bg-tutorials

Como Gerar um CSR num Cluster Nutanix

Este guia mostra como gerar um CSR (Certificate Signing Request) para um cluster Nutanix, o pedido que envia à sua Autoridade Certificadora para obter um certificado SSL/TLS confiável para o Prism Element (console de cluster único) e o Prism Central (console multi-cluster). O Prism não inclui um assistente de CSR integrado, por isso deve gerar o pedido e a chave privada correspondente fora do cluster com o OpenSSL, submeter o CSR à CA e depois importar o certificado emitido de volta para o Prism.

O Nutanix aceita uma chave RSA 2048 assinada com SHA-256, ou uma chave ECDSA 256 (P-256) ou ECDSA 384 (P-384). Escolha um destes tipos de chave ao gerar o CSR, caso contrário a importação no Prism falhará. Os passos abaixo abrangem Windows (OpenSSL no Windows) e Linux/macOS, e aplicam-se às versões atuais do AOS (AOS 6.x e AOS 7.x) e ao Prism Central 2024.x / 2025.x.

Antes de começar

  • OpenSSL 1.1.1 ou mais recente na estação de trabalho onde vai executar os comandos. O macOS e a maioria das distribuições Linux já o incluem. No Windows, instale uma versão mantida (por exemplo, o pacote Win64 OpenSSL da Shining Light Productions) e depois abra um novo terminal para que o novo comando openssl fique disponível no PATH.
  • O nome de domínio totalmente qualificado (FQDN) exato que os utilizadores irão digitar no navegador para aceder ao Prism, por exemplo prism.example.com. Se tiver mais do que um nome (um FQDN mais um nome de host curto, ou vários VIPs de cluster protegidos por um único certificado), liste todos os nomes necessários para poder adicioná-los todos como Subject Alternative Names.
  • Os dados da sua organização: nome legal da organização, localidade (cidade), estado ou província, e o código de país ISO de duas letras. Estes são obrigatórios para certificados OV/EV e são validados pela CA face a registos públicos.

Gerar o CSR com o OpenSSL (um comando, com SAN)

Esta é a forma mais rápida e funciona no Windows, Linux e macOS, desde que tenha o OpenSSL 1.1.1 ou mais recente. Produz uma chave RSA de 2048 bits e um CSR com o Common Name definido, a extensão SAN preenchida e o SHA-256 como hash de assinatura.

Passo 1: Execute o comando OpenSSL

Abra um terminal (Prompt de Comando ou PowerShell no Windows, Terminal no macOS/Linux), mude para a pasta onde pretende guardar a chave e o CSR, e execute:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

No Prompt de Comando do Windows, escreva o comando numa única linha (remova as continuações de linha com a barra invertida). O que cada opção faz:

  • -newkey rsa:2048 gera um novo par de chaves RSA de 2048 bits. Mantenha-se nos 2048: o Nutanix lista o RSA 2048 como o tamanho RSA suportado na lista pendente Private Key Type, e há relatos de clientes com falhas de importação com chaves RSA 4096 no Prism Central. Se precisar de uma chave mais forte, use ECDSA P-256 ou P-384 (ambas suportadas).
  • -nodes grava a chave privada sem palavra-passe. O Prism importa uma chave PEM não encriptada, o que lhe poupa um passo de remoção mais tarde.
  • -sha256 assina o CSR com SHA-256. O SHA-1 não é aceite por nenhuma CA pública.
  • -subj define o Distinguished Name numa única linha. Substitua cada valor pelo seu próprio. Use o código de país ISO de duas letras (US, GB, DE). O campo Organizational Unit (OU) está obsoleto para certificados públicos e pode ser omitido.
  • -addext “subjectAltName=DNS:…” grava a extensão Subject Alternative Name no CSR. Liste todos os nomes de host que os clientes irão usar, separados por vírgulas, cada um prefixado com DNS:. Os navegadores ignoram o Common Name e correspondem apenas com o SAN, por isso é esta lista que realmente aparece no certificado.

Para gerar uma chave ECDSA em vez de RSA, substitua o argumento -newkey:

# ECDSA P-256 ("ECDSA 256" no Nutanix)
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

# ECDSA P-384 ("ECDSA 384" no Nutanix) - use -sha384 para corresponder à curva
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

A forma -pkeyopt ec_paramgen_curve: funciona em todas as plataformas e shells — Linux, macOS, e tanto o Prompt de Comando como o PowerShell no Windows — sem necessidade de um ficheiro de parâmetros separado. (Em versões mais antigas do OpenSSL que não têm esta opção, gere primeiro os parâmetros da curva com openssl ecparam -name prime256v1 -out ec.param e use -newkey ec:ec.param em vez disso.)

Passo 2: Confirme que os dois ficheiros foram criados

O OpenSSL grava dois ficheiros na pasta atual:

  • prism.example.com.key, a chave privada. Mantenha este ficheiro secreto e faça uma cópia de segurança em local seguro. O Prism importa-o durante a instalação, e não é possível recuperá-lo apenas a partir do certificado.
  • prism.example.com.csr, o CSR que envia à CA.

Passo 3: Verifique o CSR antes de o submeter

Vale a pena verificar rapidamente que o Common Name, cada entrada SAN e o tamanho da chave saíram corretos. Na mesma máquina:

openssl req -noout -text -in prism.example.com.csr

Procure a linha Subject: e um bloco X509v3 Subject Alternative Name: que liste todos os nomes de host de que precisa. Se preferir uma verificação através do navegador, cole o conteúdo do CSR no CSR Decoder do SSL Dragon e confirme os mesmos detalhes.

Passo 4: Submeta o CSR à Autoridade Certificadora

Abra o ficheiro prism.example.com.csr em qualquer editor de texto. Verá um bloco que começa e termina assim:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (muitas linhas em base64) ...
-----END CERTIFICATE REQUEST-----

Selecione o bloco inteiro, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, copie-o e cole-o no campo CSR do seu formulário de encomenda. A CA valida o pedido, emite o certificado e envia-lhe por e-mail um pacote que contém o seu certificado de servidor mais um ou mais certificados de CA intermédios (e raiz).

Alternativa: usar um ficheiro de configuração do OpenSSL

Se preferir manter os parâmetros do pedido num ficheiro (útil quando reemitir o mesmo certificado ou precisar de adicionar uma longa lista de SANs), coloque isto num ficheiro chamado nutanix.cnf:

[ req ]
default_bits       = 2048
default_md         = sha256
prompt             = no
encrypt_key        = no
distinguished_name = req_dn
req_extensions     = v3_req

[ req_dn ]
C  = US
ST = California
L  = San Jose
O  = Example Inc
CN = prism.example.com

[ v3_req ]
basicConstraints     = CA:FALSE
keyUsage             = digitalSignature, keyEncipherment
extendedKeyUsage     = serverAuth, clientAuth
subjectAltName       = @alt_names

[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism

Substitua os valores em [ req_dn ] pelos seus próprios, e adicione uma linha DNS.n por cada nome de host em [ alt_names ]. Depois gere a chave e o CSR de uma só vez:

openssl req -new -nodes -newkey rsa:2048 -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -config nutanix.cnf

O resultado é idêntico ao método de comando único acima: uma chave RSA de 2048 bits, e um CSR com o seu assunto e todos os SANs codificados. Verifique com openssl req -noout -text -in prism.example.com.csr antes de o enviar.

Depois de a CA emitir o seu certificado

A CA devolve o certificado de servidor emitido e a cadeia (um ou mais certificados intermédios e a CA raiz). O Prism importa três ficheiros:

  • Private Key: o ficheiro .key que gerou com o OpenSSL, em PEM não encriptado.
  • Public Certificate: o seu certificado de servidor emitido em formato PEM (frequentemente entregue com extensão .crt ou .pem).
  • CA Certificate/Chain: um único ficheiro PEM com todos os certificados intermédios mais a CA raiz, concatenados por ordem, com a CA raiz por último. O Prism disponibiliza apenas um campo para a cadeia, por isso combine tudo num único ficheiro.

Para o fluxo completo de instalação (percurso na interface no Prism Element e Prism Central, seleção do Private Key Type, e o breve reinício do serviço web após a importação), siga o nosso guia como instalar um certificado SSL num cluster Nutanix. Para verificar o certificado ativo após a importação, analise o URL do Prism com o SSL Checker (se o Prism estiver numa rede interna, execute a verificação a partir de dentro dessa rede ou inspecione o certificado no seu navegador).

Prefere um formulário web? Use o nosso CSR Generator

Se preferir não executar o OpenSSL, o nosso CSR Generator cria um CSR e uma chave privada equivalentes a partir de um único formulário. Escolha RSA 2048, ECDSA P-256, ou ECDSA P-384 para que o resultado corresponda ao que o Nutanix aceita, preencha o seu assunto e a lista de SANs, e depois descarregue a chave e o CSR. Guarde o ficheiro da chave da mesma forma que faria com o resultado do OpenSSL: o Prism não consegue reemiti-lo nem recuperá-lo.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.