39.2. Solicitud de nuevos certificados para un usuario, host o servicio a la CA IdM mediante certutil


Puede utilizar la utilidad certutil para solicitar un certificado para un usuario, host o servicio de gestión de identidades (IdM) en situaciones estándar de IdM. Para garantizar que un alias de Kerberos de host o servicio pueda utilizar un certificado, utilice la utilidad openssl para solicitar un certificado.

Esta sección describe cómo solicitar un certificado para un usuario, host o servicio de IdM a ipa, la autoridad de certificación (CA) de IdM, utilizando certutil.

Importante

Los servicios suelen ejecutarse en nodos de servicio dedicados en los que se almacenan las claves privadas. Copiar la clave privada de un servicio en el servidor de IdM se considera inseguro. Por lo tanto, al solicitar un certificado para un servicio, cree la solicitud de firma de certificado (CSR) en el nodo de servicio.

Requisitos previos

  • Su implementación de IdM contiene una CA integrada.
  • Has iniciado sesión en la interfaz de línea de comandos (CLI) de IdM como administrador de IdM.

Procedimiento

  1. Cree un directorio temporal para la base de datos de certificados:

    # mkdir ~/certdb/
  2. Cree una nueva base de datos temporal de certificados, por ejemplo:

    # certutil -N -d ~/certdb/
  3. Cree la CSR y redirija la salida a un archivo. Por ejemplo, para crear una CSR para un certificado de 4096 bits y establecer el asunto como CN=server.example.com,O=EXAMPLE.COM:

    # certutil -R -d ~/certdb/ -a -g 4096 -s "CN=server.example.com,O=EXAMPLE.COM" -8 server.example.com > certificate_request.csr
  4. Envíe el archivo de solicitud de certificado a la CA que se ejecuta en el servidor IdM. Especifique la entidad de seguridad de Kerberos que se asociará con el certificado recién emitido:

    # ipa cert-request certificate_request.csr --principal=host/server.example.com

    El comando ipa cert-request en IdM utiliza los siguientes valores por defecto:

    • El perfil del certificado caIPAserviceCert

      Para seleccionar un perfil personalizado, utilice la opción --profile-id.

    • La CA raíz de IdM integrada, ipa

      Para seleccionar una sub-CA, utilice la opción --ca.

Recursos adicionales

Red Hat logoGithubredditYoutubeTwitter

Aprender

Pruebe, compre y venda

Comunidades

Acerca de la documentación de Red Hat

Ayudamos a los usuarios de Red Hat a innovar y alcanzar sus objetivos con nuestros productos y servicios con contenido en el que pueden confiar. Explore nuestras recientes actualizaciones.

Hacer que el código abierto sea más inclusivo

Red Hat se compromete a reemplazar el lenguaje problemático en nuestro código, documentación y propiedades web. Para más detalles, consulte el Blog de Red Hat.

Acerca de Red Hat

Ofrecemos soluciones reforzadas que facilitan a las empresas trabajar en plataformas y entornos, desde el centro de datos central hasta el perímetro de la red.

Theme

© 2026 Red Hat
Volver arriba