Todos los nombres de dominio y direcciones IP protegidos por el certificado se enumeran sistemáticamente utilizando el SAN o Nombre Alternativo del Sujeto. Los Nombres Alternativos del Sujeto deben proporcionarse en un Certificado SSL / TLS cuando es necesario proteger otras acciones del sitio web para que el servidor DNS pueda asignar la dirección IP al nombre de dominio.
La información de SAN se puede encontrar en los datos del certificado SSL/TLS haciendo clic en el icono del candado en la barra de direcciones de la mayoría de los navegadores web. El término SAN SSL, o Nombre Alternativo del Sujeto de Capa de Conexión Segura (Secure Socket Layer), describe la capacidad de un certificado SSL para cubrir numerosos nombres de host, incluyendo dominios y subdominios. El campo Nombre Alternativo del Sujeto (SAN) incorporado en el certificado protege varios nombres de dominio completos (FQDN) con un único certificado SSL SAN, lo que simplifica la gestión de certificados y mejora la seguridad en numerosos dominios.
En este blog, explicaremos cómo agregar atributos de Nombre Alternativo del Sujeto a un certificado, por ejemplo, la Inscripción de Certificado de Servidor Web con Extensión SAN. Además, abordaremos un error: agregar SAN (Nombre Alternativo del Sujeto) en el campo Atributos adicionales del formulario de solicitud de Certificado de CA de Microsoft no genera automáticamente un certificado con la entrada "Nombre Alternativo del Sujeto".
Inscripción de certificado de servidor web con extensión SAN
Registrar un certificado con una extensión SAN personalizada ahora es facilísimo. Solo tienes que seguir unas instrucciones y lo conseguirás.
Plantilla de certificado de configuración
La mayoría de las plantillas de certificado están configuradas para crear un tema a partir de Active DirectorySin embargo, en el caso de los certificados SSL, se utiliza "Supply" en la solicitud porque utilizan un nombre de sujeto personalizado. Si utiliza la plantilla de servidor web predeterminada, no es necesario modificar nada. Para la plantilla de certificado personalizada, debe actualizarla como se indica a continuación.

Además, debes otorgar permisos de Lectura e Inscripción desde la pestaña de seguridad a tu cuenta.

Configuración de la autoridad de certificación
- Vaya a la consola certsrv y expanda Emisión CA.
- Vaya a Plantilla de certificado y ábralo.
- Compruebe si la plantilla aparece en la ventana; si no, haga clic derecho en la plantilla de certificado y luego en Nuevo -> Plantilla de certificado para emitir.
- Seleccione la plantilla requerida y haga clic en agregar.

Proceso de inscripción del certificado
-
Abra la consola mmc. En la ventana Consola1, vaya a Archivo -> Agregar o quitar complemento.

-
En el cuadro de diálogo Agregar o quitar complemento, haga clic en certificados y agréguelos.

-
En certificados, en el cuadro de selección, haga clic en cuenta de computadora y en siguiente.
-
En la ventana de selección de computadora, haga clic en Computadora local y Finalizar.

-
Haga clic en Aceptar y cierre el complemento.
-
Haga clic derecho en el nodo personal. Haga clic en Todas las tareas -> Solicitar nuevo certificado.

-
En la página Antes de comenzar, haga clic en Siguiente.
-
En la página de selección de políticas de inscripción, seleccione la política adecuada y continúe.

-
En el cuadro Solicitar certificado, haga clic en la plantilla requerida, expanda sus detalles y abra sus propiedades para configurarla.

-
El cuadro de diálogo Propiedades del certificado aparecerá así.

-
Dado que utiliza el Nombre Alternativo del Sujeto (SAN), puede dejar el campo Nombre del Sujeto vacío. En el menú desplegable, seleccione el tipo de SAN adecuado. (En el caso de los certificados SSL, DNS es común).
-
En el cuadro de valores, introduzca los nombres en el formato correspondiente y haga clic en "Añadir". Repita este paso para todos los valores que desee añadir.

-
Pulsa "Aceptar" y cierra. Volverás a la página de inscripción del certificado. Haz clic en "Inscribirse".

-
Haga clic en Finalizar cuando el certificado se haya instalado correctamente.

-
Aquí puede ver los detalles SAN del certificado.

Localización de averías
Problema
El certificado generado no incluye la entrada SAN (nombre alternativo del sujeto) incluso después de agregar SAN en el campo de atributos adicionales.
Causa
Si la política de emisión de Microsoft CA no está configurada para aceptar el atributo Nombre(s) alternativo(s) del sujeto a través de la página de inscripción web de CA, la ejecución de los pasos anteriores podría no generar un certificado que incluya una entrada SAN.
Solución
Para resolver esto, necesitamos ejecutar este comando a través del símbolo del sistema administrativo:
certutil -setreg política\EditarBanderas +EDITF_ATTRIBUTESUBJECTALTNAME2

Después de ejecutar este comando, asegúrese de reiniciar el ADCS Servicios por ejecución
certificados de parada neta vc y certificados de inicio de red vc
Ahora, puede crear el certificado con la entrada SAN utilizando la página de inscripción web de la CA.

Crear una solicitud de certificado (CSR) de nombre alternativo del sujeto (SAN)
Configuraremos esto usando OpenSSL, por lo que deberá trabajar desde su directorio OpenSSL\bin desde un símbolo del sistema o una sesión de PowerShell.
Los pasos son:
- Cree un archivo de configuración de openssl que habilite nombres alternativos de sujeto (.cnf)
Para generar CSR para SAN necesitamos distinct_name y req_extensions
Edite su archivo cnf de openssl como se muestra en el siguiente ejemplo
[requerido]
nombre_distinguido = req_nombre_distinguido
req_extensiones = v3_req
countryName = Nombre del país (código de 2 letras)
stateOrProvinceName = Nombre del estado o provincia (nombre completo)
localityName = Nombre de la localidad (p. ej., ciudad)
organizationUnitName = Nombre de la unidad organizativa (p. ej., sección)
nombreComún = [ejemplo.com]
[ v3_req ]
# Extensiones para agregar a una solicitud de certificado
subjectAltName = @alt_names
[nombres alternativos]
DNS.1 = [ejemplo.com]
DNS.2 = [ejemplo.ejemplo.com]
DNS.3 = [ejemplo.com.edu]
- Cree un archivo de solicitud de certificado (.csr) ejecutando un comando.
# openssl req -newkey [priv.key] -out [san.csr] -config [san.cnf]
Reemplace [priv.key] con su clave privada, [san.csr] con el nombre de csr deseado y [san.cnf] con el nombre de su archivo de configuración.
Conclusión
Todos los nombres de dominio y direcciones IP protegidos por el certificado se organizan en un SAN o nombre alternativo del sujeto. Puede agregar fácilmente entradas SAN a los certificados siguiendo las instrucciones descritas en este blog. Existe un problema cuando el certificado generado no incluye una entrada SAN, incluso después de agregar una. SAN Entrada. Esto se puede solucionar ejecutando un solo comando que agrega la entrada y ahora puede crear el certificado.
