Este tutorial mostra como gerar um CSR (Certificate Signing Request) no Virtualmin, o painel de controlo de hospedagem de código aberto que funciona sobre o Webmin.
O formulário gráfico faz o trabalho por si: cria uma chave privada RSA de 2048 bits (ou maior) no servidor, escreve um pedido PKCS #10 com o seu assunto e quaisquer Subject Alternative Names, e guarda ambos os ficheiros no diretório principal do seu servidor virtual como ssl.csr e ssl.key. De seguida, submete o CSR à sua Autoridade de Certificação e a chave privada correspondente nunca sai do servidor.
Os passos abaixo abrangem o Virtualmin 7.x (a versão estável atual), que utiliza a página Manage SSL Certificate para o certificado do servidor virtual e a integração incorporada com o Let’s Encrypt. Se o seu servidor virtual for novo, gere o CSR antes de fazer a encomenda; se já tiver um CSR e um certificado de uma encomenda anterior, avance para instalar o certificado no Virtualmin.
Passo 1: Inicie sessão no Virtualmin e selecione o servidor virtual
Abra o Virtualmin no seu navegador (o URL predefinido é a porta Webmin no seu servidor):
https://yourserver.example.com:10000
Inicie sessão como root ou como administrador principal do Virtualmin. No menu suspenso no canto superior esquerdo (o seletor de servidor virtual), escolha o domínio que pretende proteger. O Virtualmin restringe cada página de configuração ao servidor virtual selecionado, pelo que o CSR que criar no passo seguinte pertence a esse domínio e é gravado no diretório principal desse mesmo domínio.
Se precisar de um certificado para o próprio painel Virtualmin (a página de início de sessão na porta 10000), gere-o em Webmin e depois Webmin Configuration e depois SSL Encryption, seguindo o nosso guia sobre como gerar um CSR no Webmin. O restante deste guia abrange o certificado do website, que é o caso mais comum.
Passo 2: Abra o separador Signing Request
Com o servidor virtual correto selecionado no menu suspenso, vá a Server Configuration e depois Manage SSL Certificate. A página que se abre tem uma fila de separadores na parte superior. Abra o separador Signing Request (compilações mais antigas do Virtualmin 6 identificam-no como Create Signing Request).
O mesmo formulário também pode ser acedido a partir de Manage Virtual Server e depois Setup SSL Certificate e depois Create Signing Request. Qualquer um dos pontos de entrada abre a mesma caixa de diálogo.
Passo 3: Preencha os detalhes do CSR
Preencha o formulário utilizando apenas caracteres ASCII padrão; letras não latinas e caracteres acentuados irão inutilizar o pedido na maioria das CAs.
- Server name: o Nome de Domínio Totalmente Qualificado (FQDN) que pretende proteger, por exemplo www.example.com. O Virtualmin preenche previamente a caixa com o domínio do servidor virtual; altere-o se quiser que o certificado cubra um nome de anfitrião diferente (por exemplo, o domínio nu ou um subdomínio). Para um wildcard, coloque um asterisco antes do domínio raiz: *.example.com. Este valor é inserido no Common Name do certificado.
- Email address: uma caixa de correio de contacto funcional. Algumas CAs utilizam-na para notificações de validação; não aparece no certificado emitido.
- Department (Unidade Organizacional): deixe em branco. O CA/Browser Forum tem vindo a eliminar o atributo OU dos certificados de confiança pública, pelo que qualquer valor introduzido aqui é removido durante a emissão.
- Organization: o nome legal completo da sua empresa, exatamente como registado, por exemplo Your Company LLC. Obrigatório para certificados de Validação de Organização (OV) e Validação Estendida (EV). Para certificados de Validação de Domínio (DV), o campo não é validado, pelo que um valor genérico serve caso não tenha uma entidade registada.
- City or Location: a cidade onde a sua organização está registada, escrita por extenso (por exemplo Los Angeles, não LA).
- State: o nome completo do estado ou província (por exemplo California), sem abreviaturas.
- Country: o código ISO 3166-1 de duas letras do seu país (por exemplo US, GB, DE).
- Key size: 2048 bits é o mínimo atual aceite por todas as CAs públicas e a opção predefinida segura. Escolha 3072 ou 4096 apenas se a sua política exigir uma chave maior; a contrapartida é um handshake TLS ligeiramente mais lento.
- Alternate hostnames (Subject Alternative Names): liste todos os nomes de anfitrião adicionais que o certificado deve cobrir, um por linha ou separados por espaços. Inclua sempre o domínio raiz se o seu Common Name for www.example.com (para que o certificado também cubra example.com), e inclua a variante www se o seu Common Name for o domínio raiz. Os navegadores modernos ignoram o Common Name e validam apenas com base na lista SAN, pelo que deixar este campo vazio resulta num certificado que os navegadores não irão confiar para quaisquer nomes de anfitrião adicionais.
Reveja todos os campos. A CA irá rejeitar um CSR que não corresponda aos seus dados de validação, e um CSR com um erro de digitação significa ter de gerar e submeter um novo.
Passo 4: Gere o CSR
Clique em Generate CSR Now. O Virtualmin cria a chave privada e o CSR correspondente no servidor e mostra ambos no ecrã. O CSR tem este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC4DCCAcgCAQAwgZoxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
A chave privada é apresentada abaixo do CSR numa caixa separada, delimitada pelas linhas -----BEGIN PRIVATE KEY----- e -----END PRIVATE KEY-----. Não precisa de a copiar: o Virtualmin já a guardou no servidor. Nos bastidores, ambos os ficheiros são gravados no diretório principal do servidor virtual, tipicamente:
/home/<user>/domains/<yourdomain>/ssl.csr
/home/<user>/domains/<yourdomain>/ssl.key
Deixe a chave privada onde está. A CA nunca a vê, e o Virtualmin irá emparelhá-la automaticamente com o certificado emitido quando instalar o certificado emitido no separador Update Certificate and Key.
Passo 5: Copie o CSR e submeta-o à CA
Selecione o bloco completo do CSR, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cada marcador tem cinco hífenes de cada lado). Copie-o e cole-o no campo CSR do seu formulário de encomenda de SSL. A CA lê o assunto, a lista SAN e a chave pública a partir do pedido, e depois emite um certificado correspondente.
Antes de submeter, vale a pena confirmar que o pedido contém os valores pretendidos. Cole o texto do CSR no nosso descodificador de CSR para ler o Common Name, a lista SAN, o tamanho da chave e o algoritmo de assinatura num navegador. Confirme que o Common Name corresponde ao nome de anfitrião utilizado pelos seus visitantes e que todos os nomes necessários aparecem na lista Subject Alternative Name. Detetar um erro de digitação aqui poupa um ciclo de reemissão mais tarde.
Alternativa: dispense o CSR com a integração Let’s Encrypt do Virtualmin
Se um certificado gratuito de Validação de Domínio for tudo o que precisa, pode dispensar totalmente o passo manual do CSR. O Virtualmin inclui um cliente Let’s Encrypt incorporado que solicita, instala e renova automaticamente o certificado sem qualquer manuseamento manual de ficheiros.
- Server Configuration e depois Manage SSL Certificate, abra o separador SSL Providers (compilações mais antigas identificam-no como Let’s Encrypt).
- Escolha os domínios a cobrir em Request certificate for, adicione extras em Domain names listed here, e assinale Also request wildcard certificate se o Virtualmin gerir o seu DNS e quiser todos os subdomínios num único certificado.
- Deixe Automatically renew certificate ativado. Os certificados Let’s Encrypt são válidos por 90 dias, e a renovação automática mantém-nos atualizados sem qualquer trabalho manual.
- Clique em Request Certificate. A emissão demora entre alguns segundos a alguns minutos, após os quais o Virtualmin instala automaticamente o certificado no servidor virtual.
O Let’s Encrypt emite apenas certificados de Validação de Domínio. Se precisar de Validação de Organização, Validação Estendida, uma garantia mais longa ou suporte dedicado, utilize o fluxo manual de CSR acima e encomende junto de uma CA comercial.
Depois de a CA emitir o seu certificado
Assim que a Autoridade de Certificação validar o CSR e enviar por email o certificado emitido, regresse a Manage SSL Certificate e cole o certificado assinado no separador Update Certificate and Key, depois cole a cadeia intermédia no separador CA Certificate. Uma cobertura completa passo a passo encontra-se no nosso guia como instalar um certificado SSL no Virtualmin. Depois disso, utilize os botões Copy to … na mesma página para aplicar o certificado ao Webmin, Usermin, Postfix, Dovecot e ProFTPd, de modo que o painel e os serviços de correio apresentem o mesmo certificado de confiança que o website.
Se preferir evitar o painel e criar o CSR fora do servidor no seu navegador, o nosso Gerador de CSR produz um pedido PKCS #10 com suporte para SAN a partir de um único formulário. A contrapartida é que a chave privada é gerada juntamente com o CSR no seu navegador, pelo que deve descarregar e guardar a chave você mesmo e transferi-la para o servidor antes de concluir a instalação.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


