bg-tutorials

Como Gerar um CSR no Google App Engine

Este tutorial explica como gerar um CSR (Certificate Signing Request) para o Google App Engine. Como o GAE fornece certificados SSL gerenciados pelo Google automaticamente (assinados pelo Google Trust Services ou Let’s Encrypt), você só precisa gerar um CSR se pretende carregar seu próprio certificado, por exemplo, um certificado OV, EV ou wildcard de uma Autoridade Certificadora comercial.

O GAE não possui um gerador de CSR integrado, portanto você criará o CSR fora da plataforma usando o OpenSSL. Você pode executar os comandos no Google Cloud Shell (disponível no Cloud Console) ou em qualquer máquina local que tenha o OpenSSL instalado.

Gerar o CSR no Google App Engine

Você tem duas opções:

  • Use nosso Gerador de CSR para criar o CSR e a chave privada automaticamente.
  • Siga os passos manuais abaixo para gerar o CSR com o OpenSSL.

Passo 1. Abra um terminal

Se estiver usando o Google Cloud Shell, abra o Cloud Console, selecione seu projeto e clique no botão Ativar Cloud Shell na barra de ferramentas superior direita. Uma sessão de terminal é aberta na parte inferior da página em seu diretório inicial (/home/your-username).

Em uma máquina local, abra qualquer terminal que tenha o OpenSSL disponível (Linux, Terminal do macOS ou Windows com OpenSSL instalado).

Passo 2. Execute o comando OpenSSL

Execute o seguinte comando para gerar uma nova chave privada RSA-2048 e um CSR em uma única etapa. O Google App Engine exige chaves RSA-2048; tamanhos de chave maiores (3072, 4096) e chaves ECC não são suportados.

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

Substitua yourdomain pelo nome do seu domínio real. O comando cria dois arquivos:

  • yourdomain.key, sua chave privada. Mantenha este arquivo seguro; você precisará dele ao carregar o certificado no GAE.
  • yourdomain.csr, seu Certificate Signing Request.

Passo 3. Preencha os campos do CSR

O OpenSSL solicita vários campos. Insira as informações conforme mostrado nos exemplos abaixo:

  • Country Name (código de 2 letras): o código de país ISO onde sua organização está legalmente registrada, por exemplo US.
  • State or Province Name: o nome completo do estado ou região, por exemplo California.
  • Locality Name: a cidade onde sua organização está localizada, por exemplo San Francisco.
  • Organization Name: o nome legal da sua empresa. Para um certificado de Validação de Domínio, o valor não é validado, mas não pressione simplesmente Enter: o OpenSSL preencherá então o padrão definido em sua configuração, e o openssl.cnf padrão traz Internet Widgits Pty Ltd, que acabaria no seu CSR. Digite um único ponto (.) para deixar o campo genuinamente vazio.
  • Organizational Unit Name: deixe em branco (este campo está obsoleto e é ignorado pelas CAs).
  • Common Name: o nome de domínio totalmente qualificado (FQDN) que você deseja proteger, por exemplo yourdomain.com. Para um certificado wildcard, insira *.yourdomain.com.
  • Email Address: opcional. Você pode deixar em branco.
  • A challenge password / An optional company name: pule ambos os campos pressionando Enter.

Passo 4. Envie o CSR

Abra o arquivo CSR e copie todo o conteúdo, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----:

cat yourdomain.csr

Cole o texto do CSR no formulário de pedido ao solicitar seu certificado SSL. Você também pode verificar seu CSR antes de enviá-lo usando nosso Decodificador de CSR.

Depois que a Autoridade Certificadora validar sua solicitação e emitir o certificado, prossiga para carregá-lo no Google App Engine.

Carregar o certificado SSL no Google App Engine

Depois de receber os arquivos do certificado da sua CA (geralmente um arquivo .crt e um arquivo .ca-bundle ou de certificado intermediário), você pode carregá-los pelo Google Cloud Console ou pela CLI do gcloud.

Opção A: Google Cloud Console

  1. Abra o Google Cloud Console e navegue até App Engine > Settings > SSL certificates.
  2. Clique em Upload a new certificate.
  3. Cole o conteúdo do arquivo do seu certificado (.crt) no campo PEM encoded X.509 public key certificate. Se sua CA forneceu um pacote intermediário separado, adicione-o abaixo do seu certificado no mesmo campo.
  4. Cole o conteúdo da sua chave privada (yourdomain.key) no campo Unencrypted PEM encoded RSA private key.
  5. Clique em Upload. O Google valida os arquivos e ativa o certificado no seu domínio personalizado.

Opção B: CLI do gcloud

Se preferir a linha de comando, crie o certificado com a CLI do gcloud:

gcloud app ssl-certificates create 
  --display-name="My SSL Certificate" 
  --certificate=/path/to/yourdomain_fullchain.crt 
  --private-key=/path/to/yourdomain.key

O parâmetro --certificate espera um arquivo PEM que contenha o certificado do seu servidor seguido pela cadeia intermediária. O parâmetro --private-key aponta para o arquivo da sua chave privada RSA não criptografada.

Após o carregamento, associe o certificado ao seu domínio personalizado:

gcloud app domain-mappings update yourdomain.com 
  --certificate-id=CERT_ID

Substitua CERT_ID pelo ID do certificado retornado pelo comando anterior, e yourdomain.com pelo seu domínio real.

Para confirmar que o certificado está ativo e corretamente instalado, escaneie seu domínio com nosso SSL Checker.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.