Este tutorial mostra como gerar um CSR (Certificate Signing Request) num Synology NAS a executar o DSM 7 (o fluxo é o mesmo desde o DSM 7.2 até ao DSM 7.4, a linha que a Synology lançou em junho de 2026). O assistente dentro do DiskStation Manager cria um pedido PKCS #10 e uma chave privada correspondente num único passo, e depois transfere ambos como um ficheiro ZIP que guarda no seu computador. Envia o ficheiro .csr à sua Autoridade de Certificação e importa o certificado emitido novamente para o DSM juntamente com a chave original.
Se estiver no DSM 6.2, o texto dos menus é ligeiramente diferente (um separador dedicado CSR em vez de Adicionar), mas os campos que preenche são os mesmos. O DSM 7 é a versão que a Synology suporta atualmente, por isso os passos abaixo descrevem esse fluxo.
Antes de começar
Para um certificado com confiança pública emitido por uma CA, o NAS precisa de um nome que resolva na internet pública. Duas configurações comuns funcionam:
- O seu próprio domínio: aponte um nome de anfitrião (por exemplo nas.example.com) para o seu IP público com um registo A no seu fornecedor de DNS, ou para um nome de anfitrião Synology DDNS com um CNAME.
- Synology DDNS: se não possuir um domínio, registe um nome Synology DDNS gratuito em Painel de Controlo > Acesso Externo > DDNS (por exemplo seunome.synology.me) e utilize-o como Nome Comum.
Também precisa de acesso de administrador ao DSM. O assistente de CSR faz parte do Painel de Controlo, que só as contas de administrador podem abrir.
Gerar o CSR no DSM 7
Se já gerou o seu CSR fora do NAS (por exemplo com o nosso CSR Generator ou com o OpenSSL), ignore esta secção e continue com os passos de instalação no Synology NAS depois de o seu certificado ser emitido.
Passo 1: Abra o painel de Certificado
Inicie sessão no DSM como administrador e vá a Painel de Controlo > Segurança > Certificado. O ecrã lista quaisquer certificados já existentes no NAS (o autoassinado predefinido e quaisquer que tenha importado ou emitido através do Let’s Encrypt).
Passo 2: Inicie um novo pedido de certificado
Clique em Adicionar. Na janela que se abre, deixe Adicionar um novo certificado selecionado e clique em Seguinte.
No ecrã seguinte, selecione Criar pedido de assinatura de certificado (CSR) e clique em Seguinte. (As outras duas opções, Obter um certificado do Let’s Encrypt e Importar certificado, são abordadas mais adiante neste guia.)
Passo 3: Preencha os campos do CSR
O DSM mostra um formulário com os campos do Nome Distinto e o tamanho da chave. Utilize apenas caracteres ASCII padrão; letras não latinas e caracteres acentuados invalidam o pedido:
- Comprimento da Chave Privada: selecione 2048 na lista pendente. Este é o mínimo atual aceite por todas as CAs públicas. Escolha 3072 ou 4096 apenas se a sua política de segurança exigir uma chave maior (a contrapartida é um handshake TLS ligeiramente mais lento).
- Nome Comum: o nome de domínio totalmente qualificado (FQDN) que os clientes utilizarão para aceder ao NAS, por exemplo nas.example.com. Para um certificado wildcard, coloque um asterisco antes do domínio principal, por exemplo *.example.com.
- Nome Alternativo do Titular: adicione todos os nomes de anfitrião adicionais que devem ser abrangidos, um por linha. Repita o Nome Comum na primeira linha e depois adicione aliases (por exemplo nas.example.com na linha um, files.example.com e photos.example.com nas linhas seguintes). Os navegadores e clientes modernos validam apenas a lista SAN (o Nome Comum já não é utilizado para decisões de confiança desde 2017), por isso todos os nomes de anfitrião que devem funcionar têm de aparecer aqui.
- E-mail: um endereço de contacto válido. A CA pode utilizá-lo durante a validação.
- Departamento: uma etiqueta curta como TI ou Web. O atributo Unidade Organizacional está obsoleto para certificados públicos (o CA/Browser Forum foi eliminando-o progressivamente), por isso mantenha-o minimalista ou deixe um valor de referência. Para pedidos de Validação de Domínio, escreva NA.
- Organização: o nome legal completo da sua empresa, exatamente como registado. Obrigatório para certificados de Validação de Organização (OV) e Validação Estendida (EV). Para pedidos de Validação de Domínio (DV) este campo é ignorado, por isso escreva NA ou o seu nome.
- Cidade: a cidade onde a sua organização está registada, escrita na totalidade (por exemplo Orlando, não ORL).
- Estado/Província: o nome completo do estado ou província (por exemplo Florida, não FL).
- País: selecione o código de país ISO de duas letras na lista pendente (por exemplo US, GB, DE). Para pedidos OV e EV, este é o país onde a sua empresa está legalmente registada.
Confirme cada campo cuidadosamente e clique em Seguinte.
Passo 4: Transfira o CSR e a chave privada
O DSM gera o pedido e a chave privada correspondente e transfere-os para o seu computador como um único arquivo ZIP (normalmente chamado archive.zip). Dentro do ZIP encontrará dois ficheiros:
- server.csr: o pedido de assinatura de certificado PKCS #10. Este é o texto que cola no formulário de pedido.
- server.key: a chave privada RSA correspondente. Mantenha-a na mesma máquina que utilizará para importar o certificado emitido. A CA nunca vê este ficheiro, e se o perder terá de começar de novo com um novo CSR.
Extraia o ZIP para um local seguro (um cofre protegido por palavra-passe ou uma pasta apenas para administradores). Trate o server.key como qualquer outro segredo.
Passo 5: Envie o CSR à sua Autoridade de Certificação
Abra o server.csr num editor de texto simples. Verá um bloco como este:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0Zsb3JpZGExEDAO
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecione tudo, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, copie-o e cole-o no campo CSR do seu formulário de pedido. Depois de a CA validar o pedido e emitir o seu certificado, siga o nosso guia como instalar um certificado SSL num Synology NAS para importar o certificado, o pacote da CA, e o correspondente server.key no DSM e atribuir o certificado aos seus serviços.
Verifique o CSR antes de o enviar (opcional)
Vale a pena confirmar o Nome Comum, a lista SAN e o tamanho da chave antes de enviar o pedido à CA. Cole o conteúdo do server.csr no nosso CSR Decoder para ler novamente os valores. O Nome Comum deve corresponder ao nome de anfitrião que os clientes utilizam, todos os nomes necessários devem aparecer sob Nome Alternativo do Titular, e o tamanho da chave deve corresponder ao que escolheu no assistente.
Se tiver o OpenSSL numa estação de trabalho, este comando mostra os mesmos detalhes localmente:
openssl req -noout -text -in server.csr
Alternativa gratuita: Let’s Encrypt dentro do DSM
O DSM 7 pode emitir um certificado Let’s Encrypt gratuito diretamente, sem CSR e sem importação manual. O assistente cria a chave, o pedido e a cadeia de confiança no próprio NAS, e o DSM renova o certificado automaticamente antes de expirar (os certificados Let’s Encrypt são válidos por 90 dias).
- Vá a Painel de Controlo > Segurança > Certificado, clique em Adicionar, depois em Adicionar um novo certificado.
- Selecione Obter um certificado do Let’s Encrypt e clique em Seguinte.
- Introduza o seu Nome de domínio e um E-mail de contacto. Adicione quaisquer nomes de anfitrião extra em Nome Alternativo do Titular e depois finalize.
O Let’s Encrypt valida o domínio através da porta 80 de entrada, por isso o seu NAS e router devem permitir essa porta a partir da internet (o DSM utiliza o desafio HTTP-01 por predefinição). Escolha o Let’s Encrypt para acesso interno e ao DSM gratuito. Escolha um certificado adquirido quando precisar de Validação de Organização ou Estendida, de um wildcard para vários subdomínios, de um prazo de validade mais longo, ou de garantia e apoio do fornecedor.
Perguntas Frequentes
Abra Painel de Controlo > Segurança > Certificado, clique em Adicionar, deixe Adicionar um novo certificado selecionado, e no ecrã seguinte escolha Criar pedido de assinatura de certificado (CSR). O DSM 6.2 utilizava em vez disso um separador dedicado CSR no painel de Certificado, mas os campos do formulário que preenche são os mesmos.
O DSM não mantém uma cópia no NAS. A chave privada é transferida dentro do archive.zip como server.key, juntamente com o server.csr, e existe apenas na máquina onde a guardou. Guarde o ZIP num local seguro antes de fechar o separador do navegador. Se perder o server.key, o certificado que a CA emite para esse CSR não pode ser instalado e terá de gerar um novo pedido.
Sim. O assistente do DSM 7 tem um campo Nome Alternativo do Titular que aceita um nome de anfitrião por linha. Coloque também aí o FQDN principal (correspondente ao Nome Comum) para que a lista SAN seja autossuficiente, e depois adicione todos os aliases a que o NAS deve responder. Terá então de encomendar um certificado multidomínio (SAN) para abranger os nomes extra; um certificado de nome único assina apenas um nome de anfitrião, mesmo que liste mais no CSR.
Sim. O nosso CSR Generator cria um pedido (com SAN) a partir de um único formulário, e o OpenSSL pode fazer o mesmo a partir da linha de comandos. Guarde a chave privada que este lhe fornece, e depois importe o certificado emitido, o pacote da CA e essa chave em conjunto em Painel de Controlo > Segurança > Certificado > Adicionar > Importar certificado. Isto é frequentemente mais fácil quando quer o mesmo certificado em mais do que um dispositivo.
O Let’s Encrypt é gratuito, válido por 90 dias, e o DSM 7 renova-o automaticamente, por isso é adequado para laboratórios domésticos e acesso interno ao DSM onde a Validação de Domínio é suficiente. Um certificado adquirido faz sentido quando precisa de Validação de Organização ou Estendida, de um wildcard para vários subdomínios, de um prazo de vários anos, de apoio do fornecedor, ou de uma garantia. O fluxo de CSR neste guia é o que utiliza para a via de compra.
O assistente inicia uma única transferência de ZIP como último passo. Se o seu navegador o bloqueou (alguns bloqueadores de pop-ups impedem transferências de ficheiros a partir de janelas embutidas), verifique a barra de transferências do navegador ou o pequeno ícone de bloqueio junto à barra de endereços e permita a transferência. Se já clicou em Concluído e o ZIP não chegou, repita o assistente: o DSM não mantém uma cópia do pedido no NAS, por isso o ZIP é o único local onde a chave privada existe.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


