Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

Agregar SAN (nombre alternativo del sujeto) a atributos adicionales

Agregar atributos SAN a un certificado

Todos los nombres de dominio y direcciones IP protegidos por el certificado se enumeran sistemáticamente utilizando el SAN o Nombre Alternativo del Sujeto. Los Nombres Alternativos del Sujeto deben proporcionarse en un Certificado SSL / TLS cuando es necesario proteger otras acciones del sitio web para que el servidor DNS pueda asignar la dirección IP al nombre de dominio.

La información de SAN se puede encontrar en los datos del certificado SSL/TLS haciendo clic en el icono del candado en la barra de direcciones de la mayoría de los navegadores web. El término SAN SSL, o Nombre Alternativo del Sujeto de Capa de Conexión Segura (Secure Socket Layer), describe la capacidad de un certificado SSL para cubrir numerosos nombres de host, incluyendo dominios y subdominios. El campo Nombre Alternativo del Sujeto (SAN) incorporado en el certificado protege varios nombres de dominio completos (FQDN) con un único certificado SSL SAN, lo que simplifica la gestión de certificados y mejora la seguridad en numerosos dominios.

En este blog, explicaremos cómo agregar atributos de Nombre Alternativo del Sujeto a un certificado, por ejemplo, la Inscripción de Certificado de Servidor Web con Extensión SAN. Además, abordaremos un error: agregar SAN (Nombre Alternativo del Sujeto) en el campo Atributos adicionales del formulario de solicitud de Certificado de CA de Microsoft no genera automáticamente un certificado con la entrada "Nombre Alternativo del Sujeto".

Inscripción de certificado de servidor web con extensión SAN

Registrar un certificado con una extensión SAN personalizada ahora es facilísimo. Solo tienes que seguir unas instrucciones y lo conseguirás.

Plantilla de certificado de configuración

La mayoría de las plantillas de certificado están configuradas para crear un tema a partir de Active DirectorySin embargo, en el caso de los certificados SSL, se utiliza "Supply" en la solicitud porque utilizan un nombre de sujeto personalizado. Si utiliza la plantilla de servidor web predeterminada, no es necesario modificar nada. Para la plantilla de certificado personalizada, debe actualizarla como se indica a continuación.

Inscripción de un certificado con una extensión SAN personalizada

Además, debes otorgar permisos de Lectura e Inscripción desde la pestaña de seguridad a tu cuenta.

Configuración de la autoridad de certificación

Configuración de la autoridad de certificación

  • Vaya a la consola certsrv y expanda Emisión CA.
  • Vaya a Plantilla de certificado y ábralo.
  • Compruebe si la plantilla aparece en la ventana; si no, haga clic derecho en la plantilla de certificado y luego en Nuevo -> Plantilla de certificado para emitir.
  • Seleccione la plantilla requerida y haga clic en agregar.
Consola certsrv y expandir CA emisora

Proceso de inscripción del certificado

  • Abra la consola mmc. En la ventana Consola1, vaya a Archivo -> Agregar o quitar complemento.

    consola mmc
  • En el cuadro de diálogo Agregar o quitar complemento, haga clic en certificados y agréguelos.

    Cuadro de diálogo Agregar o quitar complemento
  • En certificados, en el cuadro de selección, haga clic en cuenta de computadora y en siguiente.

  • En la ventana de selección de computadora, haga clic en Computadora local y Finalizar.

    certificados-snap-in-box
  • Haga clic en Aceptar y cierre el complemento.

  • Haga clic derecho en el nodo personal. Haga clic en Todas las tareas -> Solicitar nuevo certificado.

    Certificados de nombre alternativo del sujeto
  • En la página Antes de comenzar, haga clic en Siguiente.

  • En la página de selección de políticas de inscripción, seleccione la política adecuada y continúe.

    Nombre alternativo del sujeto - Política de inscripción de certificados
  • En el cuadro Solicitar certificado, haga clic en la plantilla requerida, expanda sus detalles y abra sus propiedades para configurarla.

    Nombre alternativo del sujeto - Cuadro de solicitud de certificado
  • El cuadro de diálogo Propiedades del certificado aparecerá así.

    Nombre alternativo del sujeto - • Cuadro de diálogo Propiedades del certificado
  • Dado que utiliza el Nombre Alternativo del Sujeto (SAN), puede dejar el campo Nombre del Sujeto vacío. En el menú desplegable, seleccione el tipo de SAN adecuado. (En el caso de los certificados SSL, DNS es común).

  • En el cuadro de valores, introduzca los nombres en el formato correspondiente y haga clic en "Añadir". Repita este paso para todos los valores que desee añadir.

    página de inscripción del certificado
  • Pulsa "Aceptar" y cierra. Volverás a la página de inscripción del certificado. Haz clic en "Inscribirse".

    Página de inscripción de certificados: solicitar certificados
  • Haga clic en Finalizar cuando el certificado se haya instalado correctamente.

    Nombre alternativo del sujeto: resultados de la instalación del certificado
  • Aquí puede ver los detalles SAN del certificado.

    Detalles del nombre alternativo del sujeto del certificado

Localización de averías

Problema

El certificado generado no incluye la entrada SAN (nombre alternativo del sujeto) incluso después de agregar SAN en el campo de atributos adicionales.

Causa

Si la política de emisión de Microsoft CA no está configurada para aceptar el atributo Nombre(s) alternativo(s) del sujeto a través de la página de inscripción web de CA, la ejecución de los pasos anteriores podría no generar un certificado que incluya una entrada SAN.

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Solución

Para resolver esto, necesitamos ejecutar este comando a través del símbolo del sistema administrativo:

certutil -setreg política\EditarBanderas +EDITF_ATTRIBUTESUBJECTALTNAME2

Página de inscripción web de CA

Después de ejecutar este comando, asegúrese de reiniciar el ADCS Servicios por ejecución

certificados de parada neta vc y certificados de inicio de red vc

Ahora, puede crear el certificado con la entrada SAN utilizando la página de inscripción web de la CA.

Política de emisión de Microsoft CA

Crear una solicitud de certificado (CSR) de nombre alternativo del sujeto (SAN)

Configuraremos esto usando OpenSSL, por lo que deberá trabajar desde su directorio OpenSSL\bin desde un símbolo del sistema o una sesión de PowerShell.
Los pasos son:

  1. Cree un archivo de configuración de openssl que habilite nombres alternativos de sujeto (.cnf)
    Para generar CSR para SAN necesitamos distinct_name y req_extensions
    Edite su archivo cnf de openssl como se muestra en el siguiente ejemplo

[requerido]
nombre_distinguido = req_nombre_distinguido
req_extensiones = v3_req
countryName = Nombre del país (código de 2 letras)
stateOrProvinceName = Nombre del estado o provincia (nombre completo)
localityName = Nombre de la localidad (p. ej., ciudad)
organizationUnitName = Nombre de la unidad organizativa (p. ej., sección)
nombreComún = [ejemplo.com]

[ v3_req ]

# Extensiones para agregar a una solicitud de certificado

subjectAltName = @alt_names
[nombres alternativos]
DNS.1 = [ejemplo.com]
DNS.2 = [ejemplo.ejemplo.com]
DNS.3 = [ejemplo.com.edu]

  1. Cree un archivo de solicitud de certificado (.csr) ejecutando un comando.

# openssl req -newkey [priv.key] -out [san.csr] -config [san.cnf]

Reemplace [priv.key] con su clave privada, [san.csr] con el nombre de csr deseado y [san.cnf] con el nombre de su archivo de configuración.

Conclusión

Todos los nombres de dominio y direcciones IP protegidos por el certificado se organizan en un SAN o nombre alternativo del sujeto. Puede agregar fácilmente entradas SAN a los certificados siguiendo las instrucciones descritas en este blog. Existe un problema cuando el certificado generado no incluye una entrada SAN, incluso después de agregar una. SAN Entrada. Esto se puede solucionar ejecutando un solo comando que agrega la entrada y ahora puede crear el certificado.