Generator CSR

Generuj CSR
Dalej

Aby otrzymać certyfikat TLS, musisz przekazać urzędowi certyfikacji żądanie podpisania certyfikatu: swoją domenę, klucz publiczny i dowód, że posiadasz pasujący klucz prywatny. Ten generator tworzy CSR w formacie PEM i jej prywatny klucz RSA w Twojej przeglądarce, z polami i rozmiarem klucza, które podasz. Klucz prywatny nigdy nie opuszcza strony, ale pobierz go przed zamknięciem karty, bo nic nie jest przechowywane na serwerze.

Jak wygenerować CSR

  1. 1

    Podaj Common Name (CN)

    Główna nazwa hosta, którą obejmie certyfikat, np. `www.example.com`. Dozwolone są symbole wieloznaczne, np. `*.example.com`.

  2. 2

    Uzupełnij pola organizacji (opcjonalnie)

    O (organizacja), OU, L (miasto), ST (województwo), C (kod kraju) oraz opcjonalny adres e-mail. Certyfikaty z weryfikacją domeny ignorują większość z nich; certyfikaty OV i EV ich wymagają.

  3. 3

    Wybierz rozmiar klucza

    RSA 2048 (domyślny, uniwersalnie kompatybilny) lub mocniejsze rozmiary RSA 3072 i RSA 4096.

  4. 4

    Pobierz oba pliki

    Plik `.csr` trafia do Twojego CA, a `.key` zostaje na Twoim serwerze. Przechowuj klucz bezpiecznie: utrata go oznacza rozpoczęcie od nowa.

Co zostanie wygenerowane

Dwa pliki PEM:

example.csr (publiczny, wysyłany do CA):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (prywatny, pozostaje na Twoim serwerze):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

CSR jest podpisywana kluczem prywatnym jako dowód posiadania. Gdy CA wyda certyfikat, klucz publiczny certyfikatu będzie zgodny z kluczem z CSR, który będzie zgodny z kluczem prywatnym na Twoim serwerze.

Ten generator tworzy CSR z podanym common name i bez rozszerzeń Subject Alternative Name (SAN). Jeśli Twój certyfikat ma obejmować kilka nazw hostów, skorzystaj z narzędzi swojego CA: klienci ACME, tacy jak Let’s Encrypt, zbudują żądanie za Ciebie, a większość formularzy internetowych CA dodaje dodatkowe nazwy przy składaniu.

Wymagania pól w zależności od typu certyfikatu

Pole Wymagane w DV? Wymagane w OV/EV?
Common Name (CN) Tak Tak
Organizacja (O) Nie Tak, zweryfikowane
Jednostka organizacyjna Opcjonalnie Opcjonalnie
Miejscowość (miasto) Opcjonalnie Tak, zweryfikowane
Województwo / stan Opcjonalnie Tak, zweryfikowane
Kraj (2 litery) Zalecane Tak, zweryfikowane
Adres e-mail Opcjonalnie Opcjonalnie

Let’s Encrypt i większość zautomatyzowanych wydawców DV patrzy tylko na common name. Korporacyjne CA wydające certyfikaty OV/EV weryfikują dane organizacji względem rejestrów firm.

Rozmiary kluczy

Rozmiar klucza Zalety Wady
RSA 2048 Uniwersalna kompatybilność, szybki Mniejszy margines bezpieczeństwa
RSA 3072 Silniejszy, wciąż uniwersalny Wolniejsze generowanie i handshake
RSA 4096 Najsilniejszy, wciąż uniwersalny Najwolniejszy i największy

Dla publicznego serwera WWW RSA 2048 to bezpieczny wybór domyślny. Wybierz 3072 lub 4096 bitów, jeśli chcesz większy margines bezpieczeństwa i akceptujesz wolniejsze generowanie kluczy, wolniejsze handshake oraz większe certyfikaty.

Gdzie CSR bywają błędne

  • Certyfikat nie obejmuje nazwy hosta: przeglądarki pokazują “NET::ERR_CERT_COMMON_NAME_INVALID”, gdy certyfikat nie obejmuje dokładnej nazwy, którą odwiedziłeś. Common name musi odpowiadać pełnej nazwie hosta, w tym www, jeśli go używasz. Ponieważ ten generator tworzy żądanie z jednym CN, skorzystaj z narzędzi swojego CA, gdy potrzebujesz dodatkowych nazw.
  • Ograniczenie wildcardów: wildcard *.example.com obejmuje tylko jeden poziom subdomeny. Nie obejmuje api.v2.example.com.
  • Domena główna i wildcard to różne nazwy: *.example.com nie obejmuje gołego example.com; w certyfikacie potrzebne są obie jako osobne nazwy.
  • Adres IP: większość publicznych CA nie wydaje już certyfikatów dla adresów IP; musisz użyć nazwy hosta.

Po wygenerowaniu

  1. Przechowuj klucz prywatny w bezpiecznym miejscu. Uprawnienia 0600, właścicielem użytkownik serwera WWW.
  2. Wklej CSR do formularza internetowego lub narzędzia CLI swojego CA (Let’s Encrypt przez ACME zwykle robi to automatycznie).
  3. Odbierz podpisany certyfikat (i łańcuch pośredni).
  4. Zainstaluj na serwerze zarówno łańcuch certyfikatów, jak i klucz prywatny.
  5. Zweryfikuj za pomocą sprawdzarki SSL.

Najczęściej zadawane pytania

Nie. Generowanie klucza odbywa się w całości w Twojej przeglądarce. Strona nie przechowuje kluczy na serwerze. Pobierz plik klucza natychmiast; gdy zamkniesz kartę, przepadnie.

Dla większości publicznych stron internetowych RSA 2048 to bezpieczny uniwersalny standard i generuje się szybko. Wybierz 3072 lub 4096 bitów, jeśli chcesz większy margines bezpieczeństwa i akceptujesz wolniejsze generowanie kluczy i handshake.

Tak. Użyj *.example.com jako common name. Pamiętaj, że wildcard obejmuje tylko jeden poziom subdomeny i że większość wydawców DV wymaga walidacji DNS (nie HTTP) dla certyfikatów z wildcardami.

CSR to żądanie: mówi “podpisz ten klucz publiczny dla tych nazw hostów.” Certyfikat to to, co CA zwraca po podpisaniu. CSR jest krótkotrwała i nie instaluje się jej na serwerze; to certyfikat faktycznie obsługuje TLS.

Powiązane narzędzia