[KB8274] Cree una autoridad de certificación o certificados para ESET PROTECT On-Prem mediante la línea de comandos de Windows

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Emisión

Solución

Requisitos previos

Instale OpenSSL (para Windows). OpenSSL permite crear certificados firmados.


Utilice la línea de comandos de Windows para crear una Autoridad de Certificación y certificados

  1. Genere una Autoridad de Certificación y su clave privada. En Símbolo del sistema, ejecute

    openssl genrsa -out protect-custom-ca.key 2048 openssl req -x509 -new -nodes -key protect-custom-ca.key -sha256 -days 3650 -out protect-custom-ca.der -outform der -subj "/CN=PROTECT Custom CA"

    Puede sustituir protect-custom-ca para los archivos .key y .der por los nombres de archivo que desee.

  2. Cree un archivo de extensión de certificado(protect.ext).

    Archivo de extensión de certificado

    Un archivo de extensión define los atributos necesarios para que los certificados de Servidor y Agente definan su función (entidad final, no Autoridad de Certificación) e identidad a través de Subject Alternative Name (SAN), que enumera nombres DNS o dominios válidos.

    Estos atributos garantizan una validación adecuada y una comunicación segura con ESET PROTECT On-Prem.

    Ejecute los siguientes comandos en Símbolo del sistema:

    • Para un dominio:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=firma digital,keyEncipherment,dataEncipherment >>protect.ext echo subjectAltName=DNS:*.ejemplo.com >>protect.ext
    • Para múltiples dominios:

      echo authorityKeyIdentifier=keyid,issuer >protect.ext echo basicConstraints=CA:FALSE >>protect.ext echo keyUsage=firma digital,keyEncipherment,dataEncipherment >>protect.ext echo "subjectAltName=DNS:ejemplo.com,DNS:*.ejemplo.com,DNS:api.ejemplo.net" >>protect.ext

    Reemplazar:

    • En authorityKeyIdentifier
      • keyid
      • emisor

      Sustitúyalos por los valores reales generados por OpenSSL para su autoridad de certificación.

    • En subjectAltName
      • los dominios de ejemplo con los nombres DNS o dominios utilizados en su entorno

    No cambie los siguientes comandos, ya que son obligatorios para ESET PROTECT:

    • basicConstraints=CA:FALSE
    • keyUsage=firma digital,cifrado de claves,cifrado de datos

  3. Generar el certificado y su clave privada, y exportarlo a un archivo .pfx.

    Cadena de nombre común

    El nombre común (CN) debe incluir un servidor o agente, dependiendo del tipo de certificado.

    Ejecute los siguientes comandos en Símbolo del sistema:

    • Para un certificado ESET PROTECT Server:

      openssl genrsa -out protect-server.key 2048 openssl req -new -key protect-server.key -subj "/CN=PROTECT Server" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-server.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-server.pfx -inkey protect-server.key -in protect-server.crt -passout pass:password

      Sustituya la contraseña por una contraseña segura de su elección.

    • Para un certificado de agente de gestión de ESET

      openssl genrsa -out protect-agent.key 2048 openssl req -new -key protect-agent.key -subj "/CN=PROTECT Agent" | openssl x509 -req -CA protect-custom-ca.der -CAkey protect-custom-ca.key -CAform DER -out protect-agent.crt -days 1825 -sha256 -extfile protect.ext openssl pkcs12 -export -out protect-agent.pfx -inkey protect-agent.key -in protect-agent.crt -passout pass:password
      Sustituya la contraseña por una contraseña segura de su elección.