bg-tutorials

Como Gerar um CSR no LiteSpeed

Este tutorial mostra como gerar um CSR no LiteSpeed usando a linha de comando OpenSSL.

O LiteSpeed Web Server (LSWS Enterprise) e o OpenLiteSpeed não possuem um assistente de CSR integrado: seus consoles WebAdmin esperam caminhos de arquivo para uma chave privada e um certificado já existentes. Você gera ambos os arquivos com o OpenSSL no host do LiteSpeed, envia o CSR à sua Autoridade Certificadora e, em seguida, referencia o certificado emitido e a chave correspondente na aba SSL do listener.

Os passos abaixo funcionam em toda distribuição Linux moderna que hospeda o LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), já que cada uma vem com OpenSSL 1.1.1 ou OpenSSL 3.x. Ambas as versões assinam a solicitação com SHA-256 por padrão, então você não precisa adicionar um sinalizador de digest.

Passo 1: Conecte-se ao seu servidor LiteSpeed

Abra o Terminal no macOS ou Linux, ou o PowerShell ou Windows Terminal no Windows, e conecte-se ao servidor via SSH. Substitua o nome de usuário e o host pelos seus próprios:

ssh your-user@your-litespeed-server

Gere o CSR no mesmo servidor que executará o listener do LiteSpeed. A chave privada é criada junto ao CSR e deve permanecer nesse servidor, então executar o comando no seu laptop e depois copiar a chave por aí anula o propósito. A instalação padrão do LSWS fica em /usr/local/lsws/, e uma convenção comum é manter o material do certificado em /usr/local/lsws/conf/ssl/. Crie esse diretório caso não exista e, em seguida, entre nele:

sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl

Passo 2: Gere a chave privada e o CSR

Se você já gerou seu CSR com outra ferramenta, avance para instalar o certificado no LiteSpeed.

Execute o seguinte comando OpenSSL. Ele cria uma chave RSA de 2048 bits e um CSR em uma única etapa, com o assunto e os Nomes Alternativos do Assunto (SANs) fornecidos em linha, para que o OpenSSL não pare para fazer perguntas:

sudo openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

O que cada parte faz:

  • -newkey rsa:2048 gera uma nova chave RSA de 2048 bits. 2048 bits é o mínimo atual aceito pelas CAs públicas; você pode usar rsa:4096 para uma chave maior, ou mudar para ECDSA (veja abaixo).
  • -nodes deixa a chave privada sem criptografia. Isso é obrigatório no LiteSpeed: o listener do WebAdmin não consegue iniciar com uma chave protegida por senha.
  • -keyout e -out nomeiam os arquivos da chave privada e do CSR. Mantenha as extensões .key e .csr para que os campos do listener do LiteSpeed e o formulário de pedido da sua CA os reconheçam.
  • -subj fornece o assunto do certificado. Coloque aqui o nome real da sua empresa, estado e cidade, não os placeholders. CN (Common Name) é o seu domínio principal.
  • -addext “subjectAltName=…” lista todos os nomes de host que o certificado deve cobrir. As CAs públicas validam com base na lista SAN, então inclua também o Common Name aqui.

Substitua yourdomain.com pelo seu domínio real em todos os lugares. Para cobrir nomes de host adicionais, adicione-os à lista SAN separados por vírgulas, por exemplo DNS:api.yourdomain.com. Para um certificado wildcard, inclua tanto o curinga quanto o domínio simples: DNS:*.yourdomain.com,DNS:yourdomain.com. Use apenas caracteres alfanuméricos nos campos do assunto e utilize o código de país oficial de duas letras para o campo C.

Se preferir uma chave ECDSA (menor e mais rápida, com P-256 amplamente suportado), gere a chave e o CSR desta forma:

sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Se preferir responder às solicitações campo por campo, execute sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr sem -subj e sem -addext. O OpenSSL solicitará cada campo por vez. Quando isso acontecer:

  • Country Name (C): o código ISO de duas letras do seu país, por exemplo US ou GB. Para certificados de Validação de Empresa ou Validação Estendida, deve ser o país oficial de registro da sua organização.
  • State or Province Name (ST): o nome completo, por exemplo California. Não abrevie.
  • Locality Name (L): a cidade ou localidade, por exemplo San Francisco.
  • Organization Name (O): o nome oficial registrado da sua empresa, por exemplo GPI Holding LLC. Para certificados de Validação de Domínio, você pode inserir NA.
  • Organizational Unit Name (OU): este campo está obsoleto e é ignorado pelas CAs públicas. Deixe em branco pressionando Enter.
  • Common Name (CN): o Nome de Domínio Totalmente Qualificado ao qual o certificado se destina, por exemplo www.yourdomain.com. Para um wildcard, use *.yourdomain.com.
  • Email Address: opcional e não utilizado pelas CAs públicas. Você pode deixar em branco.
  • A challenge password e An optional company name: ambos são atributos obsoletos que as CAs públicas ignoram. Deixe-os em branco.

Sem o sinalizador -addext, o CSR resultante não terá entradas SAN. As CAs públicas validam com base na lista SAN e rejeitarão (ou substituirão silenciosamente) uma solicitação sem ela, portanto o caminho recomendado é o comando em linha com -subj mais -addext mostrado acima.

Passo 3: Localize seus arquivos e proteja a chave

Liste o diretório atual para confirmar que ambos os arquivos foram criados:

ls

Você deve ver dois novos arquivos:

  • yourdomain.key: sua chave privada. Mantenha-a no servidor, faça backup com segurança e nunca a envie para ninguém, incluindo a Autoridade Certificadora. Quem possuir a chave pode se passar pelo seu site.
  • yourdomain.csr: sua Solicitação de Assinatura de Certificado. Este é o arquivo que você envia ao provedor SSL.

Restrinja a chave privada para que apenas o proprietário do arquivo possa lê-la, e certifique-se de que o usuário administrador do LiteSpeed (lsadm por padrão) ainda possa ler ambos os arquivos quando o listener os carregar:

sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr

Passo 4: Verifique o CSR (opcional, mas recomendado)

Antes de enviá-lo, verifique se o CSR contém o assunto e os SANs corretos e se sua assinatura é válida. Isso decodifica a solicitação localmente com o OpenSSL:

openssl req -noout -text -verify -in yourdomain.csr

Confirme que a linha Subject mostra seus dados, que X509v3 Subject Alternative Name lista todos os nomes de host esperados, e que a verificação de assinatura exibe verify OK. O algoritmo de assinatura deve mostrar sha256WithRSAEncryption (ou ecdsa-with-SHA256 para uma chave ECDSA). Se preferir não usar a linha de comando, cole o CSR em nosso decodificador de CSR online para ler os mesmos campos em um navegador.

Passo 5: Envie seu CSR

Para copiar o CSR para o seu pedido, imprima seu conteúdo:

cat yourdomain.csr

Você verá um bloco de texto assim:

-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----

Copie o bloco inteiro, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cada marcador tem cinco hifens de cada lado). Esse bloco inteiro é o seu CSR. Cole-o no formulário de pedido durante sua compra e mantenha a chave privada correspondente no servidor.

Se preferir não usar a linha de comando, você também pode gerar a solicitação com nosso Gerador de CSR online. Observe que ele gera a chave privada no seu navegador, então salve essa chave você mesmo e mova-a para o servidor LiteSpeed.

Depois que sua CA validar a solicitação, você receberá seu certificado. Dependendo do nível de validação, isso leva alguns minutos para Validação de Domínio, ou até vários dias úteis para Validação de Empresa e Validação Estendida.

Passo 6: Referencie a chave e o certificado no LiteSpeed

Quando o certificado chegar, coloque o certificado emitido e o pacote da CA no servidor, junto à chave, e então aponte o listener do LiteSpeed para eles. No console WebAdmin do LSWS (normalmente em https://your-server-ip:7080), abra Listeners, clique no seu listener HTTPS, mude para a aba SSL e edite a seção SSL Private Key & Certificate:

  • Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
  • Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
  • CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (os intermediários)

Salve e, em seguida, clique em Graceful Restart no Dashboard do WebAdmin para aplicar a alteração sem interromper as conexões existentes. O OpenLiteSpeed usa os mesmos campos em cada aba SSL do listener e o mesmo botão Graceful Restart no canto superior direito. Para o passo a passo completo de instalação, consulte nosso guia sobre como instalar um certificado SSL no LiteSpeed.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.