave, pelo que o estado muda de PENDING para OK. O procedimento completo está disponível no nosso guia sobre como instalar um certificado SSL no FortiGate.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


