Instalación de certificado intranet
Objetivo
Cuando el producto se despliega en una LAN o red privada, normalmente el servidor no puede solicitar certificados públicos gratuitos como Let's Encrypt mediante Caddy. Si durante la instalación se eligió el certificado interno de Caddy, debe instalarse en los clientes el certificado raíz local de Caddy para que el navegador confíe en el certificado HTTPS emitido por el sistema y no muestre avisos como «no seguro», «certificado inválido» o «la conexión no es privada».
Esta sección aplica a los siguientes escenarios:
- Acceso mediante IP intranet, dominio intranet o dominio que no resuelve públicamente.
- En el script de instalación se eligió «certificado auto-firmado de Caddy» o Caddy internal certificate.
- La consola, el portal o los enlaces de colaboración se abren, pero el navegador indica que el certificado no es confiable.
Requisitos previos
- El producto está desplegado y los servicios ya iniciaron.
- Se confirmó la dirección de acceso, por ejemplo
https://<APP_DOMAIN>/admin/loginohttps://<APP_DOMAIN>/app/login. - Puede iniciar sesión en el servidor de instalación y leer el directorio de instalación.
- Se sabe qué tipo de terminal debe instalar el certificado: Windows, macOS, Linux, iOS, Android o Firefox.
Obtener el certificado raíz de Caddy
En el servidor de instalación, localice el certificado raíz local de Caddy:
$INSTALL_PATH/data/caddy/pki/authorities/local/root.crt$INSTALL_PATH es el directorio de instalación, por ejemplo /opt/sa. Puede confirmar que existe con:
ls -l $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt
openssl x509 -in $INSTALL_PATH/data/caddy/pki/authorities/local/root.crt -noout -subject -issuer -fingerprint -sha256Distribuya solo root.crt a quienes necesitan acceder al sistema. No distribuya archivos de clave privada del mismo directorio ni los suba a chats, discos en red o correos.
Recomendaciones de distribución
Cambie el nombre de root.crt por uno fácil de reconocer, por ejemplo:
Sa2web-internal-root-ca.crtAl distribuirlo, proporcione también:
| Elemento | Descripción |
|---|---|
| Uso del certificado | Solo para confiar en el acceso HTTPS intranet de Sa2web |
| Dirección aplicable | https://<APP_DOMAIN>/ |
| Huella | Huella SHA256 obtenida con openssl ... -fingerprint -sha256 |
| Alcance | Equipos de oficina, equipos de prueba o móviles que necesitan acceder al sistema |
Si la empresa dispone de gestión unificada de terminales, se recomienda distribuir el certificado raíz mediante dominio, MDM, plataforma de gestión o imagen del sistema para evitar errores manuales.
Instalación en Windows
- Guarde
root.crten el equipo. - Haga doble clic en el certificado y pulse «Instalar certificado».
- Seleccione «Equipo local». Si no tiene permisos de administrador, seleccione «Usuario actual».
- Seleccione «Colocar todos los certificados en el siguiente almacén».
- Pulse «Examinar» y elija «Entidades de certificación raíz de confianza».
- Complete la importación, cierre y vuelva a abrir el navegador.
- Vuelva a visitar
https://<APP_DOMAIN>/admin/loginpara validar el certificado.
También puede importar con PowerShell de administrador:
Import-Certificate -FilePath .\Sa2web-internal-root-ca.crt -CertStoreLocation Cert:\LocalMachine\RootInstalación en macOS
- Guarde
root.crten el equipo. - Haga doble clic; el sistema abrirá «Acceso a Llaveros».
- Importe el certificado al llavero «Sistema».
- Busque el certificado y abra los detalles.
- Expanda «Confiar» y establezca «Al usar este certificado» en «Confiar siempre».
- Introduzca la contraseña del sistema para guardar.
- Salga y vuelva a abrir el navegador, luego acceda al sistema.
Chrome, Safari y Edge suelen leer el llavero del sistema macOS. Firefox puede requerir importación adicional; consulte «Instalación en Firefox».
Instalación en Linux
Debian y Ubuntu:
sudo cp Sa2web-internal-root-ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificatesRHEL, CentOS, Rocky Linux y AlmaLinux:
sudo cp Sa2web-internal-root-ca.crt /etc/pki/ca-trust/source/anchors/
sudo update-ca-trustDespués de instalar, cierre y vuelva a abrir el navegador. Si aún no confía, compruebe si el navegador usa su propio almacén, especialmente Firefox.
Instalación en Firefox
En algunos entornos Firefox no depende completamente del almacén del sistema. Puede importar directamente el certificado raíz:
- Abra la configuración de Firefox.
- Entre en «Privacidad y seguridad».
- Busque «Certificados» y haga clic en «Ver certificados».
- En la pestaña «Autoridades», haga clic en «Importar».
- Seleccione
root.crt. - Marque «Confiar en esta CA para identificar sitios web».
- Confirme y reinicie Firefox.
En entornos empresariales también puede habilitar la política de raíces empresariales de Firefox para que confíe en el almacén del sistema operativo.
Instalación en iOS y iPadOS
- Envíe
root.crtal dispositivo mediante un canal controlado por la empresa. - Abra el certificado en el dispositivo e instale el perfil.
- Vaya a «Ajustes» > «General» > «VPN y gestión de dispositivos» y complete la instalación.
- Vaya a «Ajustes» > «General» > «Información» > «Ajustes de confianza de certificados».
- Active la confianza completa para este certificado raíz.
- Vuelva a abrir Safari u otro navegador y acceda al sistema.
Instalación en Android
Los nombres varían según fabricante; la ruta habitual es:
- Guarde
root.crten el dispositivo. - Vaya a «Ajustes» > «Seguridad» > «Cifrado y credenciales».
- Seleccione «Instalar certificado» o «Instalar certificado CA».
- Seleccione
root.crty confirme. - Vuelva a abrir el navegador y acceda al sistema.
Algunas versiones Android o navegadores empresariales pueden no confiar en CA instaladas manualmente. Si aparece la restricción, distribuya el certificado mediante MDM o política de gestión de dispositivos.
Validar el resultado
Después de instalar, acceda a:
https://<APP_DOMAIN>/
https://<APP_DOMAIN>/admin/login
https://<APP_DOMAIN>/app/loginCriterios de validación:
- La barra del navegador ya no muestra error de certificado.
- La cadena de certificados muestra el certificado raíz local de Caddy.
- La consola y el portal permiten iniciar sesión normalmente.
- Los enlaces de colaboración tampoco muestran certificado no confiable en el terminal destino.
Para validar por línea de comandos en el cliente:
curl -I https://<APP_DOMAIN>/Si el sistema cliente confía en el certificado raíz, el comando debe devolver cabeceras HTTP normalmente.
Actualización y reinstalación
Debe redistribuir e instalar de nuevo el certificado raíz en estos casos:
- Se reinstaló el producto y se vació
$INSTALL_PATH/data/caddy/pki. - Se cambió el directorio de instalación o se migró a otro servidor, generando una nueva CA interna de Caddy.
- Se eliminó o rotó manualmente el certificado raíz local de Caddy.
- El terminal del usuario reinstaló el sistema o limpió el almacén de raíces confiables.
Al actualizar el producto, si se conserva $INSTALL_PATH/data, normalmente no es necesario reinstalar el certificado raíz.
Problemas frecuentes
| Problema | Causa | Tratamiento |
|---|---|---|
| El navegador sigue indicando inseguridad | El certificado no está en el almacén raíz de confianza | Reimportar según el sistema operativo y reiniciar el navegador |
| Solo falla Firefox | Firefox usa almacén independiente | Importar por separado en la configuración de certificados de Firefox |
| El navegador móvil sigue fallando | El sistema móvil no confía completamente en la CA | En iOS activar «confianza completa»; en Android se recomienda MDM |
| Dominio y certificado no coinciden | La dirección no es el dominio o IP configurado durante la instalación | Usar el dominio de acceso configurado o reconfigurar el certificado |
No se encuentra root.crt | Caddy aún no generó la CA local o la ruta es incorrecta | Confirmar $INSTALL_PATH, iniciar servicios y volver a revisar |
| El usuario colaborativo sigue viendo error | Su dispositivo real no instaló el certificado raíz | Instalar el certificado en el dispositivo que usa para acceder |
Seguridad
- Instale solo certificados raíz de canales confirmados por el administrador.
- Verifique la huella SHA256 antes de instalar para evitar certificados incorrectos.
- No distribuya la clave privada de la CA Caddy.
- Al desvincular empleados, recuperar dispositivos o retirar terminales, elimine los certificados raíz innecesarios según la política de seguridad empresarial.