Este guia mostra como gerar um CSR (Certificate Signing Request) no Ivanti Connect Secure, o dispositivo SSL VPN vendido durante anos como Pulse Secure. Você cria a solicitação no console de administração em System > Configuration > Certificates > Device Certificates, preenche os dados da sua organização e copia a solicitação codificada para o seu pedido de certificado. O dispositivo cria a chave privada correspondente ao mesmo tempo e a mantém no próprio equipamento, de modo que o certificado assinado precisa retornar a esse mesmo dispositivo, para a mesma solicitação pendente.
Uma nota sobre o nome, pois ambos ainda estão em uso. O produto começou como Junos Pulse, da Juniper Networks. Em 2014, a Siris Capital comprou esse negócio da Juniper e formou a Pulse Secure, e em 1º de dezembro de 2020 a Ivanti adquiriu a Pulse Secure e renomeou a linha: o Pulse Connect Secure tornou-se Ivanti Connect Secure, o Pulse Policy Secure tornou-se Ivanti Policy Secure, e o aplicativo de desktop que a maioria chamava de Pulse Secure agora é o Ivanti Secure Access Client. Apenas a marca mudou para esta tarefa. O caminho do menu, os nomes dos botões e o formulário abaixo são os que a Ivanti documenta para as versões atuais 25.1, e são os mesmos nas versões mais antigas 22.x e 9.1 que ainda exibem a marca Pulse.
Gere o CSR no Ivanti Connect Secure (Pulse Secure)
Se você já gerou o seu CSR e recebeu os arquivos assinados da CA, pule esta seção e vá diretamente para como instalar um certificado SSL no Ivanti Connect Secure. Caso contrário, siga os quatro passos abaixo. Antes de começar, defina o nome de host exato que os seus usuários digitam para acessar a VPN, pois é esse o nome que o certificado precisa conter.
Passo 1: Abra a página Device Certificates
- Faça login no console de administração do seu dispositivo Ivanti Connect Secure.
- Selecione System > Configuration > Certificates > Device Certificates.
- Os certificados já presentes no dispositivo são listados no topo da página, em Certificate issued to. Role a página para além dessa lista até o botão New CSR, que fica logo acima da tabela Certificate Signing Requests, e clique nele. O formulário de solicitação será aberto.
Passo 2: Preencha as informações do solicitante
Tudo o que você digitar aqui entra na solicitação, e a maior parte também vai para o certificado emitido. Escreva os valores por extenso e não use abreviações.
- Common Name: o nome de domínio totalmente qualificado que o certificado precisa proteger, por exemplo vpn.suaempresa.com. Este deve ser o nome que os usuários realmente digitam no navegador ou no Ivanti Secure Access Client, e não o nome de host interno do dispositivo. Para um certificado wildcard, coloque um asterisco na frente do domínio, por exemplo *.suaempresa.com.
- Organization Name: o nome legal completo da sua empresa conforme registrado, por exemplo Sua Empresa Ltda. Um certificado Domain Validated ignora este campo, mas certificados Organization Validated e Extended Validation são verificados em relação aos registros da empresa, então um apelido ou nome fantasia pode atrasar o seu pedido.
- Org. Unit Name: deixe em branco. Desde 1º de setembro de 2022, os Baseline Requirements do CA/Browser Forum proíbem as CAs públicas de incluir a Organizational Unit nos certificados emitidos, então qualquer coisa digitada aqui é descartada.
- Locality: a cidade onde a sua empresa está registrada, escrita por extenso, por exemplo San Jose. Este é o seu endereço registrado, não o local onde o dispositivo está fisicamente instalado.
- State (fully spelled out): o estado ou província desse endereço registrado, escrito por extenso, por exemplo California e não CA.
- Country (2 letter code): o código de país ISO de duas letras, por exemplo US.
- Email Address: um endereço de contato. As CAs públicas realizam a validação por meio dos dados de contato do seu pedido, e não por meio deste campo, então ele não determina quem recebe os e-mails de aprovação.
Cuidado com os apóstrofos. A Ivanti documenta que um apóstrofo dentro de qualquer um desses valores precisa ser escapado com uma barra invertida, então uma empresa registrada como Children’s Trust é digitada como Children’s Trust. Se isso for esquecido, a solicitação ou falha ao ser gerada ou retorna com o nome corrompido.
Passo 3: Escolha o tipo e o comprimento da chave
Abaixo dos campos do solicitante, o formulário pergunta como o par de chaves deve ser criado. Três configurações aparecem aqui, e as duas primeiras determinam se a sua CA aceitará a solicitação, então não as ignore.
- Key Type: mantenha em RSA, a menos que você tenha um motivo específico para escolher outra coisa. Selecionar ECC abre um menu ECC Curve: o próprio exemplo prático da Ivanti cria uma solicitação P-256, e sua orientação Suite B abrange P-256, P-384 e P-521. Duas condições acompanham essa escolha: a Ivanti documenta que os certificados ECC são suportados apenas nos gateways ISA Series e nas plataformas de dispositivo virtual, e, uma vez que um certificado ECC esteja vinculado a uma porta de rede, apenas clientes que suportam conjuntos de cifras ECC podem se conectar nessa porta. O RSA evita ambas as questões.
- Key Length: escolha no mínimo 2048, a menor chave RSA que as CAs públicas assinarão. O menu ainda lista 1024, então certifique-se de alterar essa opção. 3072 ou 4096 também são adequadas se a sua política exigir uma chave maior. As versões atuais do Ivanti Connect Secure documentam suporte para chaves de certificado de dispositivo de até 8192 bits, mas versões mais antigas documentavam um limite de 3072 bits, então verifique o que a sua versão oferece antes de planejar em torno de uma chave grande.
- Random Data: digite uma sequência longa de caracteres aleatórios nesta caixa. O dispositivo mistura o que você digita ao seu gerador de números aleatórios ao criar a chave. Não há nada para memorizar aqui e nada para anotar.
Uma observação sobre versão que vale a pena conhecer. A partir da versão 25.1.0.0, o Ivanti Connect Secure deixa de aceitar SHA-1 em assinaturas digitais, e um dispositivo que possua apenas certificados de dispositivo assinados com SHA-1 falha ao iniciar sua interface de usuário. As CAs públicas pararam de emitir certificados com SHA-1 no início de 2016, então um certificado solicitado hoje a uma CA pública não é afetado. Isso importa se você estiver solicitando a uma CA interna ou legada: certifique-se de que ela assine com SHA-256 ou algo melhor.
Passo 4: Crie a solicitação
Confira cada campo novamente antes de confirmar, depois clique em Create CSR. O dispositivo gera a solicitação e, no mesmo momento, a chave privada correspondente. A chave permanece no equipamento e nunca é exibida a você nem enviada à CA.
A tela seguinte confirma que a solicitação foi criada. Role para baixo e você verá a própria solicitação codificada, pronta para ser copiada ou salva em um arquivo.
Copie o CSR e envie-o para a sua CA
O bloco exibido na tela se parece com isto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecione o bloco inteiro, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Cada marcador possui cinco hífens de cada lado. Observe a palavra REQUEST: uma certificate signing request não é delimitada por BEGIN CERTIFICATE, e colar o marcador mais curto é um motivo comum para um formulário de pedido rejeitar a solicitação. Cole o bloco em um editor de texto simples, como o Bloco de Notas ou o TextEdit, e depois no campo de CSR do seu formulário de pedido. Não use um processador de texto, que pode substituir caracteres e corromper a codificação.
Clique em Back to Device Certificates quando terminar. A sua solicitação agora aparece em Certificate Signing Requests como um link Pending CSR, e você pode reabri-la a qualquer momento para copiar o texto novamente.
Duas coisas a evitar enquanto aguarda:
- Não exclua o CSR pendente. A Ivanti é explícita quanto à consequência: excluir a solicitação exclui também a chave privada, e você não conseguirá instalar o certificado emitido a partir dela. Se isso acontecer, o único caminho é criar um novo CSR e reemitir o certificado.
- Não envie mais de um CSR para uma CA de cada vez. A Ivanti alerta que fazer isso pode resultar em cobranças duplicadas.
Se o formulário de pedido perguntar para qual servidor web o certificado se destina, escolha Apache, ou qualquer opção relacionada ao Apache, caso várias estejam listadas. Se ele perguntar sobre o formato do certificado, opte pelo padrão. Ambas são as próprias recomendações da Ivanti para este dispositivo.
Verifique o CSR antes de enviá-lo
Um erro de digitação no Common Name faz com que a CA emita um certificado que os seus usuários não conseguirão usar, e uma reemissão custa mais uma rodada de validação. Cole a solicitação no nosso CSR Decoder e confira: o Common Name deve ser exatamente o nome de host que os usuários digitam, e os dados da organização devem corresponder ao seu registro. Se algo estiver errado, crie um novo CSR no dispositivo. Nunca edite o texto codificado, pois a solicitação é assinada pela sua própria chave privada e qualquer alteração a invalida.
Se você tiver o OpenSSL em uma estação de trabalho, salve a solicitação em um arquivo e execute a mesma verificação localmente:
openssl req -noout -text -verify -in vpn.csr
Ele exibe o assunto, o tamanho da chave e uma linha confirmando que a solicitação é verificada em relação à sua própria chave.
Quando o formulário integrado não é suficiente
O formulário New CSR pede apenas um único Common Name e não possui campo para nomes de host adicionais, então não pode criar uma solicitação para um certificado multidomínio (SAN). Se um único certificado precisa cobrir vários nomes distintos, por exemplo vpn.suaempresa.com e portal.suaempresa.com, crie a solicitação fora do dispositivo e importe o certificado junto com a sua chave depois. Um certificado wildcard não precisa disso: insira o wildcard como o Common Name e o formulário integrado cuida do resto.
O nosso CSR Generator cria uma solicitação SAN a partir de um único formulário. Se preferir usar o OpenSSL em qualquer máquina, o comando abaixo gera a solicitação e a chave juntas:
openssl req -new -newkey rsa:2048 -nodes
-keyout vpn.key
-out vpn.csr
-subj "/CN=vpn.yourcompany.com/O=Your Company LLC/L=San Jose/ST=California/C=US"
-addext "subjectAltName=DNS:vpn.yourcompany.com,DNS:portal.yourcompany.com"
Repita o Common Name como o primeiro item na lista SAN, como mostrado. Os clientes comparam o nome de host com as entradas SAN e ignoram o Common Name, então um nome que aparece apenas no CN não fica coberto. Guarde o arquivo vpn.key em local seguro: com uma solicitação criada dessa forma, o dispositivo não está retendo a chave, então você mesmo a fornece no momento da importação, através de Import Certificate & Key, em vez de por meio de um CSR pendente.
Depois que a CA emitir o seu certificado
Quando a validação for concluída, a CA enviará por e-mail o certificado assinado e a sua cadeia intermediária (CA), geralmente em um arquivo ZIP. Extraia-o, depois volte a System > Configuration > Certificates > Device Certificates, clique no link Pending CSR correspondente e, em Import signed certificate, navegue até o arquivo e clique em Import. Importar sobre a solicitação pendente é o que emparelha o certificado com a chave que o dispositivo vem mantendo desde o Passo 4.
O dispositivo aceita certificados X.509 em codificação DER ou PEM (arquivos .cer, .crt, .der e .pem), bem como PKCS#12 (.pfx e .p12). Importar o certificado não é a última etapa: você ainda precisa adicionar os certificados intermediários e vincular o novo certificado às suas portas antes que qualquer coisa mude para os usuários. O nosso guia sobre como instalar um certificado SSL no Ivanti Connect Secure aborda ambos os passos.
Se você estiver substituindo um certificado prestes a expirar, tem uma escolha a fazer. Criar um novo CSR conforme descrito acima é a opção que a Ivanti chama de mais segura, pois a CA emite um novo certificado com uma nova chave, e a chave antiga é aposentada. A alternativa mantém a chave existente, e a Ivanti a chama de menos segura: solicite a renovação junto à sua CA reenviando o seu CSR original, ou confirmando que a CA ainda o possui registrado, depois abra o certificado na lista, clique em Renew Certificate, navegue até o arquivo renovado e clique em Import. Isso poupa você de criar uma nova solicitação, ao custo de manter a mesma chave.
Perguntas Frequentes
No console de administração, selecione System > Configuration > Certificates > Device Certificates e clique em New CSR. Preencha as informações do solicitante e as configurações da chave, depois clique em Create CSR. A solicitação codificada aparece na tela seguinte, e a solicitação fica listada como Pending até que você importe o certificado assinado.
Sim. A Ivanti adquiriu a Pulse Secure em 1º de dezembro de 2020 e renomeou os produtos: o Pulse Connect Secure tornou-se Ivanti Connect Secure, o Pulse Policy Secure tornou-se Ivanti Policy Secure, e o cliente de desktop Pulse Secure tornou-se o Ivanti Secure Access Client. O fluxo de trabalho de certificados não mudou, então estes passos se aplicam quer o seu dispositivo ainda exiba a marca Pulse quer a mais recente marca Ivanti.
Não. O dispositivo cria a chave localmente quando você clica em Create CSR e a mantém fora de vista. Apenas a solicitação é exibida, e apenas a solicitação vai para a CA. É por isso que o certificado assinado precisa ser importado de volta ao mesmo dispositivo, para a mesma solicitação pendente, e por isso você nunca deve excluir um CSR pendente enquanto aguarda: excluí-lo apaga também a chave, e o certificado emitido a partir dele torna-se inutilizável.
RSA com um Key Length de 2048 atende a quase todas as implantações, e 2048 bits é a menor chave que as CAs públicas assinarão. Escolha 3072 ou 4096 se a sua política de segurança exigir uma chave maior. Escolha ECC apenas de forma deliberada: a Ivanti documenta que os certificados ECC são suportados apenas nos gateways ISA Series e nas plataformas de dispositivo virtual, e apenas clientes que suportam conjuntos de cifras ECC podem se conectar em uma porta que atenda um certificado ECC.
Não pelo formulário integrado, que aceita apenas um Common Name e não oferece campo para nomes adicionais. Um wildcard funciona, então insira *.suaempresa.com como o Common Name se todos os seus nomes de host estiverem sob um único domínio. Para nomes genuinamente diferentes, crie a solicitação com o nosso CSR Generator ou com o OpenSSL, mantenha a chave privada você mesmo e carregue ambos através de Import Certificate & Key em vez de por meio de um CSR pendente.
Não. A solicitação é assinada pela sua própria chave privada, então editar um único caractere a torna inválida. Crie um novo CSR no dispositivo com os valores corretos e envie esse. Você pode excluir a solicitação pendente com erro assim que a substituta estiver em vigor, desde que nenhum certificado tenha sido emitido a partir dela.
Porque são dois objetos diferentes. -----BEGIN CERTIFICATE REQUEST----- marca um CSR, o bloco que você envia à CA. -----BEGIN CERTIFICATE----- marca um certificado emitido, o bloco que a CA envia de volta. Copie a solicitação com os seus próprios marcadores intactos, todos os cinco hífens de cada lado, e nada antes ou depois deles.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


