Configuración de SSL y certificados en un servidor de etapa intermedia con Windows

Cuando configure SSL para un servidor de etapa intermedia de en un equipo con Windows 2000, toda la administración se hará con el Administrador de servicios Internet y ConsoleOne®. Los procedimientos principales de la configuración incluyen lo siguiente:


Generación de un certificado firmando una petición

Para generar una petición de certificado en un servidor de etapa intermedia instalado en un servidor Windows 2000:

  1. En el escritorio del servidor, haga clic en Programas > Herramientas administrativas > Administrador de servicios Internet > Servicios de Internet Information para abrir la ventana del mismo nombre.

  2. Haga clic en el símbolo "+" en el icono del servidor de etapa intermedia para expandir su jerarquía.

  3. Haga clic con el botón derecho del ratón en Sitio Web predeterminado > haga clic en Propiedades para abrir el recuadro de diálogo Propiedades de Sitio Web predeterminado.

    Si no se ha configurado todavía ningún certificado SSL, el campo del puerto SSL aparecerá atenuado.

  4. Haga clic en Seguridad de directorios para abrir la página del mismo nombre.

  5. Haga clic en Certificado de servidor para iniciar el Asistente para certificados de Servicios Web.

    1. En la página de bienvenida del asistente, haga clic en Siguiente para abrir la página Certificado de servidor.

    2. En la página Certificado del servidor, seleccione Crear un certificado nuevo y, a continuación, haga clic en Siguiente.

    3. En el asistente, en la página Petición demorada o inmediata, seleccione Preparar la petición ahora pero enviarla más tarde y, a continuación, haga clic en Siguiente.

    4. En la página Nombre y Configuración de seguridad, especifique un nombre de certificado como Sitio Web EtapaIntermediaJuan cambie la longitud de bit a 1024 y, a continuación, haga clic en Siguiente.

    5. En la página de información de la organización del asistente, especifique los nombres de la organización y la unidad administrativa en los campos de organización y unidad administrativa y, a continuación, haga clic en Siguiente.

    6. En la página Nombre común de su sitio Web del asistente, especifique su nombre DNS completo, como zztop1.zenworks.provo.novell.com si se encuentra en las tablas DNS y, a continuación, haga clic en Siguiente.

      También puede introducir la dirección IP si es estática y si todo el acceso se produce mediante direcciones IP.

      Si los servidores se encuentran detrás del cortafuegos, introduzca el nombre DNS por el que es conocido el servidor en el mundo exterior.

    7. En la página Información geográfica del asistente, introduzca la información correcta en los campos País, Estado y Ciudad y, a continuación, haga clic en Siguiente.

    8. En la página Nombre de archivo de la petición del certificado del asistente, guarde la petición del certificado en una ubicación accesible y, a continuación, haga clic en Siguiente.

      Esta petición es un archivo que se enviará a una autoridad certificadora (CA) de confianza para que lo firme.

    9. En la página Resumen del archivo de petición del asistente, revise toda la información. Si es necesario, puede utilizar el botón Atrás para realizar cambios en las páginas pertinentes. Haga clic en Next (Siguiente).

    10. En la página para completar el Asistente para certificados de servicios Web del asistente, haga clic en Finalizar.

  6. Envíe la petición de certificado a una autoridad certificadora de confianza. Cuando una autoridad certificadora envía el certificado, continúe con los pasos descritos en Procesamiento de una petición de certificado pendiente en IIS.


Uso de la autoridad certificadora de raíz de eDirectory para enviar un certificado

La autoridad certificadora raíz de eDirectory se puede utilizar para emitir un certificado para una petición de firma de certificado (CSR). Si utiliza este método, la raíz no es de confianza. Para obtener más información, consulte Paso 4.

Este equipo debería tener instalados Novell ClientTM (Cliente Novell) 4.83 o versiones posteriores, ConsoleOne 1.3.3 o versiones posteriores, y la versión cliente de NICI (Infraestructura de cifrado internacional de Novell) 2.4.0 o versiones posteriores.

  1. En el escritorio del servidor, inicie ConsoleOne.

  2. Seleccione el contenedor en el árbol donde se encuentran los objetos del servidor.

  3. Seleccione Herramientas > Emitir certificado para iniciar el Asistente de emisión de certificados.

    1. En el campo de nombre de archivo, especifique el nombre del archivo que contiene la petición de certificado y, a continuación, haga clic en Siguiente.

    2. En la página Autoridad certificadora administrativa, haga clic en Siguiente.

    3. En la página SSL o TLS, haga clic en Siguiente.

    4. En la siguiente página del asistente, acepte los valores por defecto haciendo clic en Siguiente.

    5. En la página Guardar certificado, guarde el archivo como el valor por defecto (es decir, en formato .der).

  4. Exporte el certificado de firma automática desde la autoridad certificadora.

    Debido a que la raíz no es de confianza, tiene que importar el certificado de firma automática desde la autoridad certificadora raíz a todas las estaciones de trabajo que se van a conectar con el servidor de etapa intermedia. Si no se importa este certificado de firma automática, la verificación certificadora fallará para todos los certificados emitidos por esta autoridad certificadora.

    1. En ConsoleOne, examine el contenedor de seguridad en el árbol. El contenedor de seguridad se identifica con un icono de un candado.

    2. Haga clic con el botón derecho del ratón en Server Name Organizational CA (Autoridad certificadora de la organización del nombre del servidor) > seleccione Properties (Propiedades).

    3. Haga clic en Certificados > seleccione Certificado autofirmado.

    4. Haga clic en Exportar.

    5. Acepte los ajustes por defecto en las páginas subsiguientes hasta que tenga que guardar en una ubicación.


Instalación de la autoridad certificadora raíz en el servidor de etapa intermedia

Si una autoridad certificadora que no es de confianza (por ejemplo, la autoridad certificadora raíz de eDirectory) ha firmado la petición de certificado, también tendrá que instalar el certificado de firma automática desde la autoridad certificadora en el servidor de etapa intermedia:

  1. Busque y haga doble clic en el archivo que contiene el certificado de firma automática desde la autoridad certificadora.

  2. En la página Certificado, haga clic en Instalar certificado para iniciar el asistente.

    1. En la primera página del asistente, haga clic en Siguiente.

    2. En la segunda página del asistente, cuando vea el mensaje "Automatically select the certificate store," (Seleccione automáticamente el almacén de certificados) haga clic en Siguiente.

    3. En la tercera página del asistente, haga clic en Finalizar.

    4. En el recuadro de mensaje Root Certificate Store (Almacén de certificados raíz), seleccione Sí.

    5. En el recuadro de diálogo Successful Import (Importación realizada), haga clic en OK.

    Aparece el mensaje "The import was successful" (La importación ha sido correcta).


Procesamiento de una petición de certificado pendiente en IIS

Cuando una autoridad certificadora ha emitido un certificado, puede utilizar el Administrador de servicios Internet para procesar la petición.

  1. En el escritorio del servidor, haga clic en Programas > Herramientas administrativas > Administrador de servicios Internet > Servicios de Internet Information para abrir la ventana del mismo nombre.

  2. Haga clic en el símbolo "+" en el icono del servidor de etapa intermedia para expandir su jerarquía.

  3. Haga clic con el botón derecho del ratón en Sitio Web predeterminado y, a continuación, haga clic en Propiedades para abrir el recuadro de diálogo Propiedades de Sitio Web predeterminado.

  4. Haga clic en Seguridad de directorios para abrir la página del mismo nombre.

  5. Haga clic en Certificado de servidor para iniciar el Asistente para certificados de Servicios Web.

  6. Utilice el asistente para certificados de servicios Web para procesar la petición de certificado:

    1. En la página de bienvenida, haga clic en Next (Siguiente).

    2. En la página Certificado de servidor, seleccione Procesar la petición pendiente e instalar el certificado y, a continuación, haga clic en Siguiente.

    3. En la página siguiente, introduzca la vía completa del certificado firmado como recibido por parte de la autoridad certificadora.

      Puede ser un archivo .der o .cer, o un archivo con alguna otra extensión, según la convención de denominación utilizada por la autoridad certificadora.

    4. En la siguiente página de bienvenida, haga clic en Siguiente.

    5. En la última página del asistente, haga clic en Finalizar.

  7. Cierre la página Propiedades.

  8. Haga clic con el botón derecho del ratón en el icono del servidor del árbol y, a continuación, seleccione Restart IIS (Reiniciar IIS).

  9. Cuando se vuelva a iniciar IIS, abra las propiedades de Default Web Site para comprobar que el puerto SSL está disponible.