bg-tutorials

Como Gerar um CSR no Titan SFTP Server

Este tutorial mostra como gerar um CSR no Titan SFTP Server. A forma como você acessa as ferramentas de certificado depende de qual console de administração a sua instalação utiliza, e esse é o detalhe importante a esclarecer antes de começar.

As versões mais recentes (a linha NextGen) gerenciam certificados a partir de um Administrator Console baseado em navegador, acessado em um endereço como https://your-server:41443. As instalações mais antigas e gerenciadas via desktop usam o clássico Titan FTP Server Administrator do Windows. Os dois consoles colocam as ferramentas de certificado em menus diferentes, então os passos abaixo cobrem primeiro o console atual baseado em navegador e, depois, o console clássico de desktop em uma seção própria perto do final.

De qualquer forma, o assistente integrado do Titan pode gerar um CSR para um certificado publicamente confiável, além de um certificado autoassinado para testes, e o certificado instalado serve tanto para FTPS quanto para a interface web HTTPS.

Gerar um CSR no Titan SFTP Server

Se você já gerou o seu CSR e recebeu o certificado assinado da sua CA, avance para instalar um certificado SSL no Titan SFTP Server.

Você tem duas opções:

  • Use o nosso Gerador de CSR para criar o CSR e a chave privada na sua própria máquina e depois copiar ambos os arquivos para o servidor Titan.
  • Siga os passos abaixo para criar o CSR diretamente no Titan, o que mantém a chave privada no próprio servidor que vai utilizá-la.

Passo 1: Abra as ferramentas de certificado

  1. Faça login no Administrator Console do Titan pelo navegador e selecione o servidor que deseja proteger na navegação à esquerda.
  2. Clique em Services e depois abra a aba FTPS/SSL.
  3. Clique em Manage Certificates para abrir a lista de certificados e, em seguida, clique em New para iniciar o assistente de certificado. (O botão Import ao lado serve para carregar um certificado que você já possui, não para criar um novo.)

O Titan mantém um único repositório de certificados para todo o servidor, então a mesma lista aparece tanto na aba FTPS/SSL quanto na aba HTTP/HTTPS. Um certificado criado aqui pode ser atribuído a qualquer um dos dois serviços.

Passo 2: Preencha os detalhes do certificado

O assistente solicita os campos de identidade que compõem o titular do certificado (subject). Preencha da seguinte forma:

  • Common Name: o nome de domínio totalmente qualificado (FQDN) que os clientes usam para acessar o servidor, por exemplo ftp.yoursite.com. Em um servidor FTP, esse nome muitas vezes não é o mesmo hostname do seu site, então use o nome ao qual os seus usuários de FTPS e web realmente se conectam. Para um certificado wildcard, coloque um asterisco antes do domínio, como em *.yoursite.com.
  • Organization: o nome legal completo da sua empresa, por exemplo Sua Empresa LTDA. Para um certificado pessoal ou validado por domínio, insira o nome ao qual o domínio está registrado.
  • Department (Unidade Organizacional): o CA/Browser Forum aposentou esse campo em setembro de 2022, e ele não é mais permitido em certificados TLS publicamente confiáveis. Deixe-o em branco; a CA o removerá de qualquer forma.
  • Locality/City: o nome completo da cidade onde a sua organização está sediada, por exemplo São Francisco. Não abrevie.
  • State/Province: o nome completo do estado ou província onde a sua organização está registrada, por exemplo Califórnia, escrito por extenso em vez de abreviado.
  • Country: selecione o seu país ou insira o código ISO 3166-1 de duas letras, como US, GB ou CA.
  • Email Address: um endereço de contato válido. Ele não tem efeito na emissão, já que a CA entra em contato com você por meio dos dados de contato do seu pedido, e não pelo CSR.

Se o assistente exibir os campos Valid From e Valid To, ignore-os. O Titan mostra datas de espaço reservado, mas é a sua CA quem define o período real de validade ao emitir o certificado.

Preencha esses campos com cuidado, mas sem se preocupar em excesso. A CA constrói o titular do certificado a partir dos seus próprios registros de validação, e não a partir do seu CSR. Em um certificado validado por domínio, nenhum dos valores de organização, localidade ou estado aparece no certificado emitido. Em um certificado com validação de organização ou validação estendida, eles aparecem, mas somente depois que a CA os confirma em relação a registros oficiais, de modo que um erro de digitação aqui é corrigido durante a validação, em vez de ficar gravado no certificado.

Passo 3: Escolha o tamanho da chave

Defina o comprimento da chave antes de gerar a solicitação. RSA de 2048 bits é o padrão e o mínimo aceito por uma CA pública, sendo a escolha certa para a maioria dos servidores FTP. Você pode optar por 3072 ou 4096 bits se a sua política de segurança exigir, tendo em mente que chaves RSA maiores aumentam o tempo do handshake em um servidor de transferência com muito tráfego. Se a sua versão oferecer ECDSA, ela proporciona chaves menores e handshakes mais rápidos, mas mantenha-se nas curvas NIST P-256, P-384 ou P-521, já que nenhuma outra curva é permitida em certificados publicamente confiáveis, e escolha-a apenas quando souber que os clientes que se conectam ao seu servidor a suportam.

Passo 4: Proteja a chave privada com uma senha

Se o Titan solicitar, crie e confirme uma senha para a chave privada. Isso criptografa o arquivo da chave em repouso, uma boa prática em um servidor que aceita conexões externas. Registre a senha no seu gerenciador de senhas antes de continuar, pois o Titan não consegue recuperá-la e ela será solicitada quando você importar o certificado emitido. Se preferir não definir uma senha, deixar o campo em branco resultará em uma chave não criptografada.

Passo 5: Gere o CSR

Na página final, escolha enviar o certificado para um CSR para assinatura, em vez de autoassiná-lo. A autoassinatura gera um certificado que os clientes não consideram confiável, o que é aceitável para testes internos, mas não para usuários que precisam se conectar sem avisos. Confirme a escolha e salve a solicitação. O Titan gera dois itens: o próprio CSR (um arquivo .csr, que você envia à sua CA) e a chave privada correspondente (um arquivo .pem), que permanece no servidor. Dependendo do console, o Titan grava ambos em uma pasta escolhida por você ou oferece o CSR para download enquanto mantém a chave no servidor, então observe onde cada arquivo é salvo e certifique-se de conseguir localizar a chave mais tarde.

Passo 6: Envie o CSR para a sua CA

Abra o arquivo CSR com qualquer editor de texto, como o Bloco de Notas, e copie tudo, incluindo a primeira e a última linha:

-----BEGIN CERTIFICATE REQUEST-----
(base64-encoded data)
-----END CERTIFICATE REQUEST-----

Cole esse texto na caixa de CSR do formulário de pedido do seu fornecedor de SSL. Quando o formulário perguntar qual software de servidor você usa, selecione Other, já que o Titan raramente é listado pelo nome. Antes de enviar, passe o texto pelo nosso Decodificador de CSR para confirmar que o Common Name, o tipo de chave e o tamanho da chave saíram como pretendido. Identificar um erro aqui leva um minuto; identificá-lo depois da emissão significa uma reemissão.

Deixe a chave privada onde o Titan a salvou. Ela nunca é enviada à CA, deve permanecer no servidor, e você indicará ao Titan onde ela está, junto com a sua senha, quando o certificado assinado chegar. Faça também um backup dela em um local seguro, seguindo as nossas orientações sobre armazenamento de chave privada. Se a chave for perdida, o certificado emitido se torna inútil e será preciso começar novamente com um novo CSR.

Gerando um CSR no clássico Titan FTP Server Administrator

Se você administra o Titan pelo console clássico de desktop do Windows em vez do Administrator Console baseado em navegador, as ferramentas de certificado ficam em um menu diferente, mas o assistente coleta os mesmos detalhes.

  1. Abra o Titan FTP Server Administrator e, no painel esquerdo, expanda até o servidor que deseja proteger e faça login.
  2. Expanda Your Domain > Your Server e clique em Security.
  3. Clique em Certificate Management. Na janela Certificate Manager que se abre, clique em Create.
  4. No SSL Certificate Wizard, preencha os mesmos campos de identidade descritos acima (Common Name, Organization, Locality/City, State/Province, Country e Email Address), deixando o campo obsoleto Department em branco, e depois clique em Next.
  5. Defina o Key Length como 2048 bits (ou maior) e clique em Next.
  6. Crie e confirme uma senha para proteger a sua chave privada e lembre-se dela para a instalação.
  7. Selecione Generate CSR for signing by a Trusted Certificate Authority, clique no botão de três pontos para escolher uma pasta para o arquivo .csr e a chave privada .pem, depois clique em OK e feche o Certificate Manager.

A partir daqui, o processo é idêntico: abra o arquivo .csr, copie o seu conteúdo e envie-o à sua CA conforme descrito no Passo 6.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.