bg-tutorials

Como Gerar um CSR no FortiGate

Este guia mostra como gerar uma CSR (Certificate Signing Request) num firewall Fortinet FortiGate a correr FortiOS.

Você cria o pedido na interface web em System > Certificates > Create/Import > Generate CSR, preenche os dados da sua organização e, em seguida, faz o download do ficheiro CSR para enviar à sua Autoridade Certificadora.

A chave privada é criada ao mesmo tempo e permanece no FortiGate: não é exportada com a CSR, pelo que terá de importar o certificado assinado de volta para o mesmo dispositivo.

Gerar a CSR no FortiGate

Se já gerou a sua CSR e recebeu os ficheiros assinados da CA, salte esta secção e vá diretamente para como instalar um certificado SSL no FortiGate. Caso contrário, siga os passos abaixo. Os ecrãs correspondem ao FortiOS 7.4 e 7.6; as versões mais antigas 7.0 e 6.x seguem o mesmo caminho com rótulos ligeiramente diferentes.

Passo 1: Tornar o menu Certificates visível (se necessário)

Em muitos modelos FortiGate, os ecrãs de gestão de certificados estão ocultos por predefinição. Se não visualizar System > Certificates na navegação lateral esquerda, inicie sessão na interface web do FortiGate, vá a System > Feature Visibility, ative Certificates nas funcionalidades adicionais e clique em Apply. A entrada Certificates passa agora a aparecer em System.

Passo 2: Abrir a janela Generate CSR

  • Inicie sessão na interface web do seu FortiGate (a consola de gestão).
  • Vá a System > Certificates.
  • Clique em Create/Import no topo da página e depois escolha Generate CSR. A janela Generate Certificate Signing Request é aberta.

Passo 3: Preencher o pedido

Complete o formulário. Os campos em Optional Information são exigidos por todas as CAs públicas, embora o FortiOS os identifique como opcionais.

  • Certificate Name: um nome amigável que identifica esta CSR e a respetiva chave privada no FortiGate, por exemplo yourdomain.com 2026. Trata-se apenas de um rótulo interno; não precisa de corresponder ao domínio.
  • Subject Information > ID Type: escolha Domain Name. As outras opções (Host IP, E-Mail) não são utilizadas para um certificado SSL público padrão.
  • Domain Name: o nome de domínio totalmente qualificado (FQDN) que pretende proteger, por exemplo www.yourdomain.com. Para um certificado wildcard, coloque um asterisco antes do domínio principal, por exemplo *.yourdomain.com. Este valor torna-se o Common Name do certificado.
  • Subject Alternative Name: liste todos os nomes de anfitrião que o certificado deve cobrir. O FortiOS espera cada entrada com o respetivo prefixo de tipo, separadas por vírgulas, por exemplo DNS:www.yourdomain.com, DNS:yourdomain.com. Repita o Domain Name do campo anterior como primeira entrada SAN, uma vez que as CAs públicas validam e apresentam os certificados com base na lista SAN, não no Common Name.
  • Optional Information > Organization: o nome legal completo da sua empresa, por exemplo Your Company LLC. Deixe em branco apenas para um certificado Domain Validated (DV); os certificados Organization Validated (OV) e Extended Validation (EV) exigem um nome legal registado.
  • Organization Unit: deixe em branco. As CAs públicas já não incluem este campo nos certificados emitidos e a maioria ignora-o.
  • Locality (City): o nome completo da cidade onde a sua organização está registada, por exemplo Honolulu.
  • State / Province: o nome completo do estado ou região, por exemplo Hawaii. Não abrevie.
  • Country / Region: selecione o seu país na lista suspensa. O FortiOS escreve o código ISO de duas letras no pedido.
  • E-Mail: um endereço de email de contacto para a sua organização. Algumas CAs utilizam-no para correspondência de validação.
  • Key Type: RSA para a maior compatibilidade possível, ou Elliptic Curve se a sua CA e os seus clientes suportarem ECDSA.
  • Key Size: 2048 Bit é o mínimo aceite pelas CAs públicas para RSA; pode escolher 3072 Bit ou 4096 Bit para uma chave maior. Para uma chave Elliptic Curve, escolha secp256r1 ou mais forte.
  • Enrollment Method: selecione File Based. Utilize Online SCEP ou Online EST apenas se a sua organização utilizar um serviço de registo automatizado que o exija.

Passo 4: Gerar o pedido

Verifique todos os campos e clique em OK. O FortiOS cria a CSR e a respetiva chave privada correspondente no dispositivo. A nova entrada aparece na lista de certificados com o estado PENDING, confirmando que a chave está à espera de um certificado assinado pela CA.

Fazer download do ficheiro CSR

  • Ainda em System > Certificates, abra a vista Local Certificates.
  • Selecione a entrada pendente que acabou de criar.
  • Clique em Download na barra de ferramentas e guarde o ficheiro .csr no seu computador.

Abra o ficheiro com um editor de texto simples, como o Bloco de Notas. O conteúdo tem este aspeto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...your encoded request...AB==
-----END CERTIFICATE REQUEST-----

Copie o bloco inteiro, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tudo o que estiver entre elas. Cada marcador utiliza cinco hífenes em cada lado, sem espaços e sem caracteres extra. Cole o bloco completo na caixa da CSR na página de encomenda do seu fornecedor SSL.

Não elimine a entrada pendente enquanto aguarda pelo certificado assinado. O FortiGate necessita dessa entrada para associar o certificado emitido à respetiva chave privada quando o importar mais tarde.

Verificar a CSR antes de a submeter

Vale a pena confirmar que o pedido contém os dados corretos de domínio e organização antes de fazer a encomenda. Cole o conteúdo do ficheiro no nosso descodificador de CSR online para ver o Common Name, as entradas SAN, o tamanho da chave e os campos da organização que o FortiGate escreveu no pedido. Se algo estiver errado, gere uma nova CSR no FortiGate em vez de editar o ficheiro: qualquer alteração ao texto invalida a assinatura.

Se preferir preparar o pedido num navegador, também pode criar um com o nosso Gerador de CSR online. Note que o gerador cria a chave privada no seu navegador, pelo que deve guardar essa chave você mesmo e combiná-la com o certificado emitido num ficheiro .p12 antes de importar para o FortiGate.

Depois de a CA emitir o seu certificado

Assim que a CA validar a CSR, envia-lhe por email o certificado assinado e a respetiva cadeia intermédia (CA), geralmente num arquivo ZIP. Descarregue e extraia o arquivo no seu computador. Regresse a System > Certificates, selecione a mesma entrada pendente e utilize Import para carregar o certificado assinado. Importar sobre a entrada pendente existente preserva o emparelhamento da chave, pelo que o estado muda de PENDING para OK. O procedimento completo está disponível no nosso guia sobre como instalar um certificado SSL no FortiGate.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.