Informações básicas para configurar corretamente os arquivos de Certificado SSL.

Recebemos regularmente perguntas sobre mensagens de erro relacionadas a problemas com certificados SSL, geralmente indicando que seu certificado não é confiável.

Na maioria dos casos, a causa principal é que o arquivo do certificado contém apenas o certificado do seu servidor.

Mantendo seu Certificado Seguro

Ao receber seus arquivos de certificado, você receberá um arquivo de certificado público.

Se você gerou sua própria CSR (Solicitação de Assinatura de Certificado), já possui o arquivo de chave privada; caso contrário, o provedor de certificados também fornecerá a chave privada.

A chave privada começa com “—–BEGIN PRIVATE KEY—–“ e termina com “—–END PRIVATE KEY—–“.

Este arquivo, assim como qualquer outro arquivo que possa conter essa chave privada, NUNCA deve ser compartilhado com ninguém ou enviado para qualquer lugar. Ele deve ser configurado APENAS no servidor que se pretende proteger.

Nenhuma ferramenta ou sistema legítimo solicitará informações sobre chaves privadas.

Como Funciona

Quando um cliente tenta estabelecer uma sessão SSL com um servidor, o certificado do servidor deve ser verificado por meio de uma corrente de confiança. Do servidor, o cliente recebe o certificado público (frequentemente chamado de Certificado Folha) e um pacote de certificados intermediários. O cliente irá agora:

  • Observe o Certificado Folha e veja que ele foi assinado por um certificado intermediário que está mais acima na corrente.
  • Esse segundo certificado, por sua vez, também será assinado por outra autoridade certificadora que está mais acima na corrente.
  • …até que, eventualmente, seja alcançado um certificado assinado por uma autoridade Raiz.
  • O cliente procura em seu armazenamento interno o certificado da autoridade Raiz; esses certificados raiz são armazenados no Windows, macOs, iOS e Android.
  • Se o cliente encontrar o certificado raiz em seu armazenamento, a cadeia será considerada válida.
  • O cliente envia um pequeno pedaço de dados criptografados para o servidor. Se o servidor conseguir descriptografar os dados, isso prova que o servidor realmente possui a Chave Privada e é o proprietário do certificado Leaf.

Por Que Os Certificados Podem Aparecer Como Não Confiáveis

Seu servidor apresenta o certificado Leaf, mas os clientes não conhecem todos os certificados intermediários. Sem o certificado intermediário, o cliente não poderá verificar a cadeia e a conexão será considerada “não confiável”.

Resolução

O servidor deve apresentar os certificados intermediários juntamente com o certificado folha. Para isso, você deve garantir que o arquivo de certificado implantado no servidor contenha não apenas o certificado folha, mas também os certificados intermediários.

Você precisa ajustar o arquivo PEM do certificado usando um editor de texto e garantir que o formato final fique assim:

----BEGIN CERTIFICATE-----
[Your Domain/Server (Leaf) Certificate ]
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
[Intermediate CA Certificate]
-----END CERTIFICATE-----

Seu arquivo de certificado pode exigir certificados Intermediários adicionais para completar a corrente.

Permissões de Arquivos no Linux

Certifique-se de que seus arquivos de certificado tenham as permissões corretas após salvá-los no local correto:

sudo chown phonesystem:phonesystem /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem
sudo chmod 640 /var/lib/3cxpbx/Bin/nginx/conf/Instance1/*.pem

Onde Estão Meus Certificados Intermediários?

Seu provedor de certificados deve fornecer todos os certificados intermediários necessários e, na verdade, a maioria fornece arquivos que você pode simplesmente “inserir” no seu sistema.

Se, por algum motivo, você precisar recriá-los, existem várias ferramentas online para isso; um exemplo está aqui. Certifique-se de nunca enviar seu arquivo de chave privada.

Observação Sobre A Inclusão do Certificado Raiz

A maioria dos administradores de sistema adiciona o certificado Raiz ao final de um arquivo PEM de certificado por conveniência, mas tenha em mente os seguintes pontos:

  • Geralmente, isso é desnecessário; a loja do cliente (normalmente do Sistema Operacional) já o terá pré-instalado.
  • Se o cliente ainda não tiver o certificado Raiz, ele não deve confiar no servidor, mesmo que ele envie um certificado Raiz.
  • Se o servidor enviar o certificado Raiz para cada handshake SSL, isso adicionará entre 1 Kb e 2 Kb a cada novo handshake de conexão, sem nenhum benefício funcional.

Participe da Discussão

Participe da discussão em nosso fórum e nos diga a sua opinião. Siga-nos no X e no LinkedIn para se manter atualizado sobre as últimas notícias e lançamentos de recursos.