bg-tutorials

Como Instalar um Certificado SSL no Kerio Connect

Neste tutorial, você aprenderá como instalar um certificado SSL no Kerio Connect, importando seu certificado assinado no console de administração e depois definindo-o como certificado padrão do servidor de e-mail.

Gerar um código CSR no Kerio Connect

Se você já gerou seu CSR e recebeu os arquivos SSL, pule a parte 1 e vá diretamente para as etapas de instalação.

CSR significa Certificate Signing Request (Requisição de Assinatura de Certificado), um bloco de texto codificado que contém seus dados de contato. A Autoridade Certificadora (CA) usa o CSR para verificar suas credenciais antes de emitir seu certificado. Gerar o CSR também cria a chave privada correspondente, que permanece no servidor. Você tem duas opções:

Ao fazer o pedido, copie todo o texto do CSR, incluindo as linhas BEGIN e END, e cole-o na caixa da página de pedido do certificado SSL. Importante: gere o CSR dentro do próprio Kerio Connect. A opção Import Signed Certificate from CA fica desabilitada a menos que já exista uma solicitação de certificado correspondente no mesmo servidor, já que o certificado assinado precisa ser pareado com a chave privada criada junto com essa solicitação.

Instalar um certificado SSL no Kerio Connect

Depois que a CA validar sua solicitação e emitir o certificado, baixe o arquivo ZIP e extraia-o em seu computador. Você deve ter seu certificado primário (do servidor) e um ou mais certificados intermediários (da CA). O Kerio Connect espera o certificado no formato X.509 Base64 em texto (PEM) com extensão de arquivo .crt, que é o formato padrão fornecido pela maioria das Autoridades Certificadoras.

Etapa 1: Importar o certificado assinado

Faça login no console de administração do Kerio Connect e vá para Configuration > SSL Certificates. Clique em Import > Import Signed Certificate from CA, depois selecione o arquivo de certificado do servidor .crt que você recebeu da CA e confirme.

Se você estiver importando um certificado existente e sua chave privada de outro sistema (em vez de um emitido a partir de um CSR criado aqui), use a opção de importação que inclui a chave e forneça a chave no formato PEM.

Etapa 2: Definir o certificado como padrão

Importar o certificado não o ativa sozinho. Na lista SSL Certificates, selecione o certificado que você acabou de importar e clique em Set as Default. Em versões mais antigas do Kerio Connect, esse botão é chamado de Set as Active. Isso instrui o servidor de e-mail a apresentar esse certificado para conexões seguras (SMTP, IMAP, POP3 e o cliente web).

Etapa 3: Adicionar os certificados intermediários (da CA)

O certificado do servidor sozinho não é suficiente; os clientes precisam da cadeia intermediária para confiar nele. O Kerio Connect oferece duas maneiras de instalar a cadeia. Use a que preferir.

Método A: colocar os intermediários na pasta sslca. Pare o servidor Kerio Connect, copie cada arquivo de certificado intermediário para a pasta sslca e depois inicie o servidor novamente. A pasta sslca deve conter apenas certificados intermediários. Sua localização depende do sistema operacional:

  • Windows: C:Program FilesKerioMailServersslca
  • macOS: /usr/local/kerio/mailserver/sslca
  • Linux: /opt/kerio/mailserver/sslca

Método B: combinar o certificado do servidor e os certificados intermediários em um único arquivo

Se preferir gerenciar um único arquivo, combine seu certificado do servidor com o(s) certificado(s) intermediário(s) antes de importar:

  • Abra seu arquivo .crt do servidor emitido em um editor de texto simples (Notepad no Windows, ou nano ou vi no Linux e macOS).
  • Cole o certificado intermediário logo abaixo do certificado do servidor. Se a CA forneceu mais de um intermediário, cole-os em ordem, cada um abaixo do anterior.
  • Salve o arquivo e, em seguida, importe e aplique-o no Kerio Connect.

O arquivo combinado deve ficar assim, com o certificado do servidor primeiro e o(s) intermediário(s) abaixo dele:

-----BEGIN CERTIFICATE-----
... contents of your server certificate ...
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
... contents of your intermediate certificate ...
-----END CERTIFICATE-----

Cada linha de marcador BEGIN CERTIFICATE e END CERTIFICATE usa exatamente cinco hífens de cada lado, sem espaços e sem caracteres extras. Uma linha de marcador corrompida é o motivo mais comum de falha na importação ou na cadeia.

Depois de definir o certificado como padrão e instalar a cadeia, reinicie o Kerio Connect para que o novo certificado seja disponibilizado. Um reinício também é necessário após uma renovação ou reemissão, mesmo quando o domínio não mudou. Pronto. Seu certificado SSL agora está instalado e ativo no Kerio Connect.

Teste sua instalação SSL

Depois de instalar o certificado no Kerio Connect, execute uma varredura SSL para confirmar que o certificado e a cadeia intermediária completa estão sendo servidos corretamente e para detectar quaisquer erros. Como o Kerio Connect protege vários serviços, teste as portas relevantes: o cliente web na 443, o IMAP seguro na 993, o POP3 seguro na 995 e o envio SMTP na 465 ou 587. Use nosso SSL Checker para testar seu certificado SSL.

Perguntas Frequentes

Onde instalo um certificado SSL no Kerio Connect?

No console de administração do Kerio Connect, vá para Configuration > SSL Certificates. É nessa tela que você importa o certificado assinado da sua CA, o define como padrão e revisa os certificados já existentes no servidor.

Por que a opção “Import Signed Certificate from CA” está desabilitada?

Essa opção só fica disponível quando existe uma solicitação de certificado correspondente no mesmo servidor. Se você gerou o CSR em outro lugar, o Kerio Connect não tem chave privada para parear com o certificado assinado, então a opção permanece desabilitada. Gere o CSR dentro do Kerio Connect primeiro, ou use a opção de importação que permite fornecer o certificado junto com sua chave privada no formato PEM.

Preciso reiniciar o Kerio Connect depois de instalar o certificado?

Sim, na maioria dos casos. Reinicie o Kerio Connect depois de definir o certificado como padrão e adicionar a cadeia intermediária para que o novo certificado seja disponibilizado. Um reinício também é necessário após uma renovação ou reemissão, mesmo quando o domínio não muda, e sempre que você adicionar intermediários à pasta sslca.

Onde o Kerio Connect armazena os certificados intermediários?

Os certificados intermediários (da CA) ficam na pasta sslca, que deve conter apenas intermediários. A localização padrão é C:Program FilesKerioMailServersslca no Windows, /usr/local/kerio/mailserver/sslca no macOS e /opt/kerio/mailserver/sslca no Linux. Como alternativa, você pode anexar o intermediário ao arquivo do certificado do servidor e importar o arquivo combinado.

Por que o cliente de e-mail ainda emite um aviso sobre o certificado?

A causa mais comum é a falta de um certificado intermediário; o certificado do servidor sozinho não é suficiente. Confirme se você adicionou a cadeia completa (Etapa 3) e reiniciou o servidor, depois teste novamente. Verifique também se os clientes estão se conectando usando exatamente o nome de host listado no certificado, já que uma incompatibilidade entre o endereço e o nome comum ou SAN do certificado também gera um aviso.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.