Este guia mostra como gerar um CSR (Certificate Signing Request) no Kerio Connect, o servidor de correio agora comercializado como GFI Kerio Connect desde que a GFI Software adquiriu a Kerio Technologies em 2017.
O nome do produto na rede e dentro da consola de administração continua a ser Kerio Connect, pelo que os caminhos de menu abaixo correspondem ao que se vê em todas as versões atualmente suportadas, incluindo a linha 10.0.x distribuída até 2026.
O CSR é gerado dentro da consola de administração do Kerio Connect, e não a partir da linha de comandos. A consola armazena a chave privada no servidor, junto do pedido pendente, o que significa que o certificado assinado devolvido pela CA só pode ser importado de volta para a mesma instalação do Kerio Connect que gerou o pedido. Inicie sessão na consola de administração como administrador no servidor que pretende proteger e siga os passos abaixo.
Gerar um CSR no Kerio Connect
Passo 1: Abra o ecrã SSL Certificates
Inicie sessão na consola de administração do Kerio Connect (a interface web geralmente disponível em https://your-mail-server:4040/admin). No menu de navegação à esquerda, vá a Configuration > SSL Certificates. O painel à direita lista todos os certificados e pedidos pendentes já existentes neste servidor, com o certificado ativo assinalado como predefinido.
Passo 2: Inicie um novo pedido de certificado
Clique em New no topo da lista e depois escolha New Certificate Request. Abre-se a caixa de diálogo New Certificate. (O botão designado New Certificate no mesmo menu cria um certificado autoassinado; para um certificado publicamente confiável pretende New Certificate Request, que produz um CSR a submeter à sua Autoridade de Certificação.)
Passo 3: Preencha os campos do Distinguished Name
Utilize apenas caracteres ASCII padrão. Letras não latinas, aspas inteligentes coladas a partir de um processador de texto e caracteres acentuados invalidam o CSR. Preencha o formulário da seguinte forma:
- Host Name: o nome de domínio totalmente qualificado (FQDN) que os clientes utilizam para aceder ao servidor, por exemplo mail.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio principal, por exemplo *.example.com.
- Organization Name: o nome legal completo da sua empresa, exatamente como está registado. Este campo é verificado pela CA para certificados Organization Validation (OV) e Extended Validation (EV). Para Domain Validation (DV), é ignorado, pelo que qualquer valor curto de preenchimento funciona.
- Organizational Unit: uma etiqueta de departamento como IT. O CA/Browser Forum descontinuou este atributo, pelo que a maioria das CAs o remove do certificado emitido. Deixe em branco ou defina um valor mínimo.
- City: a cidade onde a sua organização está registada, escrita por extenso (por exemplo, Los Angeles, e não LA).
- State or Province: o nome completo do estado ou província (por exemplo, California, e não CA).
- Country: selecione o seu país na lista pendente. O Kerio Connect escreve o código ISO 3166 correspondente de duas letras no pedido.
Clique em OK. O Kerio Connect gera a chave privada no servidor e adiciona o novo pedido à lista SSL Certificates. A entrada é assinalada como pedido de certificado pendente (ainda não é um certificado utilizável) até importar o ficheiro assinado devolvido pela CA.
Passo 4: Exporte o CSR
Selecione na lista o pedido que acabou de criar e clique em Export > Export Request. Guarde o ficheiro no seu computador (o Kerio Connect grava-o como request.csr por predefinição). Abra o ficheiro num editor de texto simples, como o Notepad, TextEdit (em modo de texto simples), nano ou vi. Verá um bloco semelhante a este:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Copie o bloco completo, incluindo as linhas marcadoras BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST (cada marcador tem exatamente cinco hífenes de cada lado, sem espaços). Cole-o no campo CSR do formulário de encomenda do seu certificado SSL. A CA irá validar o pedido e emitir o seu certificado.
Verifique o CSR antes de o submeter (opcional)
Antes de colar o CSR no formulário de encomenda, vale a pena confirmar se o Common Name e o tamanho da chave correspondem ao esperado. Cole o conteúdo do ficheiro request.csr na ferramenta Decode CSR da SSL Dragon para ler todos os campos. Se o CN, a organização, o país ou o comprimento da chave parecerem incorretos, volte à consola de administração, elimine o pedido pendente e recomece antes de submeter à CA.
No próprio servidor Kerio Connect, a verificação equivalente por linha de comandos com OpenSSL é:
openssl req -noout -text -in request.csr
Importe o certificado assinado de volta para o mesmo servidor
Quando a CA devolver o certificado assinado, tem de o importar para a mesma instalação do Kerio Connect que gerou o CSR. A chave privada nunca sai do servidor, pelo que o certificado emitido tem de corresponder à chave armazenada junto do pedido pendente. Na consola de administração, vá a Configuration > SSL Certificates, clique em Import > Import Signed Certificate from CA e selecione o ficheiro .crt enviado pela CA.
A opção Import Signed Certificate from CA aparece desativada a menos que exista um pedido de certificado correspondente no mesmo servidor. Se gerou o CSR noutro local (por exemplo, com uma ferramenta externa ao servidor), o Kerio Connect não tem uma chave privada com a qual associar o certificado assinado, sendo necessário importar o certificado juntamente com a chave correspondente em formato PEM, utilizando Import > Import New Certificate.
Para o fluxo completo de instalação, incluindo como definir o certificado como predefinido e adicionar a cadeia intermédia (CA) na pasta sslca, consulte como instalar um certificado SSL no Kerio Connect.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


