Este guia mostra como gerar um CSR (Certificate Signing Request) no NetScaler, o balanceador de carga e controlador de entrega de aplicações anteriormente vendido como Citrix ADC. Você vai criar uma chave privada RSA, construir o CSR com as entradas correspondentes de Distinguished Name e Subject Alternative Name, copiar o pedido codificado e enviá-lo à sua Autoridade de Certificação. O mesmo fluxo funciona na interface gráfica do NetScaler na versão atual 14.1 LTS e na 13.1, que atinge o fim da manutenção em 15 de setembro de 2026 e o fim de vida em 15 de setembro de 2027; a secção opcional de CLI no final funciona em qualquer versão moderna.
Nota sobre o nome: o produto foi originalmente chamado de NetScaler, rebatizado para Citrix ADC em 2018, e depois renomeado novamente para NetScaler em outubro de 2022, quando a Cloud Software Group separou o NetScaler como uma marca independente. Ainda pode encontrar “Citrix ADC” em firmwares, menus e documentação mais antigos; os passos de CSR abaixo são idênticos para ambos os nomes.
Inicie sessão no appliance NetScaler (MPX, SDX, VPX ou CPX) como um utilizador com permissões de escrita em /nsconfig/ssl/ e siga os passos pela ordem indicada.
Passo 1: Criar a chave privada RSA
O NetScaler guarda a chave privada como um ficheiro em /nsconfig/ssl/ e refere-se a ela pelo nome ao construir o CSR e, posteriormente, ao instalar o certificado emitido. Crie primeiro a chave:
- Na interface gráfica, vá a Configuration > Traffic Management > SSL > SSL Files.
- Abra o separador SSL Keys e clique em Create RSA Key.
Preencha a janela Create RSA Key:
- Key Filename: um nome para o ficheiro da chave, por exemplo yourdomain-2026.key. O NetScaler grava-o em /nsconfig/ssl/ por predefinição.
- Key Size (bits): 2048 é o mínimo atual aceite por praticamente todas as CAs públicas. Escolha 3072 ou 4096 apenas se a sua política de segurança exigir uma chave maior; a contrapartida é um handshake TLS ligeiramente mais pesado.
- Public Exponent Value: F4 (0x10001), o valor padrão usado por praticamente todos os certificados RSA na web.
- Key Format: PEM.
- PEM Encoding Algorithm: deixe em branco para uma chave não encriptada. O menu suspenso oferece AES 256, DES e DES3; o AES 256 é a única opção moderna das três, já que DES e DES3 são algoritmos legados. Qualquer que seja a sua escolha, o NetScaler vai exigir que introduza (e reintroduza) uma frase-passe a cada reinício e sempre que referenciar a chave, o que raramente compensa num appliance que você próprio administra. Deixe em branco, salvo indicação em contrário na sua política.
- PEM Passphrase e Confirm PEM Passphrase: apenas necessário se escolheu um daqueles algoritmos de encriptação acima.
Clique em OK e depois em Close. A chave já existe em /nsconfig/ssl/ no appliance e está pronta para ser associada a um CSR.
Se preferir uma chave ECDSA (mais pequena, mais rápida e suportada em todos os navegadores atuais), use a CLI: create ssl ecdsakey yourdomain-2026.key -curve P_256. A curva ECDSA P-256 é a escolha comum; a P-384 se quiser uma curva maior.
Passo 2: Abrir a janela Create CSR
Ainda em Configuration > Traffic Management > SSL > SSL Files, abra o separador CSRs e clique em Create Certificate Signing Request (CSR). A janela Create Certificate Signing Request (CSR) abre-se.
Passo 3: Preencher os campos de ficheiro e chave
- Request File Name: um nome para o ficheiro CSR, por exemplo yourdomain-2026.csr. O NetScaler grava-o em /nsconfig/ssl/ por predefinição.
- Key Filename: clique em Browse, altere o menu suspenso de origem para Appliance e selecione a chave criada no Passo 1 (por exemplo yourdomain-2026.key). Clique em Select e depois em Open.
- Key Format: PEM.
- PEM Passphrase (For Encrypted Key): apenas se a chave RSA tiver uma frase-passe definida. Caso contrário, deixe em branco.
- Digest Method: selecione SHA256. O SHA-1 está obsoleto e é rejeitado por todas as CAs públicas; não o selecione.
Passo 4: Preencher os campos do Distinguished Name
Use apenas caracteres ASCII padrão em todos os campos; letras não latinas ou com acentos invalidam o pedido:
- Country: escolha o código ISO de duas letras do país onde a sua organização está registada (por exemplo US, GB, DE).
- State or Province: o nome completo do estado ou província (por exemplo Washington, e não WA).
- Organization Name: o nome legal completo da sua empresa, exatamente como está registado. Obrigatório para certificados OV e EV. Para certificados de Validação de Domínio (DV) este campo é ignorado, pelo que um valor curto de preenchimento funciona.
- Organization Unit: uma designação de departamento como IT. O CA/Browser Forum tem vindo a eliminar este atributo para certificados públicos, por isso deixe em branco quando o formulário o permitir.
- City or Locality: o nome completo da cidade onde a sua organização está registada (por exemplo Seattle, e não SEA).
- Common Name: o nome de domínio totalmente qualificado (FQDN) que deseja proteger, por exemplo www.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio raiz, por exemplo *.example.com.
- Email Address: opcional. As CAs públicas já não usam este campo para a emissão de SSL/TLS; pode deixá-lo em branco.
- Challenge Password e Company Name: atributos legados opcionais. As CAs públicas ignoram ambos; deixe em branco.
Passo 5: Adicionar o Subject Alternative Name (SAN)
Os navegadores e clientes modernos (Chromium, Firefox, Safari, .NET, Java, Go) validam o nome do host apenas em relação à extensão Subject Alternative Name; o Common Name já não é usado para decisões de confiança desde 2017. As CAs públicas copiam o CN automaticamente para uma entrada SAN em pedidos de nome único, por isso um pedido apenas com CN ainda é emitido, mas se precisar de vários nomes de host num único certificado (por exemplo example.com e www.example.com, ou um certificado multidomínio) tem de os adicionar explicitamente.
- Abra a secção Subject Alternative Name (SAN) da janela.
- Adicione uma entrada por nome de host, prefixada com DNS:, por exemplo DNS:www.example.com e DNS:example.com.
- Para acesso baseado em IP (raro em certificados públicos), use o prefixo IP:, por exemplo IP:192.0.2.10. As CAs públicas só emitem para IPs que conseguem validar. O NetScaler documenta uma ressalva aqui: o appliance processa apenas valores SAN baseados em DNS, portanto uma entrada IP ainda é incluída no CSR e no certificado emitido, mas o appliance não a usa ao associar um certificado a um pedido entrante.
Se o campo Subject Alternative Name (SAN) não estiver disponível na sua versão, o comando via CLI expõe-o em todas as versões (veja a alternativa via CLI no final deste guia).
Passo 6: Gerar o CSR
Reveja cuidadosamente todos os campos e clique em Create (versões mais antigas: OK). Clique em Close. O NetScaler grava o CSR em /nsconfig/ssl/ no appliance e mantém a chave privada correspondente junto a ele.
Passo 7: Copiar o CSR e submetê-lo à sua CA
- Vá a Configuration > Traffic Management > SSL.
- Na página principal, em Tools, clique em Manage Certificates / Keys / CSRs.
- Localize o seu ficheiro yourdomain-2026.csr na lista e clique em View.
O CSR é um bloco de texto em base64 semelhante a este:
-----BEGIN CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecione o bloco completo, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----, copie-o e cole-o no campo CSR do seu formulário de pedido. Aguarde que a CA valide o pedido e emita o certificado. Quando os ficheiros SSL chegarem à sua caixa de entrada, siga o guia como instalar um certificado SSL no NetScaler para concluir a implementação.
Verifique o CSR antes de o submeter (opcional)
Vale a pena confirmar o Common Name, as entradas SAN e o tamanho da chave antes de enviar o pedido à sua CA. Cole o conteúdo do pedido no decodificador de CSR da SSL Dragon para ler novamente todos os campos. Confirme que o Common Name corresponde ao nome de host que os clientes irão usar e que todos os nomes necessários aparecem na lista Subject Alternative Name. Erros nesta fase são fáceis de corrigir; erros após a emissão implicam uma reemissão.
Gerar o CSR a partir da CLI (opcional)
Se preferir a linha de comandos (ou se a sua versão ocultar o campo SAN na interface gráfica), ligue-se ao appliance via SSH e execute os comandos equivalentes. Substitua os nomes e valores dos campos pelos seus próprios:
create ssl rsakey /nsconfig/ssl/yourdomain-2026.key 2048 -exponent F4
create ssl certReq /nsconfig/ssl/yourdomain-2026.csr
-keyFile /nsconfig/ssl/yourdomain-2026.key
-countryName US
-stateName Washington
-organizationName "Example Inc"
-localityName Seattle
-commonName www.example.com
-subjectAltName "DNS:www.example.com DNS:example.com"
-digestMethod SHA256
Notas sobre os valores:
- As continuações de linha (
) servem para facilitar a leitura; pode executar o comandocreate ssl certReqnuma única linha, se preferir. -subjectAltNameaceita uma única cadeia entre aspas com entradas separadas por espaços; o formato é DNS:hostname (ou IP:address).- Para uma chave ECDSA, substitua a linha
create ssl rsakeyporcreate ssl ecdsakey /nsconfig/ssl/yourdomain-2026.key -curve P_256e mantenha o resto do comando igual. - Para ler o CSR novamente na linha de comandos, execute
cat /nsconfig/ssl/yourdomain-2026.csrna shell do appliance.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


