Información básica para configurar correctamente los archivos de Certificados SSL.

A menudo recibimos preguntas sobre mensajes de error relacionados con problemas con los certificados SSL – normalmente porque su certificado no es de confianza.

En la mayoría de los casos, la causa principal es que el archivo de certificado solo contiene el certificado de su servidor.

Mantenga su Certificado Seguro

Cuando reciba sus archivos de certificado, se le proporcionará un archivo de certificado público.

Si generó su propia Solicitud de Firma de Certificado (del inglés ‘Certificate Signing Request’ – CSR), ya tiene el archivo de clave privada en sus manos; de lo contrario, el proveedor de certificados también le proporcionará la clave privada.

La clave privada comienza con “—–BEGIN PRIVATE KEY—–“ y termina con “—–END PRIVATE KEY—–“.

Este archivo, así como cualquier otro que pueda contener esta clave privada, NUNCA debe compartirse con nadie ni cargarse en ningún sitio. Solo debe configurarse en el servidor que se desea proteger.

Ninguna herramienta o sistema legítimo le pedirá nunca información sobre claves privadas.

Cómo Funciona

Cuando un cliente intenta establecer una sesión SSL con un servidor, el certificado del servidor debe verificarse a través de una cadena de confianza. Desde el servidor, el cliente recibe el certificado público (a menudo denominado Certificado Raíz del inglés ‘Leaf Certificate’) y un conjunto de certificados intermedios. A continuación, el cliente:

  • Observe el Certificado Raíz y verá que está firmado por un certificado intermedio que se encuentra más arriba en la cadena.
  • A su vez, ese segundo certificado también será firmado por otra autoridad certificadora que se encuentra en un nivel superior de la cadena.
  • … hasta que finalmente se obtiene un certificado firmado por una autoridad Raíz.
  • El cliente busca en su almacén interno el certificado de autoridad Raíz; estos certificados raíz se almacenan en Windows, macOS, iOS y Android.
  • Si el cliente encuentra el certificado raíz en su almacén, la cadena se considera válida.
  • El cliente envía un pequeño fragmento de datos cifrados al servidor. Si el servidor puede descifrar los datos, esto demuestra que el servidor realmente tiene la clave privada y es propietario del certificado Raíz.

Por qué los Certificados Pueden Aparecer como No Confiables

Su servidor presenta el certificado Raíz, pero los clientes no conocen todos los certificados intermedios. Sin el certificado intermedio, el cliente no podrá verificar la cadena y la conexión se considerará “no confiable”.

Solución

El servidor debe presentar los certificados intermedios junto con el certificado de raíz. Para ello, debe asegurarse de que el archivo de certificado que se implementa en el servidor contenga no solo el certificado de raíz, sino también los certificados intermedios.

Debe ajustar el archivo PEM de su certificado con un editor de texto y asegurarse de que el formato final sea el siguiente:

----BEGIN CERTIFICATE-----
[Your Domain/Server (Leaf) Certificate ]
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
[Intermediate CA Certificate]
-----END CERTIFICATE-----

Es posible que su archivo de certificado requiera certificados intermedios adicionales para completar la cadena.

Permisos de Archivos en Linux

Asegúrese de que sus archivos de certificado tengan los permisos correctos después de guardarlos en la ubicación adecuada:

sudo chown phonesystem:phonesystem /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem
sudo chmod 640 /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem

¿Dónde están mis Certificados Intermedios?

Su proveedor de certificados debería proporcionarle todos los certificados intermedios necesarios y, de hecho, la mayoría le proporcionan archivos que debería poder simplemente “insertar” en su sistema.

Si por alguna razón necesita volver a crearlos, existen varias herramientas en línea para hacerlo; un ejemplo es este. Asegúrese de no subir nunca su archivo de clave privada.

Nota sobre la Inclusión de Certificados Raíz

La mayoría de los administradores de sistemas agregan el certificado Raíz al final de un archivo PEM de certificado por conveniencia, pero tenga en cuenta los siguientes puntos:

  • Por lo general, no es necesario; la tienda del cliente (normalmente del Sistema Operativo) ya lo tendrá preinstalado.
  • Si el cliente aún no tiene el certificado Raíz, no debe confiar en el servidor, incluso si este envía un certificado Raíz.
  • Si el servidor envía el certificado Raíz para cada intercambio SSL, agrega entre 1Kb y 2Kb a cada nuevo intercambio de conexión, sin ningún beneficio funcional.

Comparta sus Comentarios

Únase a nuestro Foro para decirnos lo que piensa y no olvide seguirnos en X y LinkedIn para estar al tanto de las novedades y nuevas funciones.