bg-tutorials

Como Gerar um CSR no Zimbra

Este guia mostra como gerar um CSR (Certificate Signing Request) no Zimbra Collaboration Suite (ZCS). Você tem duas opções: o Zimbra Administration Console (a interface web) ou a linha de comando com zmcertmgr. Ambas criam o mesmo par de arquivos no servidor: um CSR que você envia à sua Autoridade Certificadora e uma chave privada correspondente que permanece no Zimbra. A CLI é o caminho mais rápido nas versões modernas do ZCS 10.x e oferece controle exato sobre a lista de SANs, o tamanho da chave e o digest.

O Zimbra armazena o CSR comercial e a chave em locais fixos em /opt/zimbra/ssl/zimbra/commercial/. Apenas um par de CSR e chave comercial pode existir por vez, portanto, executar novamente o createcsr substitui os arquivos anteriores. Gere o CSR uma vez, salve uma cópia de ambos os arquivos em um local seguro e envie o CSR à sua CA.

Pré-requisitos

  • Um servidor Zimbra Collaboration Suite em execução. O ZCS 10.1.x (Daffodil) é a versão atual amplamente utilizada; os passos abaixo também funcionam no ZCS 9.0.x e 8.8.x.
  • Acesso SSH ao servidor Zimbra, além de acesso root ou sudo nesse host (para o método via CLI).
  • Credenciais de administrador para o Zimbra Administration Console em https://server.yourdomain.com:7071 (para o método via interface web).
  • O nome de host totalmente qualificado ao qual seus clientes de e-mail se conectam, por exemplo, mail.example.com. Este é o valor que vai no Common Name (CN) e como o primeiro Subject Alternative Name (SAN).

Gerar um CSR no Zimbra via Administration Console

Se preferir um fluxo de trabalho gráfico, o Assistente de Instalação de Certificado integrado ao Administration Console o guia por todos os campos. Gerar o CSR aqui também cria a chave privada correspondente no servidor, em /opt/zimbra/ssl/zimbra/commercial/commercial.key, que é exatamente onde a etapa de instalação posterior espera encontrá-la.

Passo 1: Faça login no Zimbra Administration Console

Abra um navegador e acesse https://server.yourdomain.com:7071, substituindo server.yourdomain.com pelo nome de servidor que você definiu durante a configuração do Zimbra. Faça login com a conta de administrador criada durante a instalação (normalmente [email protected]).

Passo 2: Inicie o assistente de certificado

  • No menu de navegação à esquerda, clique em Configure e depois em Certificates.
  • Clique no ícone de engrenagem no canto superior direito (ao lado de Help) e escolha Install Certificate.
  • No menu suspenso Server Name, selecione o servidor que deseja proteger e clique em Next.
  • Escolha Generate the CSR for the commercial certificate authorizer e clique em Next.

Passo 3: Preencha os detalhes do CSR

O assistente solicita os mesmos campos que qualquer CA precisa para validar e emitir o certificado. Use informações precisas e atualizadas; incompatibilidades entre o CSR e os registros da sua empresa são um motivo comum para a falha na validação.

  • Digest: selecione SHA-256. O SHA-1 não é mais confiável por nenhuma CA pública.
  • Key Length: selecione 2048 bits (o mínimo público). O valor 4096 também é aceito se sua política de segurança exigir uma chave maior.
  • Common Name: digite o nome de host totalmente qualificado ao qual seus usuários se conectam, por exemplo, mail.example.com. Para um certificado Wildcard, marque Use Wildcard Common Name e digite *.example.com.
  • Country Name: o código ISO 3166-1 alpha-2 de duas letras do país onde sua organização está legalmente registrada, por exemplo, US.
  • State/Province: o nome completo do estado ou província, e não uma abreviação (por exemplo, California, e não CA).
  • City: a cidade onde sua organização está registrada.
  • Organization Name: a razão social da sua empresa, conforme registrada publicamente, por exemplo, Example LLC. Para um certificado Domain Validation (DV), você pode usar seu nome completo ou deixar em branco.
  • Organization Unit: deixe em branco. As CAs públicas não incluem mais o campo OU (descontinuado pelo CA/Browser Forum). Se o formulário não aceitar um valor vazio, digite NA apenas para continuar; a CA vai remover ou ignorar esse valor.
  • Subject Alternative Names: para um certificado Multi-Domain (SAN), liste aqui todos os nomes de host adicionais, separados por vírgulas. Para um certificado de nome único ou Wildcard, deixe este campo em branco.

Revise os valores mais uma vez e clique em Next. O Zimbra gera o CSR e a chave no servidor.

Passo 4: Baixe o CSR

Clique em Download the CSR e salve o arquivo. Abra-o em qualquer editor de texto simples (Notepad, TextEdit ou vim) e copie o bloco inteiro, incluindo os marcadores —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, no formulário de pedido de SSL fornecido pela sua CA. Antes de enviar, você pode colar o CSR em nosso CSR Decoder para confirmar que todos os campos estão corretos.

Gerar um CSR no Zimbra usando a linha de comando

A CLI é a forma mais direta de gerar um CSR no Zimbra, e é a única maneira de controlar totalmente a lista de SANs, o tamanho da chave e o digest a partir de um único comando. Você executa o zmcertmgr como usuário zimbra; no ZCS 8.7 e versões posteriores, você não deve executá-lo como root.

Passo 1: Conecte-se ao servidor e mude para o usuário zimbra

Conecte-se via SSH ao servidor Zimbra e depois mude de root para o usuário zimbra. Use um hífen com espaços em volta; o hífen configura um shell de login limpo com o ambiente do Zimbra carregado:

su - zimbra

Para retornar ao root depois, digite exit, ou execute sudo su a partir de uma conta comum.

Passo 2: Execute zmcertmgr createcsr

A ferramenta zmcertmgr está localizada em /opt/zimbra/bin/zmcertmgr. O subcomando createcsr comm cria um CSR comercial e a chave correspondente. Execute o comando abaixo como usuário zimbra, em uma única linha (as barras invertidas permitem dividi-lo em várias linhas para facilitar a leitura):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com"

Substitua os valores de exemplo pelos seus próprios. Veja o que cada opção faz:

  • comm: cria um CSR comercial (em vez de self, que produz um certificado autoassinado).
  • -new: gera uma nova chave e um novo CSR. Sem esta opção, o zmcertmgr tenta reutilizar uma chave existente.
  • -keysize 2048: tamanho da chave RSA em bits. 2048 é o mínimo público; use 4096 se sua política exigir.
  • -digest sha256: digest de assinatura. SHA-256 é o padrão atual.
  • -subject “/C=…/CN=…”: o nome distinto (distinguished name). Defina CN como o nome de host principal. Omita OU: as CAs públicas o descontinuaram.
  • -subjectAltNames “host1,host2,…”: lista separada por vírgulas de todos os nomes de host que o certificado deve cobrir. Inclua o CN aqui também: CAs e navegadores modernos validam com base na lista de SANs, e não no campo CN legado.

Para um certificado Multi-Domain que cobre vários nomes de host, liste todos em -subjectAltNames:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"

Para um certificado Wildcard, use a forma *.example.com tanto no CN quanto no SAN. Um wildcard cobre um nível de subdomínio (portanto, *.example.com cobre mail.example.com e webmail.example.com, mas não o próprio example.com nem a.b.example.com):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com" 
  -subjectAltNames "*.example.com"

Se você não precisar de nenhum SAN (raro em CAs modernas), adicione -noDefaultSubjectAltName para suprimir completamente o bloco de SAN:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -noDefaultSubjectAltName

Passo 3: Localize e copie o CSR

O Zimbra grava o novo CSR e a chave em caminhos fixos:

  • CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
  • Chave privada: /opt/zimbra/ssl/zimbra/commercial/commercial.key

Exiba o CSR no terminal:

cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr

Copie o bloco inteiro, incluindo os marcadores —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, e cole-o no formulário de pedido de SSL fornecido pela sua CA. Mantenha a chave correspondente commercial.key no servidor; você precisará dela durante a instalação.

Passo 4: Verifique o CSR antes de enviá-lo

Antes de enviar o CSR, decodifique-o para confirmar que o CN, a lista de SANs, o tamanho da chave e os campos da organização estão corretos. Um erro de digitação identificado agora significa uma solicitação de reemissão a menos após a validação pela CA.

No servidor, use o OpenSSL:

openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text

Ou cole o bloco do CSR em nosso CSR Decoder para obter uma análise legível de todos os campos.

Próximos passos: instale o certificado emitido

Depois que a CA validar seu CSR e emitir o certificado, siga nosso guia sobre como instalar um certificado SSL no Zimbra para implementá-lo. As etapas de instalação usam o arquivo commercial.key que o Zimbra criou em /opt/zimbra/ssl/zimbra/commercial/commercial.key, portanto, deixe esse arquivo no lugar.

Perguntas Frequentes

Devo gerar o CSR no Admin Console ou na linha de comando?

Ambos funcionam. A CLI com zmcertmgr createcsr comm é a opção mais direta e oferece controle total sobre a lista de SANs, o tamanho da chave e o digest a partir de um único comando. O assistente do Administration Console é mais adequado se você preferir um formulário guiado. Ambos os métodos gravam os mesmos arquivos nos mesmos caminhos, portanto o fluxo de instalação posterior é idêntico.

Onde o Zimbra salva o CSR e a chave privada?

O Zimbra grava o CSR comercial em /opt/zimbra/ssl/zimbra/commercial/commercial.csr e a chave privada correspondente em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Esses caminhos são fixos; a etapa de instalação espera encontrar a chave exatamente nesse local.

Posso gerar mais de um CSR ao mesmo tempo?

Não. O Zimbra armazena apenas um CSR comercial e uma chave correspondente por vez. Executar novamente zmcertmgr createcsr comm -new substitui tanto o commercial.csr quanto o commercial.key. Faça backup do par anterior antes de gerar novamente, caso ainda precise deles.

Devo executar o zmcertmgr como root ou como o usuário zimbra?

Execute-o como usuário zimbra. Mude de root com su - zimbra (observe os espaços em volta do hífen, que configuram um shell de login com o ambiente do Zimbra). Executar comandos de CSR ou certificado como root no ZCS 8.7 e versões posteriores pode deixar arquivos com a propriedade incorreta e causar erros de permissão quando os serviços tentam lê-los.

Como listo todos os nomes de host que meu certificado Zimbra deve cobrir?

Liste todos na opção -subjectAltNames como uma string separada por vírgulas, e inclua também o Common Name na lista de SANs. Por exemplo: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Navegadores e CAs modernos validam com base na lista de SANs, e não no campo Common Name legado, portanto um nome de host ausente do SAN não será considerado confiável.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.