Generator CSR
Aby otrzymać certyfikat TLS, musisz przekazać urzędowi certyfikacji żądanie podpisania certyfikatu: swoją domenę, klucz publiczny i dowód, że posiadasz pasujący klucz prywatny. Ten generator tworzy CSR w formacie PEM i jej prywatny klucz RSA w Twojej przeglądarce, z polami i rozmiarem klucza, które podasz. Klucz prywatny nigdy nie opuszcza strony, ale pobierz go przed zamknięciem karty, bo nic nie jest przechowywane na serwerze.
Jak wygenerować CSR
-
1
Podaj Common Name (CN)
Główna nazwa hosta, którą obejmie certyfikat, np. `www.example.com`. Dozwolone są symbole wieloznaczne, np. `*.example.com`.
-
2
Uzupełnij pola organizacji (opcjonalnie)
O (organizacja), OU, L (miasto), ST (województwo), C (kod kraju) oraz opcjonalny adres e-mail. Certyfikaty z weryfikacją domeny ignorują większość z nich; certyfikaty OV i EV ich wymagają.
-
3
Wybierz rozmiar klucza
RSA 2048 (domyślny, uniwersalnie kompatybilny) lub mocniejsze rozmiary RSA 3072 i RSA 4096.
-
4
Pobierz oba pliki
Plik `.csr` trafia do Twojego CA, a `.key` zostaje na Twoim serwerze. Przechowuj klucz bezpiecznie: utrata go oznacza rozpoczęcie od nowa.
Co zostanie wygenerowane
Dwa pliki PEM:
example.csr (publiczny, wysyłany do CA):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (prywatny, pozostaje na Twoim serwerze):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
CSR jest podpisywana kluczem prywatnym jako dowód posiadania. Gdy CA wyda certyfikat, klucz publiczny certyfikatu będzie zgodny z kluczem z CSR, który będzie zgodny z kluczem prywatnym na Twoim serwerze.
Ten generator tworzy CSR z podanym common name i bez rozszerzeń Subject Alternative Name (SAN). Jeśli Twój certyfikat ma obejmować kilka nazw hostów, skorzystaj z narzędzi swojego CA: klienci ACME, tacy jak Let’s Encrypt, zbudują żądanie za Ciebie, a większość formularzy internetowych CA dodaje dodatkowe nazwy przy składaniu.
Wymagania pól w zależności od typu certyfikatu
| Pole | Wymagane w DV? | Wymagane w OV/EV? |
|---|---|---|
| Common Name (CN) | Tak | Tak |
| Organizacja (O) | Nie | Tak, zweryfikowane |
| Jednostka organizacyjna | Opcjonalnie | Opcjonalnie |
| Miejscowość (miasto) | Opcjonalnie | Tak, zweryfikowane |
| Województwo / stan | Opcjonalnie | Tak, zweryfikowane |
| Kraj (2 litery) | Zalecane | Tak, zweryfikowane |
| Adres e-mail | Opcjonalnie | Opcjonalnie |
Let’s Encrypt i większość zautomatyzowanych wydawców DV patrzy tylko na common name. Korporacyjne CA wydające certyfikaty OV/EV weryfikują dane organizacji względem rejestrów firm.
Rozmiary kluczy
| Rozmiar klucza | Zalety | Wady |
|---|---|---|
| RSA 2048 | Uniwersalna kompatybilność, szybki | Mniejszy margines bezpieczeństwa |
| RSA 3072 | Silniejszy, wciąż uniwersalny | Wolniejsze generowanie i handshake |
| RSA 4096 | Najsilniejszy, wciąż uniwersalny | Najwolniejszy i największy |
Dla publicznego serwera WWW RSA 2048 to bezpieczny wybór domyślny. Wybierz 3072 lub 4096 bitów, jeśli chcesz większy margines bezpieczeństwa i akceptujesz wolniejsze generowanie kluczy, wolniejsze handshake oraz większe certyfikaty.
Gdzie CSR bywają błędne
- Certyfikat nie obejmuje nazwy hosta: przeglądarki pokazują “NET::ERR_CERT_COMMON_NAME_INVALID”, gdy certyfikat nie obejmuje dokładnej nazwy, którą odwiedziłeś. Common name musi odpowiadać pełnej nazwie hosta, w tym
www, jeśli go używasz. Ponieważ ten generator tworzy żądanie z jednym CN, skorzystaj z narzędzi swojego CA, gdy potrzebujesz dodatkowych nazw. - Ograniczenie wildcardów: wildcard
*.example.comobejmuje tylko jeden poziom subdomeny. Nie obejmujeapi.v2.example.com. - Domena główna i wildcard to różne nazwy:
*.example.comnie obejmuje gołegoexample.com; w certyfikacie potrzebne są obie jako osobne nazwy. - Adres IP: większość publicznych CA nie wydaje już certyfikatów dla adresów IP; musisz użyć nazwy hosta.
Po wygenerowaniu
- Przechowuj klucz prywatny w bezpiecznym miejscu. Uprawnienia 0600, właścicielem użytkownik serwera WWW.
- Wklej CSR do formularza internetowego lub narzędzia CLI swojego CA (Let’s Encrypt przez ACME zwykle robi to automatycznie).
- Odbierz podpisany certyfikat (i łańcuch pośredni).
- Zainstaluj na serwerze zarówno łańcuch certyfikatów, jak i klucz prywatny.
- Zweryfikuj za pomocą sprawdzarki SSL.
Najczęściej zadawane pytania
Nie. Generowanie klucza odbywa się w całości w Twojej przeglądarce. Strona nie przechowuje kluczy na serwerze. Pobierz plik klucza natychmiast; gdy zamkniesz kartę, przepadnie.
Dla większości publicznych stron internetowych RSA 2048 to bezpieczny uniwersalny standard i generuje się szybko. Wybierz 3072 lub 4096 bitów, jeśli chcesz większy margines bezpieczeństwa i akceptujesz wolniejsze generowanie kluczy i handshake.
Tak. Użyj *.example.com jako common name. Pamiętaj, że wildcard obejmuje tylko jeden poziom subdomeny i że większość wydawców DV wymaga walidacji DNS (nie HTTP) dla certyfikatów z wildcardami.
CSR to żądanie: mówi “podpisz ten klucz publiczny dla tych nazw hostów.” Certyfikat to to, co CA zwraca po podpisaniu. CSR jest krótkotrwała i nie instaluje się jej na serwerze; to certyfikat faktycznie obsługuje TLS.
Powiązane narzędzia
Koder szyfru A1Z26
Koduj tekst szyfrem A1Z26 (A=1, B=2, ... Z=26) albo dekoduj sekwencję liczb z powrotem na litery, z własnym separatorem.
Koder szyfru Cezara
Szyfruj i odszyfrowuj tekst szyfrem Cezara. Dowolne przesunięcie 1-25, obsługa ROT13 jako przypadku specjalnego, zachowanie interpunkcji i wielkości liter.
Szyfrowanie i odszyfrowywanie AES
Szyfruj i odszyfrowuj mało wrażliwy tekst z użyciem szyfrów AES OpenSSL. Hasło jest haszowane SHA-256, a wynik Base64 zawiera IV oraz szyfrogram.
Koder plików Base64
Koduj dowolny plik (PDF, ZIP, obraz, plik wykonywalny) do tekstu Base64 do osadzania w JSON, e-mailu, YAML albo data URI. Działa lokalnie, bez uploadu.
Koder szyfru Atbash
Koduj lub dekoduj tekst szyfrem Atbash, hebrajskim podstawieniem mapującym A-Z na Z-A. Ta sama operacja szyfruje i odszyfrowuje.
Koder i dekoder Base32
Koduj i dekoduj ciągi Base32 alfabetem RFC 4648. Przydatne dla sekretów TOTP, tokenów niewrażliwych na wielkość liter i identyfikatorów wpisywanych przez ludzi.