Это руководство показывает вам как создать CSR (запрос на подпись сертификата) в Aruba ClearPass Policy Manager (CPPM). ClearPass — это устройство AAA / контроля доступа к сети от HPE Aruba Networking, поэтому CSR создается полностью в веб-консоли администратора, без доступа к shell. Приведенные ниже шаги применимы к CPPM 6.x, включая текущую линейку 6.12, и рабочий процесс остается стабильным в последних версиях.
Прежде чем начать, важно понять один момент: ClearPass привязывает каждый CSR к конкретному узлу (устройству, на котором вы его создаете) и к конкретному назначению (Usage) (RADIUS/EAP, HTTPS, RadSec, Database или сертификат службы). Приватный ключ остается на этом узле, и когда подписанный сертификат возвращается от CA, вы должны импортировать его на тот же узел и с тем же назначением. Если у вас работает кластер ClearPass, повторите процесс для каждого узла.
Создание CSR в Aruba ClearPass
Если у вас уже есть CSR, созданный где-то в другом месте (например, с помощью нашего генератора CSR), вы можете перейти сразу к инструкциям по установке SSL-сертификата на Aruba ClearPass. Однако обратите внимание, что CSR, созданный вне устройства, также генерирует приватный ключ вне устройства, поэтому вы будете устанавливать подписанный сертификат как пакет PKCS#12, а не завершать ожидающий запрос на узле.
Шаг 1: Войдите в ClearPass Policy Manager
Откройте URL-адрес администратора ClearPass (например, https://clearpass.example.com/tips/) и войдите с учетной записью администратора, у которой есть права на управление сертификатами.
Шаг 2: Откройте хранилище сертификатов
В левом меню перейдите в Administration > Certificates > Certificate Store и убедитесь, что выбрана вкладка Server Certificates. В более старых версиях CPPM путь выглядит как Administration > Certificate > Server Certificate; в остальном экраны идентичны.
В верхней части страницы установите два селектора, определяющие область CSR:
- Select Server: выберите узел ClearPass, на котором вы создаете CSR. Приватный ключ будет находиться только на этом узле.
- Select Usage (в некоторых версиях также называется Type): выберите роль сертификата, для которой предназначен этот CSR. Распространенные варианты: RADIUS/EAP Server Certificate (используется по умолчанию для аутентификации 802.1X), HTTPS Server Certificate (веб-интерфейс администратора и captive-портал), RadSec Server Certificate (RADIUS через TLS) и Database Server Certificate. Каждая роль может иметь свой собственный сертификат, поэтому создавайте отдельный CSR для каждой роли, которую нужно заменить.
Затем справа нажмите Create Certificate Signing Request.
Шаг 3: Заполните данные сертификата
В окне Create Certificate Signing Request заполните поля следующим образом:
- Common Name (CN): полное доменное имя, которое вы хотите защитить, например clearpass.example.com. Для wildcard-сертификата начните со звездочки и точки, например *.example.com.
- Organization (O): полное юридическое наименование вашей компании, например Example Holdings LLC.
- Organizational Unit (OU): оставьте пустым. Публичные CA больше не включают поле OU в публично доверенные TLS-сертификаты (базовые требования CA/Browser Forum удалили его в 2022 году), и многие CA удаляют это значение при выпуске.
- Location (L): город, где зарегистрирована организация, например San Jose.
- State (ST): полное название штата, региона или области. Используйте California, а не CA.
- Country (C): двухбуквенный код страны по ISO 3166, например US, GB или DE.
- Subject Alternative Name (SAN): перечислите все DNS-имена и IP-адреса, которые должен покрывать сертификат, включая Common Name. ClearPass ожидает записи с префиксом типа, разделенные запятыми (см. пример под списком).
- Private Key Password: установите надежную парольную фразу. Она понадобится вам позже при импорте подписанного сертификата, поэтому храните ее в безопасном месте.
- Verify Private Key Password: введите ту же парольную фразу еще раз.
- Key Length: выберите 2048 бит. Выбирайте 4096 только если это требуется политикой безопасности вашей организации, так как более длинные RSA-ключи увеличивают нагрузку на процессор при каждом TLS-соединении. ECDSA (P-256) также принимается для поддерживаемых типов Usage, если ваш CA выпускает сертификаты ECDSA.
- Digest Algorithm: выберите SHA-256. SHA-1 не принимается публичными CA и отклоняется современными клиентами.
- Valid for: оставьте это поле пустым, если CSR отправляется публичному CA. Срок действия выпущенного сертификата устанавливает сам CA, и в настоящее время он ограничен 200 днями для новых публичных TLS-сертификатов, выпущенных начиная с 15 марта 2026 года.
Корректное значение SAN выглядит так:
DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10
Проверьте все поля еще раз, затем нажмите Submit.
Шаг 4: Скачайте CSR
ClearPass отображает содержимое нового CSR в формате Base64. Нажмите Download CSR, чтобы сохранить файл с расширением .csr. Приватный ключ создается одновременно и остается на устройстве, привязанным к выбранному узлу и назначению, до тех пор, пока не будет импортирован подписанный сертификат.
Откройте скачанный файл в любом текстовом редакторе (Notepad, TextEdit в режиме простого текста или в вашем любимом редакторе кода). Содержимое начинается и заканчивается так:
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
Скопируйте весь блок, включая строки BEGIN и END, и вставьте его в поле CSR на странице заказа SSL-сертификата. Перед отправкой вы можете проверить содержимое (CN, SAN, размер ключа, алгоритм подписи) с помощью нашего декодера CSR.
После того как ваш CA проверит запрос и выпустит сертификат, следуйте инструкциям по установке SSL-сертификата на Aruba ClearPass, чтобы импортировать подписанный сертификат. Обязательно выбирайте тот же узел и то же назначение при импорте: ожидающий приватный ключ соответствует только сертификату, импортированному в тот же слот, для которого он был создан.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


