Skip to content

Instalación de certificado intranet

Objetivo

Cuando el producto se despliega en una LAN o red privada, normalmente el servidor no puede solicitar certificados públicos gratuitos como Let's Encrypt mediante Caddy. Si durante la instalación se eligió el certificado interno de Caddy, debe instalarse en los clientes el certificado raíz local de Caddy para que el navegador confíe en el certificado HTTPS emitido por el sistema y no muestre avisos como «no seguro», «certificado inválido» o «la conexión no es privada».

Esta sección aplica a los siguientes escenarios:

  • Acceso mediante IP intranet, dominio intranet o dominio que no resuelve públicamente.
  • En el script de instalación se eligió «certificado auto-firmado de Caddy» o Caddy internal certificate.
  • La consola, el portal o los enlaces de colaboración se abren, pero el navegador indica que el certificado no es confiable.

Requisitos previos

  • El producto está desplegado y los servicios ya iniciaron.
  • Se confirmó la dirección de acceso, por ejemplo https://<APP_DOMAIN>/admin/login o https://<APP_DOMAIN>/app/login.
  • Puede iniciar sesión en el servidor de instalación y leer el directorio de instalación.
  • Se sabe qué tipo de terminal debe instalar el certificado: Windows, macOS, Linux, iOS, Android o Firefox.

Obtener el certificado raíz de Caddy

En el servidor de instalación, localice el certificado raíz local de Caddy:

text
$INSTALL_PATH/data/caddy/pki/authorities/local/root.crt

$INSTALL_PATH es el directorio de instalación, por ejemplo /opt/sa. Puede confirmar que existe con:

bash
ls -l $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt
openssl x509 -in $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt -noout -subject -issuer -fingerprint -sha256

Distribuya solo root.crt a quienes necesitan acceder al sistema. No distribuya archivos de clave privada del mismo directorio ni los suba a chats, discos en red o correos.

Recomendaciones de distribución

Cambie el nombre de root.crt por uno fácil de reconocer, por ejemplo:

text
Sa2web-internal-root-ca.crt

Al distribuirlo, proporcione también:

ElementoDescripción
Uso del certificadoSolo para confiar en el acceso HTTPS intranet de Sa2web
Dirección aplicablehttps://<APP_DOMAIN>/
HuellaHuella SHA256 obtenida con openssl ... -fingerprint -sha256
AlcanceEquipos de oficina, equipos de prueba o móviles que necesitan acceder al sistema

Si la empresa dispone de gestión unificada de terminales, se recomienda distribuir el certificado raíz mediante dominio, MDM, plataforma de gestión o imagen del sistema para evitar errores manuales.

Instalación en Windows

  1. Guarde root.crt en el equipo.
  2. Haga doble clic en el certificado y pulse «Instalar certificado».
  3. Seleccione «Equipo local». Si no tiene permisos de administrador, seleccione «Usuario actual».
  4. Seleccione «Colocar todos los certificados en el siguiente almacén».
  5. Pulse «Examinar» y elija «Entidades de certificación raíz de confianza».
  6. Complete la importación, cierre y vuelva a abrir el navegador.
  7. Vuelva a visitar https://<APP_DOMAIN>/admin/login para validar el certificado.

También puede importar con PowerShell de administrador:

powershell
Import-Certificate -FilePath .\Sa2web-internal-root-ca.crt -CertStoreLocation Cert:\LocalMachine\Root

Instalación en macOS

  1. Guarde root.crt en el equipo.
  2. Haga doble clic; el sistema abrirá «Acceso a Llaveros».
  3. Importe el certificado al llavero «Sistema».
  4. Busque el certificado y abra los detalles.
  5. Expanda «Confiar» y establezca «Al usar este certificado» en «Confiar siempre».
  6. Introduzca la contraseña del sistema para guardar.
  7. Salga y vuelva a abrir el navegador, luego acceda al sistema.

Chrome, Safari y Edge suelen leer el llavero del sistema macOS. Firefox puede requerir importación adicional; consulte «Instalación en Firefox».

Instalación en Linux

Debian y Ubuntu:

bash
sudo cp Sa2web-internal-root-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates

RHEL, CentOS, Rocky Linux y AlmaLinux:

bash
sudo cp Sa2web-internal-root-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trust

Después de instalar, cierre y vuelva a abrir el navegador. Si aún no confía, compruebe si el navegador usa su propio almacén, especialmente Firefox.

Instalación en Firefox

En algunos entornos Firefox no depende completamente del almacén del sistema. Puede importar directamente el certificado raíz:

  1. Abra la configuración de Firefox.
  2. Entre en «Privacidad y seguridad».
  3. Busque «Certificados» y haga clic en «Ver certificados».
  4. En la pestaña «Autoridades», haga clic en «Importar».
  5. Seleccione root.crt.
  6. Marque «Confiar en esta CA para identificar sitios web».
  7. Confirme y reinicie Firefox.

En entornos empresariales también puede habilitar la política de raíces empresariales de Firefox para que confíe en el almacén del sistema operativo.

Instalación en iOS y iPadOS

  1. Envíe root.crt al dispositivo mediante un canal controlado por la empresa.
  2. Abra el certificado en el dispositivo e instale el perfil.
  3. Vaya a «Ajustes» > «General» > «VPN y gestión de dispositivos» y complete la instalación.
  4. Vaya a «Ajustes» > «General» > «Información» > «Ajustes de confianza de certificados».
  5. Active la confianza completa para este certificado raíz.
  6. Vuelva a abrir Safari u otro navegador y acceda al sistema.

Instalación en Android

Los nombres varían según fabricante; la ruta habitual es:

  1. Guarde root.crt en el dispositivo.
  2. Vaya a «Ajustes» > «Seguridad» > «Cifrado y credenciales».
  3. Seleccione «Instalar certificado» o «Instalar certificado CA».
  4. Seleccione root.crt y confirme.
  5. Vuelva a abrir el navegador y acceda al sistema.

Algunas versiones Android o navegadores empresariales pueden no confiar en CA instaladas manualmente. Si aparece la restricción, distribuya el certificado mediante MDM o política de gestión de dispositivos.

Validar el resultado

Después de instalar, acceda a:

text
https://<APP_DOMAIN>/
https://<APP_DOMAIN>/admin/login
https://<APP_DOMAIN>/app/login

Criterios de validación:

  • La barra del navegador ya no muestra error de certificado.
  • La cadena de certificados muestra el certificado raíz local de Caddy.
  • La consola y el portal permiten iniciar sesión normalmente.
  • Los enlaces de colaboración tampoco muestran certificado no confiable en el terminal destino.

Para validar por línea de comandos en el cliente:

bash
curl -I https://<APP_DOMAIN>/

Si el sistema cliente confía en el certificado raíz, el comando debe devolver cabeceras HTTP normalmente.

Actualización y reinstalación

Debe redistribuir e instalar de nuevo el certificado raíz en estos casos:

  • Se reinstaló el producto y se vació $INSTALL_PATH/data/caddy/pki.
  • Se cambió el directorio de instalación o se migró a otro servidor, generando una nueva CA interna de Caddy.
  • Se eliminó o rotó manualmente el certificado raíz local de Caddy.
  • El terminal del usuario reinstaló el sistema o limpió el almacén de raíces confiables.

Al actualizar el producto, si se conserva $INSTALL_PATH/data, normalmente no es necesario reinstalar el certificado raíz.

Problemas frecuentes

ProblemaCausaTratamiento
El navegador sigue indicando inseguridadEl certificado no está en el almacén raíz de confianzaReimportar según el sistema operativo y reiniciar el navegador
Solo falla FirefoxFirefox usa almacén independienteImportar por separado en la configuración de certificados de Firefox
El navegador móvil sigue fallandoEl sistema móvil no confía completamente en la CAEn iOS activar «confianza completa»; en Android se recomienda MDM
Dominio y certificado no coincidenLa dirección no es el dominio o IP configurado durante la instalaciónUsar el dominio de acceso configurado o reconfigurar el certificado
No se encuentra root.crtCaddy aún no generó la CA local o la ruta es incorrectaConfirmar $INSTALL_PATH, iniciar servicios y volver a revisar
El usuario colaborativo sigue viendo errorSu dispositivo real no instaló el certificado raízInstalar el certificado en el dispositivo que usa para acceder

Seguridad

  • Instale solo certificados raíz de canales confirmados por el administrador.
  • Verifique la huella SHA256 antes de instalar para evitar certificados incorrectos.
  • No distribuya la clave privada de la CA Caddy.
  • Al desvincular empleados, recuperar dispositivos o retirar terminales, elimine los certificados raíz innecesarios según la política de seguridad empresarial.

Sa2web 1.0.0