• Skip to main content
  • Skip to secondary menu
  • Skip to primary sidebar
El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz

El Blog de Jorge de la Cruz - Todas las novedades sobre VMware, Veeam, InfluxData, Grafana, Zimbra, etc.

  • Home
  • VMware
    • VMworld
    • VMware vSphere 6.7
    • VMware vSphere 6.5
  • Veeam
    • Resumen Contenido 2021
    • Veeam v11
      • Continuous Data Protection (CDP
      • Ransomware Protection
      • Archive Tier
      • Mejoras en Instant Recovery
      • Veeam Agent for Mac
      • Veeam Backup for AHV v2.1
    • Veeam Backup for Microsoft Office 365
      • 1 – Razones para proteger nuestra información en Microsoft Office 365
      • 2 – Componentes lógicos de Veeam Backup for Microsoft Office 365 2.0
      • 3 – Instalación paso a paso de Veeam Backup for Microsoft Office 365 v2.0
      • 4 – Configuración inicial de Veeam Backup for Microsoft Office 365 v2.0
      • 5 – Creando trabajos de copia en Veeam Backup for Microsoft Office 365 v2.0
      • 6 – Restaurando elementos en Veeam Backup for Microsoft Office 365 v2.0
    • Veeam Backup for AWS
      • Veeam: Veeam anuncia Veeam Backup for AWS Free Edition
      • Veeam: Cómo Desplegar Veeam Backup for AWS – paso a paso
      • Veeam: Vistazo en profundidad al nuevo Veeam Backup for AWS – Creación de Políticas de Backup y Restauración
      • Veeam: Cómo conectar nuestro Veeam Backup & Replication a Veeam Backup for AWS
    • Veaam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte I – Introducción a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte II – Descarga e Instalación de Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte III – Añadir una Infraestructura de VMware vSphere a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte IV – Añadir una Infraestructura de Veeam Backup and Replication a Veeam ONE
      • En busca del Dashboard perfecto: Veeam ONE – Parte V – Realizando troubleshooting de vSphere usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VI – Realizando troubleshooting de Veeam Backup and Replication usando Veeam ONE Monitor
      • En busca del Dashboard perfecto: Veeam ONE – Parte VII – Vistazo profundo a los Dashboards en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte VIII – Vistazo profundo a Reportes en Veeam ONE Reporter
      • En busca del Dashboard perfecto: Veeam ONE – Parte IX – Chargeback para crear reportes de coste de nuestra Infraestructura
    • Veeam Availability Console
      • 1 – Teoría e información útil sobre el producto
      • 2 – Instalación de Veeam Availability Console
      • 3 – Configuración y conexión con VBR Server
      • 4 – Administración centralizada de Veeam Backup Agents
      • 5 – Backup de Agentes a diferentes destinos, SMB, Repositorio Veeam o Cloud Connect
      • 6 – Reportes de Backup de Veeam Agent y Veeam Backup and Replication
      • 7 – Manejando la Facturación de Veeam Agents, Backup and Replication y Cloud Connect
    • Backup y restore de cargas de trabajo a Microsoft Azure
      • 1 – Introducción
      • 2 – Conectividad entre nuestro Datacenter y Microsoft Azure
      • 3 – Desplegar Veeam Backup and Replication en Microsoft Azure
      • 4 – Configuración en nuestro Datacenter para backup a Microsoft Azure
      • 5 – Restaurando a Microsoft Azure, desde Microsoft Azure
      • 6 – Migrar cargas de trabajo desde Microsoft Azure hacía nuestro Datacenter
    • Veeam v9.5 Update 4
      • Veeam Cloud Tier
        • Cómo controlar el ancho de banda en Veeam Cloud Tier
      • Secure Restore y Staged Restore
      • Mejoras en Veeam Agent Management
      • Veeam Community Edition
      • Actualizar Veeam Enterprise Manager y Veeam Backup and Replication a la última versión
      • VeeamONE con Intelligent Diagnostics, Remediation actions, Business View 2.0 y Application Monitoring
    • VeeamON 2022
      • Novedades en Veeam ONE v12
    • VeeamON 2021
      • VBO v6 – Self-Service y Backup Copy Glacier-Azure Archive
    • VeeamON 2020
      • Veeam Backup for AWS v2.0
    • VeeamON 2019
      • Veeam Availability Orchestrator v2.0 – ¡novedades!
    • VeeamON 2017
      • Sesiones recomendadas
      • Día I – Veeam Availability Suite v10 – ¡novedades!
      • Día II – Veeam Azure PN (Powered Network), Scale-out Archive Tier y mucho más
    • VeeamON 2015
      • VeeamON 2015 volverá a Las Vegas en el único Evento sobre Disponibilidad en el Data Center
      • Completo resumen, keynotes e imágenes
      • vBrownBag – Jorge de la Cruz – Stop sending postcards to your customers
  • Zextras
  • PRTG
  • Office 365
    • Microsoft – Añadiendo nuestro dominio a Office 365, configuración de DNS y migración de actual Mailbox
    • Veeam: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
    • PRTG: Usando Microsoft Office 365 para nuestras notificaciones por correo electrónico
  • Zimbra
    • Instalación
      • Instalando Zimbra 8.7.6 sobre Ubuntu 14.04 LTS – ¡con Chat y Drive!
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte II
      • Amazon Lightsail para instalar Zimbra Collaboration 8.7.1, Parte I
      • Instalando Zimbra 8.7.x con un solo comando, incluye Chat y Drive
  • Linux
    • InfluxDB, Grafana y Telegraf
      • 1 – Instalación y configuración de los components
      • 2 – Instalar agente en Linux
      • 3 – Integración con PRTG
      • 4 – Instalar agente Telegraf en Nodos remotos Windows
      • 5 – Activar inputs específicos, Red, MySQL/MariaDB, Nginx
      • 6 – Monitorizando Veeam
    • Ansible y Zabbix
      • 1 – Inicio
      • 2 – Instalación de Ansible e integración con Active Directory
      • 3 – Configuración de AutoDiscovery en Zabbix
      • 4 – Instalación del agente de Zabbix en Windows
      • 5 – Instalación del agente de Zabbix en Linux y Auto Remove en Zabbix
    • Jenkins
      • 1 – Inicio
      • 2 – Instalación de Jenkins en Ubuntu
      • 3 – Instalando nuestro primer plugin
      • 4 – Sincronización NTP de Linux
      • 5 – Añadir un Slave Windows a Jenkins
      • 6 – Ejecutar tareas en Linux
      • 7 – Ejecutar tareas en Windows
    • Kubernetes
      • 1 – Introducción a Kubernetes
      • 2 – Instalación paso a paso
      • 3 – RollingUpdate con Kubernetes
      • 4 – Dashboard
      • 5 – Volúmenes NFS
      • 6 – Registry
      • 7 – Traefik
      • 8 – Systemd con Traefik y Proxy de Kubernetes
      • 9 – Heapster Influx Grafana
      • 10 – Labels de Kubernetes
      • 11 – API: Swagger
      • 12 – API: Creando nuestro primer POD
  • Contribuidores
    • Acerca de Jorge
    • Acerca de Oscar Mas
      • Clúster SQL
        • 1 – Introducción
        • 2 – Preparación de los equipos virtuales
        • 3 – Instalación del Clúster de Microsoft
        • 4 – Instalación de SQL Server para Clúster de Microsoft
        • 5 – Configuración de nuestro Clúster de SQL
        • 6 – Monitorización de Clúster de SQL con Zabbix
        • 7 – Actualizando clúster de SQL

Instalar un Certificado SSL comercial en nuestro servidor Zimbra

14 June, 2013 - Escrito en: zimbra

zimbra-ssl

Una de las consultas que mas me llegan siempre se trata de instalar un certificado SSL comprado a cualquiera de las compañias que ofrecen estos servicios, Namecheap, GoDaddy, Verisign, etc.

Hoy vamos a ver la manera más rápida de securizar nuestro servidor Zimbra de manera que no nos muestre el molesto mensaje de que no se trata de un Certificado válido, especialmente molesto si estamos ofreciendo servicio a clientes.

En este tutorial he preferido hacerlo vía comando, ya que me parece más rápido que la interfaz web.

1.- Lo primero que tenemos que hacer es forzar que nuestro servidor, mediante el comando zmtlsctl, para que se muestre por https://, o al menos que redireccione de http:// a https://, veamos mas avanzadas las opciones:

  • http – Solamente http, el usuario puede entrar por http://jorgedelacruz.dominio.es
  • https – Solamente https, el usuario debe entrar por http://jorgedelacruz.dominio.es.
  • both – El usuario puede entrar por http:// o https:// y puede mantenerse así toda la sesión.
  • mixed – En este modo el usuario puede entrar por http:// y será redirigdo a  https:// para el formulario de login, después volverá a http://para el tráfico normal. Si el usuario entra por https:// entonces se quedará todo el tiempo en https://
  • redirect – Si el usuario entra por http:// será redirigido a https:// y se quedará en https:// durante toda la sesión.

Para nuestro caso https o redirect son los mas adecuado y los que yo recomiendo siempre, cualquier cosa que no vaya por https:// es sencillamente sniffable.

zimbra@vps:/home/oper# zmtlsctl https
zimbra@vps:/home/oper# zmcontrol restart

2.- Es hora de empezar con el certificado SSL. Lo primero que tenemos que hacer es irnos a la siguiente carpeta /opt/zimbra/ssl/zimbra/commercial/, en ella generaremos los ficheros que nos hacen falta para la correcta instalación del SSL.

Ahora vamos a crear el CSR

zimbra@help:# /opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com"

Este comando generará un Log como el siguiente:

** Generating a server csr for download comm -new -subject /C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Backup /opt/zimbra/ssl/zimbra to /opt/zimbra/ssl/zimbra.20141006233154 
** Creating /opt/zimbra/conf/zmssl.cnf...done
** Creating server cert request /opt/zimbra/ssl/zimbra/commercial/commercial.csr...done.
** Saving server config key zimbraSSLPrivateKey...done.
root@help:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewcsr comm commercial.csr
subject=/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com
SubjectAltName= 
zimbra@help:#

Podemos ser previsores y mirar el CSR que se ha generado por si hay algo mal, ejecutamos:

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# openssl req -noout -text -in commercial.csr

O mirar el contenido del CSR en alguna de estas webs:

  • [1]Comodo DecodeCSR
  • [2] Symantec CSR Check
  • [3] SSLShoper CSR Decoder

Ya casi estamos, hemos generado el CSR correcto, es el que debemos añadir en nuestra empresa de SSL, algo parecido a esto:

zimbra_SSL001

Una vez gestionemos el certificado, es tan solo introducir el CSR que hemos generado y los datos administrativos, nos enviaran el certificado por email, puede llegar en texto plano o en un fichero. Si llegara en formato plano en la misma carpeta desde la que estamos operan habría que hacer lo siguiente:

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# nano commercial.crt

Y pegar dentro el contenido que nos han enviado. Por otra parte todos los certificados tienen sus certificados intermedios, y raiz, algunos más y otros menos, tenemos que recopilar los que correspondan a nuestro SSL, suele venir incluso en el email que nos envian con el certificado y pegarlos en un nuevo fichero dentro de la misma carpeta llamado:

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# nano commercial_ca.crt

Y ahora sí lanzar el comando que instala el certificado

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt

** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
Valid Certificate: commercial.crt: OK
** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca...done.
** NOTE: mailboxd must be restarted in order to use the imported certificate.
** Saving server config key zimbraSSLCertificate...done.
** Saving server config key zimbraSSLPrivateKey...done.
** Installing mta certificate and key...done.
** Installing slapd certificate and key...done.
** Installing proxy certificate and key...done.
** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12...done.
** Creating keystore file /opt/zimbra/mailboxd/etc/keystore...done.
** Installing CA to /opt/zimbra/conf/ca...done.

¡Buen trabajo! Podemos comprobar que lo hemos hecho bien y se ha instalado correctamente ejecutando el siguiente comando:

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/bin/zmcertmgr viewdeployedcrt

Y por último lanzamos este comando para importar el certificado a la seguridad JAVA si usamos Zimbra collaboration 8.0.x o anteriores, para Zimbra collaboration 8.5 o posteriores, este paso no hace falta.

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# /opt/zimbra/java/bin/keytool -import -alias new -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt

zimbra@vps:/opt/zimbra/ssl/zimbra/commercial# sudo reboot

3.- Comprobando el certificado desde un navegador cualquiera introduciendo https://mail.example.com

Muchas gracias por leer el Blog y espero que os guste y os sirva.

Filed Under: zimbra Tagged With: https, ssl, zimbra, zimbra https

Reader Interactions

Comments

  1. Oscar Mas says

    16 June, 2013 at 0:08

    Hola

    Llevo más de 5 años trabajando con plataformas de Zimbra, desde un sólo sevidor hasta montajes de XX servidores. Llevo mucho tiempo buscando un HowTo de Zimbra para saber como implementar S/MIME, sería muy costoso que publicaras un ejemplo

    Reply
    • Jorge de la Cruz says

      16 June, 2013 at 21:12

      Buenas tardes Oscar,
      En la versión 8 es bastante sencillo, por fin, dejame hacer los logs y las capturas y lo subiré en breve.

      Un saludo y gracias por leer el Blog

      Reply
  2. LEAL says

    30 June, 2013 at 1:13

    Saludos:
    He intentado instalar certificado firmado por globalsign via web y vi comandos y me presentan error podrias ayudarme: siguiendo tu documentacion me presenta.
    error 20 at 0 depth lookup:unable to get local issuer certificate
    ya uni los certificado raiz e intermedio en uno solo e probado por separado con linea al final y asi un sinnumero de ayudas encontradas en la web. el ultimo recurso preguntar en el blog alguien me pueda ayudar les agradesco.

    Reply
    • Jorge de la Cruz says

      30 June, 2013 at 2:00

      Buenas noches Leal,
      Si sigues los pasos uno a uno no debe dar problemas. ¿Has generado la private key, luego quitado la password, luego generar el csr con esa private key, metido esa csr en globalsign, descargado el certificado y ponerlo como commercial.crt y las entidades medias y raiz en commercial_ca.crt y la private key renombrada a commercial.key y luego ejecutado el resto de comandos?

      Siguiendo todos los pasos uno a uno yo he instalado SSL en bastantes servidores y jamás me dió este problema que me dices, veo en Internet que puede ser que no estás añadiendo la raíz e intermedias que corresponden a tu certificado, por ejemplo en Geotrust hay varias para según que certificado compras, en globalsign puede ser igual.

      Un saludo

      Reply
  3. LEAL says

    30 June, 2013 at 2:25

    Saludos:
    Segui al pie de la letra tu documentación, algunas veces repeti el proceso y el error entre otros el que te indique, el certificado intermedio me lo enviaron por email, el raiz lo descrague de la sig. dirección, https://www.globalsign.com/support/root-certificate/root-globalsign.php, una inquietud de la revisión que estado realizando, en la consola web solicita agregar el certificado comercial, el CA raiz, el CA intermedio, via comandos el archivo commercial_ca.crt deben estar los dos certificados el raiz primero y en linea seguida el intermedio
    —–end…———begin—- o se requiere algun otro certificado tipo cross cual seria la secuencia en ese caso se uniria estos tres… me quedo la duda, gracias por tu atención y muy buenos blogs que salgo de este atolladero y entro a poner en practica algunos que lei en tu blog.

    Reply
  4. LEAL says

    30 June, 2013 at 2:32

    Algo que es diferente que el SSL es con EV para mi dominio aduirido es con SANs. el principal es ej. http://www.dominio.edu.ec, y el csr generado en el servidor zimbra que lo cargue a la entidad certificadora es para la SAN mail.dominio.edu.ec de pronto este dato es muy importante.

    Reply
  5. LEAL says

    30 June, 2013 at 2:36

    via consola web luego de cargar los certificados me presenta este error “El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: “

    Reply
    • Jorge de la Cruz says

      30 June, 2013 at 2:40

      Y vía ssh ¿que te muestra exactamente? puedes enviarme un screenshot del contenido del directorio donde estas trabajando para ver si están todos los ficheros y todo.
      Creo que por consola el proplema es el commercial_ca.crt , puedes enviarme el contenido que estas pegando dentro? Y especificar que has pegado dentro?

      Un saludo

      Reply
      • Raul says

        13 August, 2015 at 15:45

        Estimado Jorge me puedes ayudar a instalar un certificado en mi servidor de correo
        System failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: “

        tengo este error y el certificado es con comodo

        Reply
        • Jorge de la Cruz says

          13 August, 2015 at 15:50

          RemoteManager que mas? Peganos el error completo, lo mas seguro es que sea problema del fichero que debes crear commercial_ca.crt, sigue bien los pasos y todo saldra bien

          Un saludo

          Reply
  6. LEAL says

    30 June, 2013 at 2:59

    @Jorge de la Cruz
    en el directorio /opt/zimbra/ssl/zimbra/commercial
    tengo los siguientes archivos:
    commercial.crt
    commercial_ca.crt
    commercial.csr
    commercial.key

    el contenido de el archivo commercial_ca.crt: el certificado raiz y a continuaci’on el intermedio

    Reply
    • Jorge de la Cruz says

      30 June, 2013 at 3:02

      Y entonces con todos estos ficheros ejecutas el comando:
      /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt

      ¿Y qué es lo que aparece?

      Un saludo

      Reply
  7. LEAL says

    30 June, 2013 at 3:07

    Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    XXXXX ERROR: Invalid Certificate: commercial.crt: businessCategory
    .
    .informacion de la empresa
    .
    .
    error 20 at 0 depth lookup:unable to get local issuer certificate
    XXXXX ERROR: provided cert isn’t valid.

    Gracias por tu colaboración

    Reply
    • Jorge de la Cruz says

      30 June, 2013 at 3:16

      Yo creo que te sigue faltando algo en el commercial_ca.crt
      Prueba a meter esto: https://www.globalsign.com/support/intermediate/extendedssl_intermediate_exch2011.php (los dos) + el root https://www.globalsign.com/support/root-certificate/root-globalsign.php

      Y vuelve a lanzar el comando, he visto en el foro de Zimbra alguien con este error y al final era que le faltaban intermediates, mira: http://www.zimbra.com/forums/administrators/48421-solved-installing-comodo-ssl-xxxxx-error-invalid-certificate.html

      Verifica no obstante que está todo bien con el siguiente comando:
      /opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt

      Pégame tus resultados, los veré en unas horas que en España ya son las 03.16am

      Un saludo

      Reply
  8. LEAL says

    30 June, 2013 at 4:57

    Gracias por tu ayuda, con los datos que enviaste genere el commercial_ca.crt con el CArootr2cross.crt , CAgsextendvalg2.crt y el CAroot GlobalSign Root CA R1 en ese orden en el archivo. y me dio como resultado al ejecutar el comando de verificacion e instalación
    #/opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt
    ** Verifying commercial.crt against commercial.key
    Certificate (commercial.crt) and private key (commercial.key) match.
    Valid Certificate: commercial.crt: OK
    #´/opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    Valid Certificate: commercial.crt: OK
    ** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
    cp: `commercial.crt’ and `/opt/zimbra/ssl/zimbra/commercial/commercial.crt’ are the same file
    ** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
    cp: `commercial_ca.crt’ and `/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt’ are the same file
    ** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca…done.
    ** NOTE: mailboxd must be restarted in order to use the imported certificate.
    ** Saving server config key zimbraSSLCertificate…done.
    ** Saving server config key zimbraSSLPrivateKey…done.
    ** Installing mta certificate and key…done.
    ** Installing slapd certificate and key…done.
    ** Installing proxy certificate and key…done.
    ** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12…done.
    ** Creating keystore file /opt/zimbra/mailboxd/etc/keystore…done.
    ** Installing CA to /opt/zimbra/conf/ca…done.

    y continue con la ejecución de acuerdo a tu manual importando la seguridad java, reboot y listo el certificado instalado, espero que este inconveniente sirva para otras personas puedan solucionar de una manera mas rapida y sin mucho sobresalto; Un gran manual.

    Un Saludo y deseandote exitos.

    Reply
  9. Diego says

    17 January, 2014 at 22:28

    hola jorge tengo dos dias siguiendo tus pasos uno a uno, bueno te comento me sale este
    Error:
    ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    XXXXX ERROR: Invalid Certificate: commercial.crt: C = PE, ST = Lima, L = Lima, O = Tecnologia y Gerencia del peru SAC, OU = IT Digital Services, OU = Terms of use at http://www.verisign.com/cps/testca (c)05, CN = example7.tygperu.com
    error 9 at 0 depth lookup:certificate is not yet valid
    XXXXX ERROR: provided cert isn’t valid.
    He usado verisign.com para que me de el certificado pero lamentablemente no he podido instalar el certificado

    Reply
    • Jorge de la Cruz says

      18 January, 2014 at 0:25

      Buenas Diego,
      Creo que estás copiando más el certificado que te han enviado, comprueba que no hay un espacio al inicio del documento, o al final.

      Un saludo

      Reply
      • Jorge de la Cruz says

        18 January, 2014 at 0:26

        Comprueba también que la hora del servidor es la adecuada, o instala ntpd para solucionarlo, puede que el servidor esté desincronizado.

        Un saludo

        Reply
  10. Alberto del Moral says

    27 January, 2014 at 11:20

    Hola Jorge,
    Siguiendo este hilo, tengo un problema con el outlook y yo creo que este relacionado con el certificado.
    Cuando intentas ver la agenda de un usuario , la free -busy . El outook reporta un error de que no puede acceder a https://…. /user…
    Esto creo quen es porque el servidor zimbra al que ataco tiene un certificado autofirmado..
    No se si la única manera de solventar esto es mediante , la instalación de un certificado comercial ?
    Sabes como salvar este problema ?
    Por otro lado , podeís pasarme presupuesto de un certificado comercial para un servidor zimbra, con cuatro nombres alternativos para webmail ?
    SAludos

    Reply
    • Jorge de la Cruz says

      27 January, 2014 at 14:49

      Buenos días Alberto, enviame una captura de pantalla por email, y te mando presupuesto también por privado.

      Un saludo

      Reply
  11. Manuel says

    8 March, 2014 at 9:52

    hola, he seguido paso a paso vuestro tutorial para instalar en mi servidor Zimbra un certificado de StartSSL y ha funcionado a la primera, se han terminado los “avisos” relativos al certificado…
    Muchas gracias
    Un saludo

    Reply
  12. Moises says

    1 April, 2014 at 13:53

    Jorge,

    Segui los pasos, pero obtengo este mensaje.

    cuando verifico el certificado con

    /opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /home/administrator/commercial.crt /home/administrator/ca_chain.crt

    siendo ca_chain (la union del certificado root y el intermediario).

    XXXXX ERROR: Unmatching certificate (/home/administrator/commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) pair.

    Gracias por tu apoyo.

    Reply
    • Jorge de la Cruz says

      1 April, 2014 at 14:49

      Buenas tardes Moises,
      El error es que el commercial.key (clave privada) con la que generaste el CSR, no corresponde con el certificado que al final quieres instalar, commercial.crt Revisa que esté correcto, que no lo hayas modificado, agregado quizás un espacio al final, después de las ——, etc, pero el error es que no corresponde.

      Un saludo

      Reply
  13. Alexander says

    14 May, 2014 at 4:15

    Hola Jorge, estoy utilizando DogTag Certificate System para generar mis certificados, genero un certificado en el servidor DogTag Certificate System, pero al instalar en el servidor zimbra el certificado generado recibo el siguiente mensaje:

    El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22}

    ——————————————————————————-

    Mensaje: El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22} Código de error: ZaCertWizard.prototype.installCallback Method: AjxException.UNKNOWN_ERROR Detalles:system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: mailtest.midominio.com.mx->[email protected]:22}

    Reply
    • Jorge de la Cruz says

      14 May, 2014 at 11:08

      Buenos días Alexander,
      ¿El FQDN que usas es midominio.com? Aparte de esto, creo que no quitaste la password del certificado.

      Un saludo

      Reply
      • Alexander says

        16 May, 2014 at 5:56

        Buen dia Jorge,

        Mi FQDN es otro, solo que no quise postearlo. En cuanto al password del certificado, se lo he quitado sin embargo tengo problemas al momento de hacer la solicitud del certificado en mi servidor de DogTag Certificate System, recibo el error “Invalid request” indicandome que el CSR tiene algun problema.

        Si genero el CSR desde la consola de administracion de zimbra y hago la solicitud en mi servidor DogTag Certificate System no me genera ningun error, sin embargo no me permite instalar el certificado.

        Utilizo Zimbra Collaboration 8 Community Edition, este tutorial es valido para esta version?

        Reply
      • Alexander says

        23 May, 2014 at 18:11

        Hola Jorge, he identificado el problema, Cuando se esta generando el CSR, no se debe ingresar una direccion de correo, la contraseña o el nombre opcional de la compañia. Estos ultimos datos no son obligatorios, despues de generar el CSR sin esos valores, pude enviar mi solicitud de certificado sin problemas a traves de la consola web de Dogtag Certificate System..

        Reply
  14. Marcelo says

    14 July, 2014 at 4:06

    Jorge, recien termino de instalar un certificado siguiendo tus consejos, salio todo perfecto. Pero tengo una duda, el certificado ya esta instalado, pero no corri el ultimo comando que comentas “/opt/zimbra/java/bin/keytool” que funcion cumple este? se puede generar algun inconveniente?. En la web no se ve el comando completo, me lo podras reescribir. Gracias por tus excelentes aportes.

    Reply
  15. Darwin says

    9 August, 2014 at 21:10

    Tal vez me pueden ayudar, tenemos un certificado Comodo adquirido pero en verdad se ha intentado instalarlo sobre el servidor zimbra pero sin resultados, si tal vez nos puede ayudar con respecto a la generación del mismo.

    Reply
    • Jorge de la Cruz says

      9 August, 2014 at 21:16

      Claro Darwin,
      Peganos el error que te sale al generar el certificado o al instalarlo, algo, sin ver logs no podemos hacer más.

      Un saludo

      Reply
  16. Julián says

    13 November, 2014 at 12:38

    Jorge, ha funcionado perfecto. Seguí los pasos al pie de la letra y ya tengo mi Zimbra certificado por GoDaddy. ¡Muchas gracias!

    Reply
    • Jorge de la Cruz says

      13 November, 2014 at 15:07

      Buenas noticias entonces ! Un saludo Julián !!

      Reply
  17. Byron says

    14 November, 2014 at 14:39

    Buenos dias Jorge por favor podria decirme a donde envian el contenido del cetificado que ud indica en el tutorial que se debe poner en el nano commercial.crt.

    Gracias

    Reply
    • Jorge de la Cruz says

      14 November, 2014 at 14:49

      Buenos dias Byron,
      A una entidad certificadora, que venda Certificados SSL, hay muchas, desde Godaddy, hasta namecheap:
      https://www.namecheap.com/security/ssl-certificates/comodo.aspx

      Un saludo

      Reply
  18. Fabricio says

    16 February, 2015 at 3:06

    Excelente Aporte ! Probado con AlphaSSL y GlobalSign !

    Reply
  19. Javier García Alarcón says

    24 February, 2015 at 20:46

    Hola
    Muy interesante el post. Lo cierto es que se aprende un montón.
    Gracias Jorge.

    Bueno os cuento que a mi no me ha funcionado en un Zimbra Network Edition 8.6 con un wildcard de RapidSSL. He seguido todos los pasos y, si bien conseguía instalar el certificado, después me surgía el mensaje de “El sitio no proporciona información sobre el dueño” en el Navegador.

    Hechas varias pruebas he buscado otra referencia para el 8.6
    Tras consultar otras fuentes me ha funcionado haciendo lo siguiente:

    Todo ejecutado como root

    Paso 0: cd /opt/zimbra/ssl/zimbra/commercial
    Paso 1: Borro todo lo existente en /opt/zimbra/ssl/zimbra/commercial
    Paso2: Creo el CSR con /opt/zimbra/bin/zmcertmgr createcsr comm -new -keysize 2048 -subject “/C=ES/ST=Spain/L=Ciudad/O=Nombre de la empresa/OU=Nombre del departamento/CN=*.dominio.es” -subjectAltNames nombredelhost.dominio.es
    Crea tres ficheros:
    commercial_ca.crt
    commercial.csr
    commercial.key

    Compruebo el certificado con /opt/zimbra/bin/zmcertmgr viewdeployedcrt

    Paso 3: Voy a RapidSSL y sigo los pasos hasta obtener el certificado desde el commercial.csr
    Paso 4: Salvo el certificado que me envían en /tmp/commercial.crt
    Paso 5: Instalo el certificado con /opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/commercial.crt commercial_ca.crt
    Paso 6: Chequeo con /opt/zimbra/bin/zmcertmgr viewdeployedcrt

    Ahora reinicio

    su zimbra
    zmcontrol restart

    Pruebo en el navegador y ya tenemos candadito en verde.

    Finalmente enlazando con lo que comenta Jorge importo en el almacén de java
    /opt/zimbra/java/bin/keytool -import -alias nuevofuncionando -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt

    Reinicio el servidor (ya había comprobado que funcionaba el certificado tras rearrancar con zmcontrol pero un reinicio va bien…

    Una vez reiniciado todo correcto.

    Espero haber podido aportar algo si alguien se encuentra con esto en esta versión, os recuerdo, ZNE 8.6.

    Un saludo

    Reply
    • Jorge de la Cruz says

      24 February, 2015 at 20:53

      Muchas gracias Javier,
      Claro, si es Wildcard el comando que pones es el correcto, sea RapidSSL o cualquier otra marca, debe ser como dices:
      /opt/zimbra/bin/zmcertmgr createcsr comm -new -keysize 2048 -subject “/C=ES/ST=Spain/L=Ciudad/O=Nombre de la empresa/OU=Nombre del departamento/CN=*.dominio.es” -subjectAltNames nombredelhost.dominio.es

      El post estaba pensado para Certificados SSL mas sencillos. Voy a actualizar el post con tus consejos.

      El paso del Java desde las ultimas versiones de Zimbra, 8.0.9 en adelante, ya no es necesario, pero si lo haces no rompes nada.

      Un saludo !

      Reply
    • Christian Puchaicela says

      29 May, 2015 at 19:23

      Saludos,

      Como utilizaste los certificados intermedios de RapidSSL??

      Reply
      • Jorge de la Cruz says

        29 May, 2015 at 19:26

        Aqui tienes un Wiki actualizado – https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate

        Un saludo

        Reply
  20. Luis says

    17 March, 2015 at 15:40

    Excelente blog! gracias por tus aportes, son de mucha utilidad.

    Saludos,

    Reply
  21. Juan Carlos says

    19 April, 2015 at 6:59

    que tal sigo los pasos de tu blog y me genera este error
    /opt/zimbra/bin/zmcertmgr deploycrt comm commercial.crt commercial_ca.crt
    ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
    Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
    Valid Certificate: commercial.crt: OK
    ** Copying commercial.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
    cp: «commercial.crt» y «/opt/zimbra/ssl/zimbra/commercial/commercial.crt» son el mismo fichero
    ** Appending ca chain commercial_ca.crt to /opt/zimbra/ssl/zimbra/commercial/commercial.crt
    cp: «commercial_ca.crt» y «/opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt» son el mismo fichero
    ** Importing certificate /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt to CACERTS as zcs-user-commercial_ca…done.
    ** NOTE: mailboxd must be restarted in order to use the imported certificate.
    ** Saving server config key zimbraSSLCertificate…done.
    ** Saving server config key zimbraSSLPrivateKey…done.
    ** Installing mta certificate and key…cp: falta el operando archivo de destino después de «/opt/zimbra/ssl/zimbra/commercial/commercial.crt»
    Pruebe ‘cp –help’ para más información.
    cp: falta el operando archivo de destino después de «/opt/zimbra/ssl/zimbra/commercial/commercial.key»
    Pruebe ‘cp –help’ para más información.
    chown: falta un operando después de «999:999»
    Pruebe ‘chown –help’ para más información.
    chown: falta un operando después de «999:999»
    Pruebe ‘chown –help’ para más información.
    chmod: falta un operando después de «640»
    Pruebe ‘chmod –help’ para más información.
    done.
    ** Installing slapd certificate and key…done.
    ** Installing proxy certificate and key…done.
    ** Creating pkcs12 file /opt/zimbra/ssl/zimbra/jetty.pkcs12…done.
    ** Creating keystore file /opt/zimbra/mailboxd/etc/keystore…done.
    ** Installing CA to /opt/zimbra/conf/ca…done.

    Luego hago /opt/zimbra/java/bin/keytool -import -alias new -keystore /opt/zimbra/java/jre/lib/security/cacerts -storepass changeit -file /opt/zimbra/ssl/zimbra/commercial/commercial.crt

    y no instala el certificado.. me da el siguiente mensaje

    ¿Confiar en este certificado? [no]:

    solo puedo responder No y no instala nada

    Reply
  22. Gabriel Sanchez says

    27 May, 2015 at 15:25

    Hola,

    Hace ya más de 1 año me basé en tu blog para instalar y configurar un servidor Zimbra 8.0.5. sobre Ubuntu 12.04
    Luego instalé un certificado ssl de SartSSL, sin ninguna dificultad.
    Ahora el certificado está por caducar, y no encuentro información sobre cómo renovarlo, es decir qué acciones se deben realizar en el servidor para instalar el nuevo certificado.
    Debo generar un nuevo CSR? Agradecería cualqueir tip que puedas darme.
    Desde ya agradezco tu respuesta y toda la info que pones en tu blog.

    Saludos

    Reply
    • Jorge de la Cruz says

      27 May, 2015 at 15:31

      Saludos Gabriel,
      Con todos los cambios que han pasado en todo este tiempo con Hertbleed, etc, si, te recomiendo que generes un nuevo CSR, basado en SHA256 y 2048bit. Genera el CSR de nuevo y dinos que tal.

      Un saludo

      Reply
  23. Mario Montes says

    10 June, 2015 at 12:46

    Hola Jorge, el problema que tengo es que ya tengo un Wildcard con un CSR ya generado por openssl en otro servidor y al intentar ejecutar me da el siguiente error:

    ** Verifying commercial.crt against commercial.key
    Certificate (commercial.crt) and private key (commercial.key) match.
    XXXXX ERROR: Invalid Certificate: commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA – G3
    error 2 at 1 depth lookup:unable to get issuer certificate

    Claro en la ayuda del comando dice que el
    Default is (no pone nada)

    ¿Como puedo generar el deploy con un SSL ya hecho el CSR? Saludos,

    Reply
    • Jorge de la Cruz says

      10 June, 2015 at 12:59

      Saludos Mario,
      Este error suele ser debido a que no tienes el commercial_ca.crt correcto con las ultimas root CA, Intermediate CA, etc.

      Un saludo

      Reply
    • Mario Montes says

      10 June, 2015 at 13:09

      Me contesto yo mismo https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate

      Con esto ha funcionado, la cuestión es que no he necesitado ejecutar el último comando para importar el SSL al almacén java

      Saludos,

      Reply
      • Jorge de la Cruz says

        10 June, 2015 at 14:26

        El ultimo paso de importarlo al almacen java esta obsoleto para nuevas versiones.

        Al final era entonces el commercial_ca.crt verdad?

        Un saludo !

        Reply
  24. Daniel Galvez says

    12 June, 2015 at 18:04

    Jorge nuevamente agradezco que compartas tu conocimiento con todos, me han sido muy útil muchos de tus pos y también los de Oscar, espero me puedas ayudar con la siguiente duda acerca de los certificados:
    ¿Necesito un tipo de certificado especial para mi servidor zimbra?.

    Y nuevamente agradezco la ayuda que brindas.

    Saludos.

    Reply
    • Jorge de la Cruz says

      12 June, 2015 at 21:07

      Saludos Daniel,
      Depende del negocio que tengas, puedes optar por los mas economicos que se validan en 10 minutos, o mas profesionales que se validen con tu empresa, e incluso los de la barrita verde donde aparece el nombre de la empresa, es dependiendo de lo que gustes, te recomiendo este link, precios inmejorables – https://www.namecheap.com/security/ssl-certificates.aspx

      Un saludo

      Reply
  25. Jefferson Tarira says

    30 June, 2015 at 23:52

    Saludos,
    cometi un error al intentar copiar y reemplace el archivo commercial.key y por eso no me valida el certificado, como puedo hacer para regenerar un numero commercial.key valido con su respectivo commercial.csr ?
    Por suerte mia estaba probando con un ssl comodo de prueba

    Reply
    • Jorge de la Cruz says

      1 July, 2015 at 1:45

      Volviendo a seguir todos los pasos de este blog deberias de generar un nuevo CSR y una nueva private key. Luego puedes hacer el reissue del Certificado a Comodo.

      Un saludo

      Reply
      • Jefferson Tarira says

        1 July, 2015 at 15:21

        Intente probando con RapidSSL pero me sale ahora este error.

        ** Verifying commercial.crt against /opt/zimbra/ssl/zimbra/commercial/commercial.key
        Certificate (commercial.crt) and private key (/opt/zimbra/ssl/zimbra/commercial/commercial.key) match.
        XXXXX ERROR: Invalid Certificate: commercial.crt: C = US, O = GeoTrust Inc., CN = RapidSSL SHA256 CA – G3
        error 2 at 1 depth lookup:unable to get issuer certificate
        XXXXX ERROR: provided cert isn’t valid.

        Reply
        • Jorge de la Cruz says

          1 July, 2015 at 15:37

          RapidSSL tiene su truco, echa un vistazo a este Wiki – https://wiki.zimbra.com/wiki/Installing_a_RapidSSL_Commercial_Certificate
          Un saludo

          Reply
      • Juan Carlos says

        3 November, 2015 at 23:49

        certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager: ray.credimax.com->[email protected]:22}

        Reply
        • Jorge de la Cruz says

          3 November, 2015 at 23:52

          Es un SSL nuevo? Lo intentas desde la consola o desde CLI? Que version de ZCS?

          Un saludo

          Reply
    • Jefferson Tarira says

      1 July, 2015 at 20:43

      Funciono con ese truco y va perfecto.

      Gracias por el tutorial.

      Reply
  26. Manuel says

    6 July, 2015 at 22:50

    Buenas tardes con todos, alguien ha tenido alguna incidencia con el autocompletado de nombres, es decir cuando quiero redactar un correo y escribo las iniciales de la persona no autocompleta, cabe resaltar que estuvo bien hace 1 semana y uso la versión 8.6 del zimbra. A que podría deberse¿?

    Reply
    • Jorge de la Cruz says

      6 July, 2015 at 23:40

      Quizas esto pueda ayudar – https://wiki.zimbra.com/wiki/Reset_contact_Autocomplete_ranking

      Un saludo

      Reply
      • Manuel says

        7 July, 2015 at 17:33

        Gracias por su respuesta, voy a revisarlo.
        Aclarando un poco la incidencia; cada vez que ahora creo un usuario nuevo y quiero enviarle un correo no auto-completa, tenía 180 usuarios ahora tengo 192 y a partir del 180 los usuarios que creo ya no se muestran para poder enviarle un correo.
        En una ocasión tuve que hacer backup, borrar todo e instalar de nuevo y se arreglo, ahora nuevamente el mismo incidente.

        Reply
  27. Edgard Febrero says

    13 July, 2015 at 22:30

    Hola Jorge genial tu blog , me gustaria que me ayudaras con lo siguiente deseo remover la clave del key para el ssl, y me gustaria que me ayudaras con eso.

    Saludos

    Reply
    • Jorge de la Cruz says

      13 July, 2015 at 22:43

      Saludos Edgard, muchas gracias por tus comentarios.
      Que clave te refieres? La private key? Te recomiendo generar el CSR de nuevo usando SHA256, que version de Zimbra usas?

      Un saludo

      Reply
      • Manuel says

        1 October, 2015 at 0:21

        SAludos Estimado JOrge de la Cruz,

        Anteriormente te realice una consulta y es posible instalar un certificado comercial en zimbra Split Domain. Tengo 3 servidores zimbra Un ldap, un mta y un mailbox la pregunta es como se instalar o como se crean los key y el CSR se lo agradeceria si me puede brinda alguna ayuda de antemano gracias

        Reply
        • Jorge de la Cruz says

          1 October, 2015 at 0:42

          Saludos Manuel,
          En tu caso, necesitas un certificado SSL Wildcard, para que luego instalas en todos los servidores.
          Para crear el CSR lanza el siguiente comando:
          /opt/zimbra/bin/zmcertmgr createcsr comm -new -subject "/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=*.domain.com"

          Luego comprar un Wildcard, lo mas barato seguramente en Namecheap, luego instalarlo siguiendo los comandos tradicionales.
          /opt/zimbra/bin/zmcertmgr deploycrt comm /tmp/wildcard.crt /tmp/ca_chain.crt

          Reiniciar los servicios y verificar que el SSL se ha instalado correctamente, en cada server lanzar:
          /opt/zimbra/bin/zmcertmgr viewdeployedcrt

          Un saludo

          Reply
  28. Juanjo says

    14 December, 2015 at 12:46

    Hola Jorge,

    Una pregunta sobre este tema, estoy intentando implementar la comunicación tsl entre servidores de correo, y mi duda es ¿sirve este certificado para este tema?

    Reply
    • Jorge de la Cruz says

      14 December, 2015 at 12:55

      Saludos Juanjo,
      Yo siempre recomiendo un Certificado SSL para todo, en servidores web, Zimbra, etc. Una vez tengas tu SSL comercial instalado, por favor revisar este Wiki para mejorar mas aun la seguridad:
      https://wiki.zimbra.com/wiki/How_to_obtain_an_A%2B_in_the_Qualys_SSL_Labs_Security_Test

      Un saludo

      Reply
      • Juanjo says

        14 December, 2015 at 17:13

        Muchas gracias, lo miraré y cuando tenga algo respondo por aquí.
        Gracias de nuevo

        Reply
  29. Paul Falconi says

    21 April, 2016 at 23:26

    Jorge, muchas gracias por tu post, en el comando /opt/zimbra/bin/zmcertmgr createcsr comm -new -subject “/C=GB/ST=London/L=London/O=Zimbra/OU=Zimbra IT/CN=help.zimbra.com”
    se ùede cambiar GB y London por la ubicación actual de la compañia?

    Reply
    • Jorge de la Cruz says

      22 April, 2016 at 0:08

      Claro, esos campos son los que tu desees, un saludo

      Reply
  30. Mauricio says

    28 April, 2016 at 23:02

    Mil gracias Jorge, funciono a la primera!!!! Tu sitio me ayudo a montar todo un Zimbra. De 10 tu pagina.

    Reply
    • Jorge de la Cruz says

      29 April, 2016 at 14:49

      Muchas gracias Mauricio, siempre es un placer leer comentarios como este. Un saludo

      Reply
  31. Carlos Benitez says

    26 January, 2017 at 17:41

    Gracias Jorge, no importa las veces que entre al blog en busca de soluciones, siempre las encuentro aquí. Me funcionó perfectamente con estos pasos, una consulta; cuanto tiempo tarda en actualizar el certificado en el navegador? Yo ya tenía un certificado y ahora lo actualicé pero me sigue saliendo en el navegador la fecha del certificado anterior. Sin embargo desde la consola del servidor con el comando “/opt/zimbra/bin/zmcertmgr viewdeployedcrt” puedo ver que me actualizó el certificado. Hay algún servicio que deba reiniciar para que actualice en el navegador?
    Desde ya muchas gracias.
    Saludos desde Paraguay

    Reply
    • Jorge de la Cruz says

      26 January, 2017 at 21:05

      Saludos Carlos,
      Quizá sea la cache del navegador, prueba en uno nuevo.

      un saludo

      Reply
  32. Diego says

    27 February, 2017 at 20:01

    Buenas tardes Jose,

    quisiera saber que tipo de certificado deberia adquirir para mi servidor de correo, la mayoria coloca planes para paginas web, o es igual el ssl tanto en web para correo.

    Gracias.

    Reply
    • Jorge de la Cruz says

      27 February, 2017 at 20:18

      Saludos Diego,
      Debes asegurarte que el SSL protege tu nombre interno y externo, por ejemplo si tu server internamente se llama correo.dominio.com y tu fqdn es correo.dominio.com, entonces solo tienes que comprar un SSL para ese dominio, si tienes un nombre para el server llamado srv1.dominio.com y tienes fqdn correo.dominio.com, necesitas un SSL que te proteja los dos, o un wildcard.

      Reply
  33. Rafael Eduardo Cotes Diaz says

    16 April, 2017 at 15:47

    Excelente los comentarios un saludo especial a jorge, segui paso a paso y pude instalar un certificado de godaddy en zimbra, no me salio error, sin embargo despues de eso esperaba que cuando cargara el sitio me saliera activo el certificado y dice que no es seguro… que puedo hacer..

    Reply
  34. John Alexander Ortiz says

    1 August, 2017 at 15:31

    Buen Día. tengo el siguiente error al intentar instalar el certificado SSL por modo WEB

    El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtchain /opt/zimbra/data/tmp/811e135c-345d-46c4-9125-64516e40e32d/chain_1a1ee163-285b-4672-bea9-4a9d2520034b /opt/zimbra/data/tmp/811e135c-345d-46c4-9125-64516e40e32d/crt_1a1ee163-285b-4672-bea9-4a9d2520034b with {RemoteManager: zimbracga.inoxtec.com.co->[email protected]:22}

    y por modo consola. ejecuto el comando

    /opt/zimbra/bin/zmcertmgr verifycrt comm commercial.key commercial.crt commercial_ca.crt

    zmcertmgr: ERROR: no longer runs as root!

    No entiendo cuantos archivos son para instalar.

    Gracias

    Reply
    • Jorge de la Cruz says

      1 August, 2017 at 17:19

      Saludos John,
      Prueba los mismos comandos pero como usuario zimbra por CLI, deberia funcionar.

      Un saludo

      Reply
      • John Alexander Ortiz says

        3 August, 2017 at 13:19

        Buen DIa.

        Tengo este mensaje ahora.

        ** Verifying ‘commercialcrt’ against ‘commercial.key’
        ERROR: Can’t read file ‘commercial.key’
        ERROR: Can’t read file ‘commercial.crt’

        Reply
        • Jorge de la Cruz says

          3 August, 2017 at 13:28

          Pon esos dos ficheros en /tmp y asegúrate que todos los users tienen privilegios de leerlos.

          Reply
  35. Jose says

    21 November, 2017 at 1:50

    Buen dia:
    Tengo servidor de correo zimbra 8.5 sobre Ubuntu 12.04.
    Hoy intente renovar mi certificado SSL a como todos los años lo he realizado en modo CLI, sin embargo, me envia el siguiente mensaje de error y no permite la instalación de certificado:

    “El certificado no se ha instalado debido al error: system failure exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager:mail.midominio.com->[email protected]:22}”

    Cualquier ayuda, te estaré agradecido.

    Saludos,

    Reply
  36. Cristopher Loli says

    24 November, 2017 at 16:18

    Jorge este certificado tambien sirve para conectarse a los puertos seguros 995 ssl y 465 ssl de zimbra e imap seguro.

    Saludos,
    Cristopher

    Reply
  37. Eduard says

    30 January, 2018 at 22:01

    hola jorge, gestione mi csr desde la web consola de zimbra, compre mi certificado ssl , todo bien el tema es q cuando instalo esos certificados desde la consola web de administracion zimbra me da este error:

    Administración de Zimbra
    El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtchain /opt/zimbra/data/tmp/bf6f465f-2f8a-4658-81ba-2e5e9e5ae683/chain_f9f27e68-75c1-47ef-9405-4301787320b0 /opt/zimbra/data/tmp/bf6f465f-2f8a-4658-81ba-2e5e9e5ae683/crt_f9f27e68-75c1-47ef-9405-4301787320b0 with {RemoteManager: mail.tiendasapolokits.com.pe->[email protected]:22}

    y no se q hacer para corregirlo

    Reply
  38. Juan Ramirez says

    16 April, 2018 at 23:23

    Hola jorge, como siempre muy buenos temas con referencia a zimbra, te comento que cuando yo quiero instalar un certificado comercial por la interface web del mismo admin de zimbra, me indica este error:
    “El certificado no se ha instalado debido al error : system failure: exception executing command: zmcertmgr verifycrtkey comm /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current_comm.key /opt/zimbra/mailboxd/webapps/zimbraAdmin/tmp/current.crt with {RemoteManager:…….”

    y no me permite la instalacion del certificado que compre, que podria hacer con referencia a este error, no quisiera seguir forzando la instalación por temor que malogre algún archivo y falle el servidor.

    Saludos desde Perú.

    Reply
    • Jorge de la Cruz says

      17 April, 2018 at 0:06

      Saludos Juan,
      Lo mejor es no usar la interfaz web de admin ya que esta rota, como generaste el .csr?

      Reply
  39. David says

    29 October, 2018 at 14:35

    Por favor me puedes auidar con la solucion tengo el mismo problemita

    Reply
  40. Uriel Piñon says

    13 November, 2018 at 18:35

    Hola Jorge.

    Estoy trabajando con la versión 8.8.9 y al hacer el cambio de certificado por uno emitido por GoDaddy me sigue enviando la notificación de un certificado no legitimo pero ya con los datos del emisor. ¿no se supone que el ser emitido por GoDaddy esto ya no debería de ser mostrado y poder entrar al webmail sin agrega la excepción en el navegador o tener que aceptar el certificado en el gestor de correo de outlook?

    ¿Alguna idea para evitar la excepción o corregir la aplicación del certificado en el servidor?

    Reply
    • Jorge de la Cruz says

      13 November, 2018 at 20:19

      Saludos Uriel,
      Si es de goddady y lo instalaste sin error, deberia funcionar bien, pregunta clave usas https://tucorreo.dominio.com y tu SSL es para ese dominio verdad? No estaras intentando entrar por IP? Por IP siempre te dara error claro

      Reply
  41. Uriel Piñon says

    13 November, 2018 at 22:08

    (Saludos Uriel,
    Si es de goddady y lo instalaste sin error, deberia funcionar bien, pregunta clave usas https://tucorreo.dominio.com y tu SSL es para ese dominio verdad? No estaras intentando entrar por IP? Por IP siempre te dara error claro)

    el certificado lo genere bajo el nombre “midominio.com” y los punteros (DNS) buscan “mail.midominio.com” cabe mencionar que utilizo mas de un dominio para envio y recepción de correos.

    ¿tengo que generar de nuevo el certificado bajo el nombre de dominio principal, ejemplo “mail.midominio.com”?

    Reply
    • Jorge de la Cruz says

      13 November, 2018 at 23:40

      Saludos Uriel,
      Si, tu SSL tiene que ser para el FQDN que usas, si es mail.dominio.com, ese debe ser el SSL. Si tienes otros SSL, puedes generar otros SSL para cada dominio – https://wiki.zimbra.com/wiki/Multiple_SSL_Certificates,Server_Name_Indication(SNI)_for_HTTPS

      Igualmente, SSL SNI no funciona para IMAP/POP y SMTP, siempre puedes solventarlo usando diferentes IPs publicas, o usando un SSL con multidominios Multi-SAN se llaman

      Reply
  42. Uriel Piñon says

    13 November, 2018 at 22:31

    Gracias por tu pronta respuesta.

    Estoy usando el certificado sobre el DNS “midominio.com” pero desde el gestor de Outlook o via web accedo o busco desde el DNS “mail.midominio.com” ¿tendría que generar nuevamente el certificado bajo el DNS “mail.midominio.com”?. Cabe mencionar que ocupo mas de un dominio para mis buzones de correo.

    Reply
  43. Uriel Piñon says

    13 November, 2018 at 23:55

    Muchas gracias Jorge, ya revoque el certificado y genere uno de tipo UCC (así los llama GoDaddy) con los FQDN que me estaban haciendo falta.

    Saludos desde México.

    Reply
  44. Luis Gallardo says

    20 June, 2019 at 16:38

    Por favor podrias ayudarme con este error:

    El certificado no se ha instalado debido a un error Detalles : System Failure: fetchUploads () missing parameter: accounttld + c849cca2-69a0-4821-8893-b687fbef0e56, upload +null Codigo error: ZaCertWizard. prototype.installcallback Method: AjxException. UNKNOWN ERROR Detalles: system Failure

    Reply
    • Jorge de la Cruz says

      20 June, 2019 at 20:29

      Saludos Luis, parece que no subiste a zimbra bien, tienes que usar su – zimbra, el menos es importante

      Reply
  45. Roberto Andrade says

    27 December, 2019 at 12:17

    Hola Jorge, gracias por compartir todos tus conocimientos de Zimbra.
    Yo tengo y server Zimbra 8.8.15 y tengo 4 dominios diferentes y tengo un Certificado SSL único para los 4 dominios, pero me gustaría, por motivos de privacidad, separarlos. Hay alguna manera de generar certificados individuales para cada dominio?

    Reply
  46. Jacob Reyes Baque says

    7 February, 2021 at 15:42

    Saludos, instalé el certificado comercial pero no puedo acceder al admin console me sale que falló autenticación.

    Reply
    • Jorge de la Cruz says

      7 February, 2021 at 23:54

      Saludos Jacob, el certificado SSL no afecta a la autenticacion del admin console, pegame un pantallazo o algo

      Reply
  47. Camilo Marín says

    7 June, 2022 at 21:35

    Hola,

    Seguí los pasos pero me aparece al final
    zmcertmgr: ERROR deploycrt(comm /opt/zimbra/ssl/zimbra/commercial/commercial.crt /opt/zimbra/ssl/zimbra/commercial/commercial_ca.crt) failed:
    chdir(/root) failed: Permission denied

    Corrí
    /opt/zimbra/bin/zmcertmgr verifycrt comm /opt/zimbra/ssl/zimbra/commercial/commercial.key /opt/zimbra/ssl/zimbra/commercial/commercial.crt
    Y el resultado es Valid certificate chain: /opt/zimbra/ssl/zimbra/commercial/commercial.crt: OK

    Corrí /opt/zimbra/libexec/zmfixperms -extended y /opt/zimbra/libexec/zmfixperms

    Tampoco soluciona el problema, tengo un certificado recién renovado de Globalsign, no puedo cambiar la key

    La versión de zimbra es 8.8.12_GA_3866.FOSS

    Agradezco cualquier ayuda que me pueda proporcionar

    Reply

Trackbacks

  1. Zimbra-in-a-Box » Blog de Jorge de la Cruz says:
    25 April, 2014 at 18:15

    […] Instalar un Certificado SSL comercial en nuestro servidor Zimbra […]

    Reply
  2. Zimbra: Zpush, sincronizar móviles con Zimbra Collaboration Open Source Edition » Blog de Jorge de la Cruz says:
    17 June, 2014 at 9:16

    […] para aceptar las peticiones. Además cargaremos nuestro certificado, es aconsejable usar un certificado válido, para que los dispositivos móviles no den […]

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Primary Sidebar

  • Email
  • GitHub
  • LinkedIn
  • RSS
  • Twitter
  • YouTube

Gold Partners

Silver Partners

Libros Gratuitos

Cloud por vExperts
VMware por vExperts

VMware vExpert

Puesto 16 en Top vBlog

Calendario de Posts

June 2013
M T W T F S S
 12
3456789
10111213141516
17181920212223
24252627282930
« May   Jul »

Disclaimer

Todas las opiniones expresadas en este sitio son las mías propias y no representan las opiniones de ninguna compañía con la que haya trabajado, esté trabajando o vaya a estar trabajando.

Copyright © 2026 · El Blog de Jorge de la Cruz