Neste tutorial, você aprenderá como instalar um certificado SSL em um firewall Palo Alto Networks executando PAN-OS. Você importará o certificado assinado, o vinculará através de um SSL/TLS Service Profile e aplicará a alteração com um Commit.
Gerar um código CSR no Palo Alto Networks
Começaremos pela geração do CSR (Certificate Signing Request). Um CSR é uma solicitação enviada a uma Autoridade Certificadora para requerer um certificado digital. No Palo Alto Networks, o firewall gera a chave privada correspondente no próprio dispositivo simultaneamente e a mantém armazenada ali. É por isso que, mais adiante, você importará apenas o certificado assinado e deixará os campos de chave em branco. Você tem duas opções:
- Use nosso Gerador de CSR para criar o CSR automaticamente.
- Siga nosso tutorial passo a passo sobre como criar o CSR no Palo Alto Networks.
Importante: Se você gerou o CSR no próprio firewall, gere-o no mesmo dispositivo onde instalará o certificado e lembre-se do Certificate Name exato que utilizou. O PAN-OS associa o certificado assinado à chave privada armazenada no dispositivo por meio desse nome. (Se, em vez disso, você gerou o CSR e a chave em outro lugar, por exemplo com nosso Gerador de CSR, você importará o certificado e a chave juntos; veja a Parte 2 abaixo.)
Envie o CSR para a Autoridade Certificadora durante o seu pedido. Depois que a CA validar e emitir seu certificado SSL, prossiga com a instalação abaixo.
Instalar um certificado SSL no Palo Alto Networks
Depois que sua CA validar a solicitação e enviar por e-mail os arquivos SSL, você estará pronto para instalar. O processo tem três partes: preparar o arquivo do certificado, importá-lo e, em seguida, vinculá-lo através de um SSL/TLS Service Profile e realizar o commit.
Parte 1: Prepare o arquivo do certificado SSL
Baixe o arquivo ZIP da sua CA e extraia o certificado do servidor e os certificados intermediários (CA). Para instalar no PAN-OS, combine-os em um único arquivo de texto PEM, com o certificado do servidor no topo e cada intermediário logo abaixo:
- Abra o certificado do seu servidor (primário) em um editor de texto simples e copie o bloco completo, incluindo as linhas —–BEGIN CERTIFICATE—– e —–END CERTIFICATE—–.
- Cole-o em um novo documento de texto simples. Não adicione espaços indevidos ou linhas em branco extras.
- Abra o certificado intermediário, copie seu conteúdo e cole-o diretamente abaixo do certificado do servidor. Nota: se sua CA enviou mais de um intermediário, cole o segundo intermediário abaixo do primeiro, respeitando a ordem da cadeia.
- Salve o arquivo com um nome que não contenha espaços (espaços podem fazer a importação falhar). Uma extensão .cer, .crt ou .pem é adequada.
O arquivo final deve seguir esta estrutura:
-----BEGIN CERTIFICATE-----
(Your server / primary SSL certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(Intermediate CA certificate)
-----END CERTIFICATE-----
Dica: A ordem importa: o certificado do servidor deve vir primeiro, seguido pelo(s) intermediário(s) que o assinaram. Não inclua o certificado raiz; os clientes já confiam nele.
Parte 2: Importe seu certificado SSL
- Faça login na interface web do PAN-OS e vá até a aba Device.
- No painel esquerdo, expanda Certificate Management e clique em Certificates. Permaneça na subaba Device Certificates.
- Na parte inferior da tela, clique em Import.
- Na janela Import Certificate, no campo Certificate Name, insira o mesmo nome exato usado para o CSR. É assim que o PAN-OS associa o certificado à chave privada já existente no firewall.
- Defina Certificate Type como Local e File Format como Base64 Encoded Certificate (PEM).
- Clique em Browse e selecione o arquivo de certificado combinado que você salvou na Parte 1. Como o firewall já possui a chave privada, deixe Import private key desmarcado e deixe os campos de chave/senha em branco.
- Clique em OK. A lista Device Certificates deve agora mostrar seu certificado com status valid.
Gerou o CSR e a chave fora do firewall? Nesse caso, sua chave privada não está no dispositivo. Nesse cenário, importe um único arquivo PKCS#12 (.pfx/.p12) que agrupe o certificado e a chave: defina File Format como Encrypted Private Key and Certificate (PKCS12), marque Import private key, procure o arquivo e insira sua senha. Se você tiver apenas uma chave PEM separada, importe primeiro o certificado PEM e, em seguida, marque Import private key e adicione o arquivo de chave.
Parte 3: Vincule o certificado a um SSL/TLS Service Profile
Importar o certificado não é suficiente por si só. Um firewall Palo Alto só utiliza um certificado quando ele é referenciado por um SSL/TLS Service Profile, que por sua vez está vinculado a um serviço. É nesta etapa que o certificado realmente entra em operação.
- Vá até Device → Certificate Management → SSL/TLS Service Profile e clique em Add.
- Insira um Name para o perfil (por exemplo, yourdomain-ssl).
- No menu suspenso Certificate, selecione o certificado que você acabou de importar. (Use aqui um certificado de servidor assinado, não um certificado de CA.)
- Em Protocol Settings, defina Min Version e Max Version. Para a interface de gerenciamento e portais/gateways do GlobalProtect, o TLSv1.3 é suportado, portanto defina ambos como TLSv1.3 onde seus clientes permitirem. Para outros serviços, use TLSv1.2 como mínimo. Evite TLSv1.0 e TLSv1.1.
- Clique em OK.
Agora vincule o perfil ao serviço que precisa do certificado:
- Interface web de gerenciamento (GUI): vá até Device → Setup → Management, clique no ícone de engrenagem em General Settings, escolha seu perfil no menu suspenso SSL/TLS Service Profile e clique em OK.
- GlobalProtect: abra Network → GlobalProtect → Portals (ou Gateways), edite o portal/gateway e selecione seu perfil na configuração do portal/gateway, em SSL/TLS Service Profile.
- Outros serviços (Authentication Portal, URL Admin Override, descriptografia, etc.) referenciam o SSL/TLS Service Profile em suas próprias telas de configuração.
Parte 4: Faça o Commit para aplicar
Nada entra em vigor até que você faça o commit. Clique em Commit no canto superior direito e depois em Commit novamente para confirmar. Se você vinculou o perfil à interface de gerenciamento, o PAN-OS reinicia o servidor web. Atualize seu navegador em seguida, pois você pode perder brevemente a conexão com a GUI durante a reinicialização.
Parabéns. Seu certificado SSL agora está instalado e ativo no Palo Alto Networks. Para confirmar o resultado e obter um relatório instantâneo de status, use nosso SSL Checker.
Onde comprar o melhor certificado SSL para Palo Alto Networks?
Se você está procurando certificados SSL acessíveis, a SSL Dragon é seu melhor fornecedor de SSL. Nosso site rápido e intuitivo o orienta por toda a gama de certificados SSL disponíveis. Todos os nossos produtos são assinados por Autoridades Certificadoras confiáveis e são compatíveis com firewalls Palo Alto Networks.
Oferecemos os melhores preços do mercado e um suporte ao cliente excepcional para qualquer certificado que você adquirir. E se você estiver com dificuldades para encontrar o certificado perfeito para o seu projeto, nossa ferramenta SSL Wizard oferecerá sugestões rápidas.
Perguntas Frequentes
Importar um certificado não o coloca automaticamente em uso. No PAN-OS, você deve referenciá-lo a partir de um SSL/TLS Service Profile e vincular esse perfil ao serviço relevante (a interface de gerenciamento, um portal/gateway do GlobalProtect, e assim por diante), e depois fazer o Commit. Até que isso seja feito, o firewall continua utilizando o certificado anterior.
Não, se você gerou o CSR no próprio firewall: a chave privada foi criada no dispositivo e permanece ali, portanto você importa apenas o certificado assinado (com o mesmo nome do CSR) e deixa os campos de chave em branco. Se você gerou o CSR e a chave em outro lugar, importe um pacote PKCS#12 (certificado mais chave) ou importe o certificado e depois o arquivo de chave separado.
O PAN-OS associa um certificado assinado à sua chave privada pelo nome do objeto do certificado. Quando você importa o certificado com o mesmo Certificate Name usado no CSR gerado no dispositivo, o firewall o associa automaticamente à chave privada existente. Um nome diferente cria um objeto separado sem chave, e o certificado não poderá ser usado.
Abra um editor de texto simples e cole os certificados em sequência: primeiro o certificado do servidor, depois cada certificado intermediário (CA) logo abaixo, incluindo todas as linhas —–BEGIN CERTIFICATE—– / —–END CERTIFICATE—–. Salve o arquivo sem espaços no nome e importe-o como Base64 Encoded Certificate (PEM). Não inclua o certificado raiz.
Para acesso administrativo à interface de gerenciamento e para portais e gateways do GlobalProtect, o PAN-OS suporta TLSv1.3; use-o tanto como mínimo quanto como máximo, onde seus clientes permitirem. Para outros serviços, defina o mínimo como TLSv1.2. Evite os protocolos obsoletos TLSv1.0 e TLSv1.1.
Na GUI, verifique Device → Certificate Management → Certificates. O certificado deve aparecer como valid, com a validade correta. Após o commit, acesse o serviço (por exemplo, a URL de gerenciamento ou seu portal do GlobalProtect) e inspecione o cadeado para confirmar que o novo certificado está sendo utilizado.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


