Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la Solicitud de Firma de Certificado (CSR)?

Solicitud de firma de certificado

Una solicitud de firma de certificado (CSR, por sus siglas en inglés) es un archivo codificado, generado con un par de claves pública-privada, que una persona u organización envía a una autoridad de certificación para solicitar un certificado digital. 

Una CSR es un bloque de texto codificado que contiene una clave pública e información de identificación, como el nombre del dominio, el nombre de la organización y la ubicación, que una Autoridad de Certificación (CA) utiliza para verificar la identidad y emitir un certificado SSL/TLS o de firma de código. La clave privada correspondiente permanece en el servidor del solicitante y nunca se incluye en la CSR. 

Puntos Clave 

  • Un CSR contiene una clave pública, no una clave privada. La clave privada se genera junto con ella, pero nunca sale del sistema del solicitante ni se envía a la CA. 
  • Un CSR sigue el formato PKCS #10. Definido en el RFC 2986, el PKCS #10 especifica la estructura que utiliza todo CSR que cumpla con los estándares, independientemente de la herramienta que lo haya generado. 
  • El campo Nombre Común (CN) contiene el dominio. En el caso de un certificado TLS, el CN ​​es el nombre de dominio completo que protegerá el certificado, como por ejemplo www.example.com. 
  • El nivel de validación depende del tipo de certificado solicitado. La validación de dominio (DV) comprueba únicamente el control del dominio; la validación de organización (OV) y la validación extendida (EV) también verifican la existencia legal de la organización. 
  • Un formulario CSR erróneo o desactualizado provoca retrasos en la emisión, no fallos de seguridad. Las autoridades competentes rechazan las solicitudes de servicio al cliente (CSR) con datos organizativos incorrectos o desactualizados, por lo que la precisión de la CSR afecta la velocidad de emisión. 

¿Qué información se incluye en un CSR? 

Un CSR agrupa un pequeño conjunto de atributos de identidad junto con la clave pública, la mitad de un par de claves recién generado. 

Campo Mareas Ideales para Lecciones  Ejemplo 
Nombre común (CN)El nombre de dominio que protegerá el certificado. www.encryptionconsulting.com 
Organización (O) La entidad jurídica a la que se emite el certificado. Consultoría de cifrado LLC
Unidad organizativa (OU) Departamento o división opcional Seguridad 
Localidad (L) Ciudad donde se encuentra la organización Dallas 
Estado/Provincia (ST)Estado o provincia de la organización Texas 
País (C) Código de país ISO de dos letras US 

Las autoridades de certificación modernas recurren cada vez más a la extensión Nombre Alternativo del Sujeto (SAN) en lugar de solo al CN para enumerar todos los dominios y subdominios que cubre un certificado, ya que los navegadores dejaron de confiar en los certificados que solo contienen CN para la validación TLS hace años.

Cómo funciona el proceso de Responsabilidad Social Corporativa (RSC) 

  • La generación y el envío de una solicitud de firma de certificado (CSR) consta de seis pasos, desde la creación de la clave hasta la instalación del certificado. 
  • Generar un par de claves. En el servidor, el HSM o la herramienta cliente que almacenará el certificado, se crea un par de claves pública y privada. 
  • Crear el RSC. Utilizando la clave privada, el solicitante genera una solicitud de firma de certificado (CSR) que contiene la clave pública y los campos de identidad, generalmente con OpenSSL o un generador de CSR basado en navegador. 
  • Envíe el CSR a una CA. El CSR se envía a una CA pública de confianza, o a una CA interna para PKI privada, para su firma. 
  • Verificación de CA. La CA valida la solicitud. La validación de dominio (DV) solo requiere una prueba de control de dominio; la validación de organización (OV) y la validación extendida (EV) también verifican la entidad legal que respalda la solicitud. 
  • Emisión de certificados. Una vez superada la verificación, la CA firma y emite el certificado que coincide con la clave pública de la CSR. 
  • Instalación del certificado. El certificado emitido se instala en el servidor junto con la clave privada que se generó en el primer paso. 

Herramientas para la generación de RSC 

La mayoría de los equipos generan las solicitudes de firma de certificado (CSR) con OpenSSL, un cliente de CA de Windows o un generador basado en navegador, en lugar de hacerlo manualmente. 

OpenSSL sigue siendo la opción de línea de comandos más común y funciona en Linux, macOS y Windows. En entornos Windows, también se puede usar certreq para generar y enviar una solicitud de firma de certificado (CSR) directamente a una CA interna de Windows. Los generadores de CSR en línea priorizan la velocidad sobre el control, lo cual resulta útil para un certificado puntual, pero menos adecuado para gestionar cientos de certificados en una empresa.

Los elementos de una RSE

Piensa en el CSR como un formulario digital que completas al solicitar un certificado. Puedes usar un CSR para generar certificados SSL/TLS . Contiene información esencial que prueba tu identidad y establece la legitimidad de tu presencia en línea. Estos son los componentes típicos de un CSR:

ElementoMareas Ideales para Lecciones Ejemplo
Nombre común (CN)El nombre de dominio principal del certificado.www.encryptionconsulting.com
Organización (O)El nombre de la entidad jurídica es aquel a quien se expide el certificado.Consultoría de cifrado
Unidad organizativa (OU)Un departamento o división específica dentro de la organización (opcional).Seguridad
Localidad (L)La ciudad o localidad donde está ubicada la organización.Dallas
Estado o provincia (ST)El estado o provincia donde se encuentra la organización.Texas
País (C)El código de país CSR de dos letras donde está registrada la organización.US
Dirección de Correo ElectrónicoSe necesita una dirección de correo electrónico para contactar al solicitante del certificado.[email protected]

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

Cómo ayuda la consultoría de cifrado 

CertSecure Manager automatiza la generación de CSR como parte de la gestión integral del ciclo de vida de los certificados, desde su detección e inventario hasta su emisión, implementación, renovación y revocación. Completa de forma consistente los datos organizativos en cada solicitud, envía el CSR directamente a la CA y elimina los errores de copiar y pegar manuales que provocan retrasos en la emisión. Cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Un CSR es lo mismo que un certificado? 

No. Una CSR es una solicitud, no un certificado. Contiene una clave pública e información de identidad que una Autoridad de Certificación revisa y, si la aprueba, firma para emitir el certificado. La CSR en sí misma no otorga confianza; solo inicia el proceso de emisión. 

 ¿Qué formato utiliza un CSR?

Las solicitudes de firma de certificado (CSR) que cumplen con los estándares siguen el formato PKCS #10 definido en la RFC 2986. Generada con herramientas como OpenSSL, una CSR PKCS #10 se presenta normalmente como texto codificado en Base64 envuelto entre los marcadores '—–BEGIN CERTIFICATE REQUEST—–' y '—–END CERTIFICATE REQUEST—–'. 

¿El CSR incluye mi clave privada? 

No. El CSR incluye únicamente la clave pública del par de claves recién generado. La clave privada debe permanecer confidencial en el sistema que la generó y nunca debe transmitirse a la CA ni incluirse en el CSR. 

¿Puedo usar una única solicitud de firma de certificado (CSR) para varios dominios? 

Sí, utilizando la extensión Nombre Alternativo del Sujeto (SAN), que enumera todos los dominios o subdominios adicionales que debe cubrir el certificado. Tanto los certificados multidominio (SAN) como los certificados comodín se basan en esta extensión en lugar de requerir una solicitud de firma de certificado (CSR) independiente para cada dominio. 

¿Qué ocurre si la información que proporciono a mi representante de servicio al cliente es incorrecta? 

La CA valida la CSR con el tipo de certificado solicitado. Los datos organizativos incorrectos o incompletos suelen provocar que la CA rechace la solicitud o solicite documentación corregida, lo que retrasa la emisión. Esto, por sí solo, no crea una vulnerabilidad de seguridad. 

Genera informes de servicio al cliente sin trabajo manual.

Automatice el ciclo de vida de los certificados con CertSecure Manager , o pruebe el generador de CSR gratuito para crear una CSR que cumpla con los estándares en cuestión de minutos.