Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Agregar SAN (nombre alternativo del sujeto) a atributos adicionales

Agregar atributos SAN a un certificado

Todos los nombres de dominio y direcciones IP protegidos por el certificado se listan sistemáticamente mediante el SAN (Nombre Alternativo del Sujeto). El Nombre Alternativo del Sujeto debe incluirse en un certificado SSL/TLS cuando se requiere proteger las acciones posteriores del sitio web, de modo que el servidor DNS pueda asociar la dirección IP con el nombre de dominio.

La información de SAN se puede encontrar en los datos del certificado SSL/TLS haciendo clic en el icono del candado en la barra de direcciones de la mayoría de los navegadores web. El término SAN SSL, o Nombre Alternativo del Sujeto de Capa de Conexión Segura (Secure Socket Layer), describe la capacidad de un certificado SSL para cubrir numerosos nombres de host, incluyendo dominios y subdominios. El campo Nombre Alternativo del Sujeto (SAN) incorporado en el certificado protege varios nombres de dominio completos (FQDN) con un único certificado SSL SAN, lo que simplifica la gestión de certificados y mejora la seguridad en numerosos dominios.

En este blog, explicaremos cómo agregar atributos de Nombre Alternativo del Sujeto a un certificado, por ejemplo, la Inscripción de Certificado de Servidor Web con Extensión SAN. Además, abordaremos un error: agregar SAN (Nombre Alternativo del Sujeto) en el campo Atributos adicionales del formulario de solicitud de Certificado de CA de Microsoft no genera automáticamente un certificado con la entrada "Nombre Alternativo del Sujeto".

Inscripción de certificado de servidor web con extensión SAN

Registrar un certificado con una extensión SAN personalizada ahora es facilísimo. Solo tienes que seguir unas instrucciones y lo conseguirás.

Plantilla de certificado de configuración

La mayoría de las plantillas de certificados están configuradas para generar un sujeto a partir de Active Directory . Sin embargo, en el caso de los certificados SSL, utilizan la opción "Suministrar" en la solicitud porque emplean un nombre de sujeto personalizado. Si utiliza la plantilla de servidor web predeterminada, no es necesario modificar nada. Para la plantilla de certificado personalizada, deberá actualizarla como se indica a continuación.

Inscripción de un certificado con una extensión SAN personalizada

Además, debes otorgar permisos de Lectura e Inscripción desde la pestaña de seguridad a tu cuenta.

Configuración de la autoridad de certificación

Configuración de la autoridad de certificación

  • Vaya a la consola certsrv y expanda Emisión CA.
  • Vaya a Plantilla de certificado y ábralo.
  • Compruebe si la plantilla aparece en la ventana; si no, haga clic derecho en la plantilla de certificado y luego en Nuevo -> Plantilla de certificado para emitir.
  • Seleccione la plantilla requerida y haga clic en agregar.
Consola certsrv y expandir CA emisora

Proceso de inscripción del certificado

  • Abra la consola mmc. En la ventana Consola1, vaya a Archivo -> Agregar o quitar complemento.

    consola mmc
  • En el cuadro de diálogo Agregar o quitar complemento, haga clic en certificados y agréguelos.

    Cuadro de diálogo Agregar o quitar complemento
  • En certificados, en el cuadro de selección, haga clic en cuenta de computadora y en siguiente.

  • En la ventana de selección de computadora, haga clic en Computadora local y Finalizar.

    certificados-snap-in-box
  • Haga clic en Aceptar y cierre el complemento.

  • Haga clic derecho en el nodo personal. Haga clic en Todas las tareas -> Solicitar nuevo certificado.

    Certificados de nombre alternativo del sujeto
  • En la página Antes de comenzar, haga clic en Siguiente.

  • En la página de selección de políticas de inscripción, seleccione la política adecuada y continúe.

    Nombre alternativo del sujeto - Política de inscripción de certificados
  • En el cuadro Solicitar certificado, haga clic en la plantilla requerida, expanda sus detalles y abra sus propiedades para configurarla.

    Nombre alternativo del sujeto - Cuadro de solicitud de certificado
  • El cuadro de diálogo Propiedades del certificado aparecerá así.

    Nombre alternativo del sujeto - • Cuadro de diálogo Propiedades del certificado
  • Dado que utiliza el Nombre Alternativo del Sujeto (SAN), puede dejar el campo Nombre del Sujeto vacío. En el menú desplegable, seleccione el tipo de SAN adecuado. (En el caso de los certificados SSL, DNS es común).

  • En el cuadro de valores, introduzca los nombres en el formato correspondiente y haga clic en "Añadir". Repita este paso para todos los valores que desee añadir.

    página de inscripción del certificado
  • Pulsa "Aceptar" y cierra. Volverás a la página de inscripción del certificado. Haz clic en "Inscribirse".

    Página de inscripción de certificados: solicitar certificados
  • Haga clic en Finalizar cuando el certificado se haya instalado correctamente.

    Nombre alternativo del sujeto: resultados de la instalación del certificado
  • Aquí puede ver los detalles SAN del certificado.

    Detalles del nombre alternativo del sujeto del certificado

Localización de averías

Problema

El certificado generado no incluye la entrada SAN (nombre alternativo del sujeto) incluso después de agregar SAN en el campo de atributos adicionales.

Causa

Si la política de emisión de Microsoft CA no está configurada para aceptar el atributo Nombre(s) alternativo(s) del sujeto a través de la página de inscripción web de CA, la ejecución de los pasos anteriores podría no generar un certificado que incluya una entrada SAN.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Solución

Para resolver esto, necesitamos ejecutar este comando a través del símbolo del sistema administrativo:

certutil -setreg política\EditarBanderas +EDITF_ATTRIBUTESUBJECTALTNAME2

Página de inscripción web de CA

Después de ejecutar este comando, asegúrese de reiniciar los servicios de ADCS ejecutando

net stop certsvc y net start certsvc

Ahora, puede crear el certificado con la entrada SAN utilizando la página de inscripción web de la CA.

Política de emisión de Microsoft CA

Crear una solicitud de certificado (CSR) de nombre alternativo del sujeto (SAN)

Configuraremos esto usando OpenSSL, por lo que deberá trabajar desde su directorio OpenSSL\bin desde un símbolo del sistema o una sesión de PowerShell.
Los pasos son:

  1. Cree un archivo de configuración de openssl que habilite nombres alternativos de sujeto (.cnf)
    Para generar CSR para SAN necesitamos distinct_name y req_extensions
    Edite su archivo cnf de openssl como se muestra en el siguiente ejemplo

[requerido]
nombre_distinguido = req_nombre_distinguido
req_extensiones = v3_req
countryName = Nombre del país (código de 2 letras)
stateOrProvinceName = Nombre del estado o provincia (nombre completo)
localityName = Nombre de la localidad (p. ej., ciudad)
organizationUnitName = Nombre de la unidad organizativa (p. ej., sección)
nombreComún = [ejemplo.com]

[ v3_req ]

# Extensiones para agregar a una solicitud de certificado

subjectAltName = @alt_names
[nombres alternativos]
DNS.1 = [ejemplo.com]
DNS.2 = [ejemplo.ejemplo.com]
DNS.3 = [ejemplo.com.edu]

  1. Cree un archivo de solicitud de certificado (.csr) ejecutando un comando.

# openssl req -newkey [priv.key] -out [san.csr] -config [san.cnf]

Reemplace [priv.key] con su clave privada, [san.csr] con el nombre de csr deseado y [san.cnf] con el nombre de su archivo de configuración.

Conclusión

Todos los nombres de dominio y direcciones IP protegidos por el certificado se organizan en un SAN (nombre alternativo del sujeto). Puede agregar fácilmente entradas SAN a los certificados siguiendo las instrucciones de este blog. Si el certificado generado no incluye una entrada SAN, incluso después de agregarla, puede presentar un problema . Esto se soluciona ejecutando un comando que agrega la entrada, y así podrá crear el certificado.