Table of Contents
Emissão de Certificado de Servidor utilizando Template no XCA
Este procedimento descreve como emitir um certificado digital para servidores internos utilizando um template previamente criado e a Autoridade Certificadora raiz do laboratório.
Este processo permite gerar certificados HTTPS padronizados para serviços internos como NAS, servidores web, repositórios Git e interfaces administrativas.
Pré-requisitos
- Autoridade Certificadora raiz já criada
- Template TLS de servidor previamente configurado
- Banco PKI aberto no XCA
Referência:
Criação de Template de Certificado no XCA
Procedimento
1. Criar novo certificado
Abrir o XCA.
Ir na aba:
Certificates
Clicar em:
New Certificate
2. Aba Source
No campo:
Template for the new certificate
Selecionar:
MWS_TLS_SERVER
Clicar em:
Apply all
Este passo é essencial para que todas as configurações do template sejam aplicadas ao novo certificado.
3. Definir a Autoridade Certificadora
Na seção:
Signing
Selecionar:
Use this Certificate for signing
Escolher a Autoridade Certificadora:
MWS_CA_Raiz
4. Aba Extensions
Configurar o campo Subject Alternative Name (SAN).
Clicar em:
Edit
Na seção:
X509v3 Subject Alternative Name
Adicionar os atributos desejados.
Exemplo:
DNS: nas
DNS: nas.localmws
IP: 10.0.4.214
A inclusão correta dos SAN é fundamental para validação HTTPS em navegadores modernos.
5. Aba Subject
Configurar:
Internal Name
Exemplo:
nas.localmws
Configurar:
commonName
Exemplo:
nas
Observar Detalhes em no Apêndice 4º:
6. Gerar chave privada do servidor
Clicar em:
Generate a new key
Configuração recomendada:
Algorithm: RSA
Key size: 4096 bits
Clicar em:
Create
Cada servidor deve possuir sua própria chave privada.
7. Finalizar emissão
Clicar em:
OK
O certificado será criado e automaticamente assinado pela Autoridade Certificadora raiz.
Validação
Após a criação é possível verificar:
- Issuer = MWS_CA_Raiz
- Basic Constraints = End Entity
- Presença dos SAN configurados
- Certificado listado na aba Certificates
Observações
Cada servidor HTTPS deve possuir:
- certificado próprio
- chave privada própria
- SAN compatível com o hostname utilizado
A reutilização de chaves privadas entre servidores ou uso da chave da CA não é recomendada por motivos de segurança.
Este procedimento deve ser repetido para cada novo serviço HTTPS implantado no laboratório.