bg-tutorials

Como Gerar um CSR na UniFi Cloud Key

Este tutorial explica como gerar um CSR (Certificate Signing Request) numa Ubiquiti UniFi Cloud Key. A Cloud Key não possui um gerador de CSR incorporado na sua interface web, pelo que terá de criar o CSR através de SSH usando OpenSSL. Estes passos aplicam-se à Cloud Key Gen1 e Gen2/Gen2+, bem como a instalações autoalojadas da UniFi Network Application em execução no Linux.

Gerar um CSR na UniFi Cloud Key

Se já gerou o seu CSR, avance para as instruções de instalação do SSL na UniFi Cloud Key.

Também pode usar o nosso Gerador de CSR para criar o CSR automaticamente em vez de executar comandos OpenSSL no dispositivo.

Requisitos

  • Acesso SSH à sua Cloud Key (ative o SSH nas definições do UniFi OS, ou ligue-se diretamente através do IP do dispositivo na porta 22).
  • Familiaridade básica com comandos de terminal.
  • OpenSSL instalado (pré-instalado no firmware da Cloud Key).

Passo 1: Ligue-se à Cloud Key através de SSH

Abra um terminal (ou o PuTTY no Windows) e ligue-se à sua Cloud Key:

ssh [email protected]

Substitua 192.168.1.x pelo endereço IP da sua Cloud Key. Em dispositivos UniFi OS (Gen2/Gen2+), inicie sessão com as credenciais que definiu durante a configuração inicial.

Passo 2: Faça uma cópia de segurança dos ficheiros de certificado existentes (opcional, mas recomendado)

Antes de gerar novos ficheiros, crie uma cópia de segurança do seu diretório de certificados atual:

cp -r /etc/ssl/private ~/cloudkey-cert-backup

Isto preserva a sua chave e certificado existentes para que possa restaurá-los, se necessário. A cópia de segurança é importante aqui: numa Cloud Key Gen1, o diretório já contém o certificado e a chave que o dispositivo está a servir (cloudkey.crt e cloudkey.key), e o comando no Passo 3 substitui a chave existente por uma nova em cloudkey.key. Até instalar o certificado emitido, o certificado no dispositivo e a chave junto a ele deixam de corresponder, e restaurar esta cópia de segurança é a única forma de repor o dispositivo como estava.

Nota para Gen2 e Gen2+: em dispositivos que executam UniFi OS, o certificado e a chave ativos são unifi-core.crt e unifi-core.key em /data/unifi-core/config/, e não em /etc/ssl/private. Faça a cópia de segurança desse diretório em vez disso, e gere o pedido para um caminho à sua escolha.

Passo 3: Gere o CSR e a chave privada

Execute o seguinte comando OpenSSL para criar uma chave privada RSA de 2048 bits e um CSR num único passo. Substitua todos os valores de exemplo pelas suas próprias informações:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -subj "/C=US/ST=California/L=San Jose/O=Your Company LLC/CN=unifi.yourdomain.com" 
  -addext "subjectAltName=DNS:unifi.yourdomain.com" 
  -keyout /etc/ssl/private/cloudkey.key 
  -out /etc/ssl/private/cloudkey.csr

Nota: A opção -addext requer o OpenSSL 1.1.1 ou posterior (incluído na Cloud Key Gen2/Gen2+ e em dispositivos Gen1 com firmware 1.1.6+). Se o seu dispositivo tiver uma versão mais antiga do OpenSSL, pode omitir -addext e adicionar o SAN através de um ficheiro de configuração do OpenSSL, ou usar o Gerador de CSR. No OpenSSL 3.x pode usar -noenc em vez de -nodes; ambos produzem uma chave privada não encriptada.

Referência dos campos do CSR

Cada campo na cadeia -subj corresponde a um atributo do certificado. Preencha-os da seguinte forma:

  • C: código de país de duas letras (ISO 3166), por exemplo US.
  • ST: estado ou província (nome completo, não abreviado).
  • L: cidade ou localidade.
  • O: o nome legal da sua organização. Para certificados de Validação de Domínio (DV), este campo é opcional.
  • CN: o nome de domínio totalmente qualificado (FQDN) que irá usar para aceder ao controlador da Cloud Key, por exemplo unifi.yourdomain.com.

A linha -addext "subjectAltName=..." define o campo Subject Alternative Name (SAN). Os browsers modernos exigem que o nome de anfitrião apareça no SAN, não apenas no CN. Se precisar de cobrir mais do que um nome de anfitrião, separe-os com vírgulas:

-addext "subjectAltName=DNS:unifi.yourdomain.com,DNS:cloudkey.yourdomain.com"

Passo 4: Verifique o CSR

Antes de submeter o CSR, confirme que os dados do assunto e o SAN estão corretos:

openssl req -in /etc/ssl/private/cloudkey.csr -noout -text

Procure a linha Subject: (deve corresponder aos valores do seu -subj) e a secção X509v3 Subject Alternative Name (deve listar o seu FQDN). Também pode colar o conteúdo do CSR no Decodificador de CSR da SSL Dragon para uma verificação visual.

Passo 5: Submeta o CSR à sua Autoridade de Certificação

Abra o ficheiro CSR num editor de texto ou imprima-o no terminal:

cat /etc/ssl/private/cloudkey.csr

Copie todo o resultado, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Cole-o no campo CSR durante o processo de encomenda do certificado SSL junto da sua CA.

Mantenha o ficheiro da chave privada (/etc/ssl/private/cloudkey.key) na Cloud Key. Vai precisar dele mais tarde quando instalar o certificado SSL no keystore do UniFi.

Passo 6: Proteja a chave privada

Restrinja o ficheiro da chave para que apenas o root o possa ler:

chmod 600 /etc/ssl/private/cloudkey.key

Nunca partilhe nem transfira a chave privada através de um canal não encriptado. Se suspeitar que foi comprometida, gere um novo CSR e emita novamente o certificado.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.