Neste tutorial, você aprenderá como instalar um certificado SSL no Kerio Connect, importando seu certificado assinado no console de administração e depois definindo-o como certificado padrão do servidor de e-mail.
Gerar um código CSR no Kerio Connect
Se você já gerou seu CSR e recebeu os arquivos SSL, pule a parte 1 e vá diretamente para as etapas de instalação.
CSR significa Certificate Signing Request (Requisição de Assinatura de Certificado), um bloco de texto codificado que contém seus dados de contato. A Autoridade Certificadora (CA) usa o CSR para verificar suas credenciais antes de emitir seu certificado. Gerar o CSR também cria a chave privada correspondente, que permanece no servidor. Você tem duas opções:
- Use nosso Gerador de CSR para criar o CSR automaticamente.
- Siga nosso tutorial passo a passo sobre como gerar um CSR no Kerio Connect.
Ao fazer o pedido, copie todo o texto do CSR, incluindo as linhas BEGIN e END, e cole-o na caixa da página de pedido do certificado SSL. Importante: gere o CSR dentro do próprio Kerio Connect. A opção Import Signed Certificate from CA fica desabilitada a menos que já exista uma solicitação de certificado correspondente no mesmo servidor, já que o certificado assinado precisa ser pareado com a chave privada criada junto com essa solicitação.
Instalar um certificado SSL no Kerio Connect
Depois que a CA validar sua solicitação e emitir o certificado, baixe o arquivo ZIP e extraia-o em seu computador. Você deve ter seu certificado primário (do servidor) e um ou mais certificados intermediários (da CA). O Kerio Connect espera o certificado no formato X.509 Base64 em texto (PEM) com extensão de arquivo .crt, que é o formato padrão fornecido pela maioria das Autoridades Certificadoras.
Etapa 1: Importar o certificado assinado
Faça login no console de administração do Kerio Connect e vá para Configuration > SSL Certificates. Clique em Import > Import Signed Certificate from CA, depois selecione o arquivo de certificado do servidor .crt que você recebeu da CA e confirme.
Se você estiver importando um certificado existente e sua chave privada de outro sistema (em vez de um emitido a partir de um CSR criado aqui), use a opção de importação que inclui a chave e forneça a chave no formato PEM.
Etapa 2: Definir o certificado como padrão
Importar o certificado não o ativa sozinho. Na lista SSL Certificates, selecione o certificado que você acabou de importar e clique em Set as Default. Em versões mais antigas do Kerio Connect, esse botão é chamado de Set as Active. Isso instrui o servidor de e-mail a apresentar esse certificado para conexões seguras (SMTP, IMAP, POP3 e o cliente web).
Etapa 3: Adicionar os certificados intermediários (da CA)
O certificado do servidor sozinho não é suficiente; os clientes precisam da cadeia intermediária para confiar nele. O Kerio Connect oferece duas maneiras de instalar a cadeia. Use a que preferir.
Método A: colocar os intermediários na pasta sslca. Pare o servidor Kerio Connect, copie cada arquivo de certificado intermediário para a pasta sslca e depois inicie o servidor novamente. A pasta sslca deve conter apenas certificados intermediários. Sua localização depende do sistema operacional:
- Windows: C:Program FilesKerioMailServersslca
- macOS: /usr/local/kerio/mailserver/sslca
- Linux: /opt/kerio/mailserver/sslca
Método B: combinar o certificado do servidor e os certificados intermediários em um único arquivo
Se preferir gerenciar um único arquivo, combine seu certificado do servidor com o(s) certificado(s) intermediário(s) antes de importar:
- Abra seu arquivo .crt do servidor emitido em um editor de texto simples (Notepad no Windows, ou nano ou vi no Linux e macOS).
- Cole o certificado intermediário logo abaixo do certificado do servidor. Se a CA forneceu mais de um intermediário, cole-os em ordem, cada um abaixo do anterior.
- Salve o arquivo e, em seguida, importe e aplique-o no Kerio Connect.
O arquivo combinado deve ficar assim, com o certificado do servidor primeiro e o(s) intermediário(s) abaixo dele:
-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----
Cada linha de marcador BEGIN CERTIFICATE e END CERTIFICATE usa exatamente cinco hífens de cada lado, sem espaços e sem caracteres extras. Uma linha de marcador corrompida é o motivo mais comum de falha na importação ou na cadeia.
Depois de definir o certificado como padrão e instalar a cadeia, reinicie o Kerio Connect para que o novo certificado seja disponibilizado. Um reinício também é necessário após uma renovação ou reemissão, mesmo quando o domínio não mudou. Pronto. Seu certificado SSL agora está instalado e ativo no Kerio Connect.
Teste sua instalação SSL
Depois de instalar o certificado no Kerio Connect, execute uma varredura SSL para confirmar que o certificado e a cadeia intermediária completa estão sendo servidos corretamente e para detectar quaisquer erros. Como o Kerio Connect protege vários serviços, teste as portas relevantes: o cliente web na 443, o IMAP seguro na 993, o POP3 seguro na 995 e o envio SMTP na 465 ou 587. Use nosso SSL Checker para testar seu certificado SSL.
Perguntas Frequentes
No console de administração do Kerio Connect, vá para Configuration > SSL Certificates. É nessa tela que você importa o certificado assinado da sua CA, o define como padrão e revisa os certificados já existentes no servidor.
Essa opção só fica disponível quando existe uma solicitação de certificado correspondente no mesmo servidor. Se você gerou o CSR em outro lugar, o Kerio Connect não tem chave privada para parear com o certificado assinado, então a opção permanece desabilitada. Gere o CSR dentro do Kerio Connect primeiro, ou use a opção de importação que permite fornecer o certificado junto com sua chave privada no formato PEM.
Sim, na maioria dos casos. Reinicie o Kerio Connect depois de definir o certificado como padrão e adicionar a cadeia intermediária para que o novo certificado seja disponibilizado. Um reinício também é necessário após uma renovação ou reemissão, mesmo quando o domínio não muda, e sempre que você adicionar intermediários à pasta sslca.
Os certificados intermediários (da CA) ficam na pasta sslca, que deve conter apenas intermediários. A localização padrão é C:Program FilesKerioMailServersslca no Windows, /usr/local/kerio/mailserver/sslca no macOS e /opt/kerio/mailserver/sslca no Linux. Como alternativa, você pode anexar o intermediário ao arquivo do certificado do servidor e importar o arquivo combinado.
A causa mais comum é a falta de um certificado intermediário; o certificado do servidor sozinho não é suficiente. Confirme se você adicionou a cadeia completa (Etapa 3) e reiniciou o servidor, depois teste novamente. Verifique também se os clientes estão se conectando usando exatamente o nome de host listado no certificado, já que uma incompatibilidade entre o endereço e o nome comum ou SAN do certificado também gera um aviso.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


