BookinglyTech News
Infraestructura

LDAPS falla en Linux pese a importar el certificado de AD

Tras añadir el certificado de Active Directory a la tienda de CA de Linux, la conexión con openssl sigue sin validar la cadena.

2 min de lecturar/sysadmin0 vistas

El usuario de r/sysadmin intentó asegurar la comunicación de un ticketing interno con AD usando LDAPS. Exportó el certificado .cer del servicio de certificados de AD, lo copió a /usr/local/share/ca‑certificate/ renombrándolo a .crt y ejecutó update‑ca‑certificates, lo que confirmó la incorporación del nuevo certificado.

A continuación probó la conexión con:

openssl s_client -connect my.server.dc:636 -showcerts

El cliente muestra:

CONNECTED(00000003)
depth=0 CN = my.server.dc
verify error:num=20:unable to get local issuer certificate
verify return:1
depth=0 CN = my.server.dc
verify error:num=21:unable to verify the first certificate
verify return:1
depth=0 CN = my.server.dc
verify return:1

Los errores 20 y 21 indican que OpenSSL no encuentra una cadena de confianza que llegue a una autoridad certificadora raíz conocida. En la práctica, el certificado importado es sólo el del controlador de dominio; falta el certificado intermedio o la autoridad raíz que lo firmó. Sin esa cadena completa, el cliente no puede validar la primera certificación.

Para resolverlo hay que asegurarse de que la tienda de CA contenga todos los certificados intermedios y raíz utilizados por AD. La forma más sencilla es exportar el certificado de la CA raíz (y cualquier intermedio) desde el servidor de AD, concatenarlos en un único archivo .crt y volver a ejecutar update‑ca‑certificates. También es posible indicar explícitamente el archivo de confianza con la opción -CAfile de OpenSSL.

Otra alternativa es desactivar la verificación de la cadena con -no_ssl3 o -verify 0, pero eso elimina la seguridad que se buscaba. Lo recomendable es mantener la validación completa y, si la infraestructura usa una CA interna, distribuir su cadena completa a todos los hosts que necesiten LDAPS.

Conclusión: el problema no está en el importado del certificado sino en la cadena incompleta. Añadiendo los certificados intermedios y raíz a la tienda de confianza, la conexión LDAPS debería establecerse sin errores.