Configuración de SSL y certificados en un servidor de etapa intermedia de ZfD con Windows

Cuando configure SSL para un servidor de etapa intermedia de ZfD en una máquina con Windows 2000, toda la administración se hará con el Administrador de servicios de Internet y ConsoleOne®. Los procedimientos principales de la configuración son los siguientes:


Generación de una petición de firma del certificado

Para generar una petición de certificado en un servidor de etapa intermedia de ZfD instalado en un servidor Windows 2000:

  1. En el escritorio del servidor, haga clic en Programas > Herramientas administrativas > Administrador de servicios de Internet > Servicios de Internet Information Server para abrir la ventana Servicios de Internet Information Server.

  2. Haga clic en el símbolo "+" en el icono Servidor de etapa intermedia de ZfD para expandir su jerarquía.

  3. Haga clic con el botón derecho del ratón en Sitio Web predeterminado > haga clic en Propiedades para abrir el recuadro de diálogo Propiedades del sitio Web predeterminado.

    Si todavía no se ha configurado ningún certificado SSL, el campo del puerto SSL aparecerá atenuado.

  4. Haga clic en Seguridad de directorios para abrir la página Seguridad de directorios.

  5. Haga clic en Certificado de servidor para iniciar el Asistente para el certificado de servicios Web.

    1. En la página de bienvenida del asistente, haga clic en Siguiente para abrir la página Certificado de servidor.

    2. En dicha página, seleccione Crear un certificado nuevo > haga clic en Siguiente.

    3. En la página Aplazado o inmediato del asistente, seleccione Preparar la petición ahora pero enviarla más tarde > haga clic en Siguiente.

    4. En la página Nombre y ajuste de seguridad, introduzca un nombre de certificado como Sitio Web DaveMiddleTier > cambie la longitud de bit a 1024 > haga clic en Siguiente.

    5. En la página Información de la organización del asistente, introduzca los nombres de la organización y la unidad administrativa en los campos Organización y Unidad administrativa > haga clic en Siguiente.

    6. En la página Nombre común del sitio del asistente, introduzca su nombre DNS completo, como zztop1.zenworks.provo.novell.com si se encuentra en las tablas DNS > haga clic en Siguiente.

      También puede introducir la dirección IP si es estática y si todo el acceso se va a producir mediante direcciones IP.

      Si los servidores se encuentran detrás de un cortafuegos, introduzca el nombre DNS por el que servidor se conocerá en el mundo exterior.

    7. En la página Información geográfica del asistente, introduzca la información correcta en los campos País, Estado/Provincia y Ciudad > haga clic en Siguiente.

    8. En la página Nombre del archivo de petición de certificado del asistente, guarde la petición de certificado en una ubicación accesible > haga clic en Siguiente.

      Esta petición es un archivo que se enviará a una autoridad certificadora de confianza para firmar.

    9. En la página Resumen del archivo de petición del asistente, revise toda la información. Si es necesario, puede utilizar el botón Atrás para realizar cambios en las páginas pertinentes. Haga clic en Siguiente.

    10. En la página Completar el Asistente para el certificado de servicios Web del asistente, haga clic en Finalizar.

  6. Envíe la petición de certificado a una autoridad certificadora de confianza (CA). Cuando la autoridad certificadora de confianza emita el certificado, continúe con los pasos descritos en Procesamiento de una petición de certificado pendiente en IIS .


Uso de la autoridad certificadora raíz de eDirectory para firmar (emitir) un certificado

La autoridad certificador raíz de eDirectory se puede utilizar para emitir un certificado para una petición válida de firma del certificado (CSR). Si utiliza este método, la raíz no es de confianza. Para obtener más información, consulte el Paso 4.

Esta máquina debe tener instalados el Cliente Novell 4.83 o posterior, ConsoleOne 1.3.3 o posterior y el Cliente NICI (Infraestructura de cifrado internacional de Novell) 2.4.0 o posterior.

  1. En el escritorio del servidor, inicie ConsoleOne.

  2. Seleccione el contenedor del árbol donde se encuentran los objetos del servidor.

  3. Seleccione Herramientas > Emitir certificado para iniciar el asistente de emisión de certificados.

    1. En el campo Archivo, introduzca el nombre del archivo que contiene la petición de certificado > haga clic en Siguiente.

    2. En la página Autoridad certificadora administrativa, haga clic en Siguiente.

    3. En la página SSL o TLS, haga clic en Siguiente.

    4. En la página siguiente del asistente, acepte los ajustes por defecto haciendo clic en Siguiente.

    5. En la página Guardar certificado, guarde el archivo como el ajuste por defecto (es decir, en formato .der).

  4. Exporte el certificado autofirmado desde la autoridad certificadora.

    Debido a que la raíz no es de confianza, tiene que importar el certificado autofirmado desde la autoridad certificadora raíz a todas las estaciones de trabajo que se van a conectar con el servidor de etapa intermedia de ZfD. Si no se importa este certificado autofirmado, la verificación certificadora no funcionará para ninguno de los certificados emitidos por esta autoridad certificadora.

    1. En ConsoleOne, busque el contenedor de seguridad en el árbol. El contenedor de seguridad se identifica con un icono de un candado.

    2. Haga clic con el botón derecho del ratón en CA administrativa del nombre del servidor > seleccione Propiedades.

    3. Haga clic en Certificados > seleccione Certificado autofirmado.

    4. Haga clic en Exportar.

    5. Acepte los ajustes por defecto en las páginas subsiguientes hasta que tenga que guardar en una ubicación.


Instalación de la autoridad certificadora raíz en el servidor de etapa intermedia de ZfD

Si una autoridad certificadora que no es de confianza (por ejemplo, la autoridad certificadora raíz de eDirectory) ha firmado la petición de certificado, también tendrá que instalar el certificado autofirmado desde la autoridad certificadora en el servidor de etapa intermedia de ZfD:

  1. Localice y haga doble clic en el archivo que contiene el certificado autofirmado desde la autoridad certificadora.

  2. En la página Certificado, haga clic en Instalar certificado para iniciar el asistente.

    1. En la primera página del asistente, haga clic en Siguiente.

    2. En la segunda página del asistente, cuando vea el mensaje "Seleccionar automáticamente el almacén de certificados...", haga clic en Siguiente.

    3. En la tercera página del asistente, haga clic en Finalizar.

    4. En el recuadro de mensaje Almacén de certificados raíz, seleccione Sí.

    5. En el recuadro de diálogo Importación correcta, haga clic en Aceptar.

    Aparecerá el mensaje "La importación se completó correctamente".


Procesamiento de una petición de certificado pendiente en IIS

Cuando una autoridad certificadora de confianza ha emitido un certificado, puede utilizar el Administrador de servicios de Internet para procesar la petición.

  1. En el escritorio del servidor, haga clic en Programas > Herramientas administrativas > Administrador de servicios de Internet > Servicios de Internet Information Server para abrir la ventana Servicios de Internet Information Server.

  2. Haga clic en el símbolo "+" en el icono del servidor de etapa intermedia de ZfD para expandir su jerarquía.

  3. Haga clic con el botón derecho del ratón en Sitio Web predeterminado > haga clic en Propiedades para abrir el recuadro de diálogo Propiedades del sitio Web predeterminado.

  4. Haga clic en Seguridad de directorios para abrir la página Seguridad de directorios.

  5. Haga clic en Certificado de servidor para iniciar el Asistente para el certificado de servicios Web.

  6. Utilice el Asistente para el certificado de servicios Web para procesar la petición de certificado:

    1. En la página de bienvenida, haga clic en Siguiente.

    2. En la página Certificado de servidor, seleccione Procesar la petición pendiente e instalar el certificado > haga clic en Siguiente.

    3. En la página siguiente, introduzca la vía completa del certificado firmado como recibido de la autoridad certificadora.

      Puede ser un archivo .der o .cer o un archivo con alguna otra extensión, según la convención de denominación utilizada por la autoridad certificadora.

    4. En la página siguiente del asistente, haga clic en Siguiente.

    5. En la última página del asistente, haga clic en Finalizar.

  7. Cierre la página Propiedades.

  8. Haga clic con el botón derecho del ratón en el icono de servidor del árbol > seleccione Reiniciar IIS.

  9. Cuando se vuelva a iniciar IIS, abra las propiedades del Sitio Web predeterminado para verificar que el puerto SSL esté disponible.