CSR-generator

Generera CSR
Nästa

För att få ett TLS-certifikat måste du lämna en Certificate Signing Request till en certifikatutfärdare: din domän, din publika nyckel och bevis på att du innehar den matchande privata nyckeln. Den här generatorn skapar en PEM-CSR och dess RSA-privata nyckel i din webbläsare, med de fält och den nyckelstorlek du anger. Den privata nyckeln lämnar aldrig sidan, men ladda ner den innan du stänger fliken, eftersom ingenting lagras på servern.

Så genererar du en CSR

  1. 1

    Ange Common Name (CN)

    Det primära värdnamn som certifikatet ska skydda, t.ex. `www.example.com`. Wildcards som `*.example.com` är tillåtna.

  2. 2

    Fyll i organisationsfälten (valfritt)

    O (organisation), OU, L (ort), ST (region), C (landskod) och valfritt en e-postadress. Domänvaliderade certifikat ignorerar de flesta av dessa; OV- och EV-certifikat kräver dem.

  3. 3

    Välj en nyckelstorlek

    RSA 2048 (standard, universellt kompatibel) eller de starkare storlekarna RSA 3072 och RSA 4096.

  4. 4

    Ladda ner båda filerna

    `.csr` går till din CA; `.key` stannar på din server. Förvara nyckeln säkert: att förlora den innebär att börja om.

Det som genereras

Två PEM-filer:

example.csr (publik, skickas till CA:n):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privat, stannar på din server):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

CSR:n signeras med den privata nyckeln som bevis på innehav. När CA:n utfärdar certifikatet matchar certifikatets publika nyckel nyckeln i CSR:n, som matchar den privata nyckeln på din server.

Den här generatorn skapar en CSR med det common name du anger och utan Subject Alternative Name (SAN)-tillägg. Ska certifikatet täcka flera värdnamn, använd din CAs egna verktyg: ACME-klienter som Let’s Encrypt bygger begäran åt dig, och de flesta webbformulär hos CA:er lägger till de extra namnen vid inlämning.

Fältkrav per certifikattyp

Fält Krävs för DV? Krävs för OV/EV?
Common Name (CN) Ja Ja
Organisation (O) Nej Ja, verifierad
Organisationsenhet Valfritt Valfritt
Plats (ort) Valfritt Ja, verifierad
Region / Län Valfritt Ja, verifierad
Land (2 bokstäver) Rekommenderas Ja, verifierad
E-postadress Valfritt Valfritt

Let’s Encrypt och de flesta automatiserade DV-utfärdare tittar bara på common name. Företags-CA:er som utfärdar OV/EV-certifikat verifierar organisationsuppgifterna mot företagsregister.

Nyckelstorlekar

Nyckelstorlek Fördelar Nackdelar
RSA 2048 Universell kompatibilitet, snabb Mindre säkerhetsmarginal
RSA 3072 Starkare, fortfarande universell Långsammare generering och handshake
RSA 4096 Starkast, fortfarande universell Långsammast och störst

För en publik webbserver är RSA 2048 det säkra standardvalet. Välj 3072 eller 4096 bitar om du vill ha en större säkerhetsmarginal och accepterar långsammare nyckelgenerering, långsammare handshakes och större certifikat.

Där CSR:er går fel

  • Certifikatet täcker inte värdnamnet: webbläsare visar “NET::ERR_CERT_COMMON_NAME_INVALID” när certifikatet inte täcker det exakta namn du besökte. Common name måste matcha det fullständiga värdnamnet, inklusive www om du använder det. Eftersom den här generatorn skapar en begäran med ett enda CN, använd din CAs verktyg när du behöver extra namn.
  • Wildcard-begränsning: ett wildcard *.example.com matchar bara en nivå av subdomäner. Det matchar inte api.v2.example.com.
  • Apex och wildcard är olika namn: *.example.com täcker inte det nakna example.com; du behöver båda som separata namn i certifikatet.
  • IP-adress: de flesta publika CA:er utfärdar inte längre certifikat för IP-adresser, du måste använda ett värdnamn.

Efter generering

  1. Förvara den privata nyckeln säkert. Behörigheter 0600, ägd av webbserverns användare.
  2. Klistra in CSR:n i din CAs webbformulär eller CLI-verktyg (Let’s Encrypt via ACME sköter vanligtvis detta automatiskt).
  3. Ta emot det signerade certifikatet (och mellankedjan).
  4. Installera både certifikatkedjan och den privata nyckeln på din server.
  5. Verifiera med en SSL-kontroll.

Vanliga frågor

Nej. Nyckelgenereringen sker helt i din webbläsare. Sidan lagrar inga nycklar på servern. Ladda ner nyckelfilen omedelbart; så snart du stänger fliken är den borta.

För de flesta publika webbplatser är RSA 2048 den säkra universella standarden och genereras snabbt. Välj 3072 eller 4096 bitar om du vill ha en större säkerhetsmarginal och accepterar långsammare nyckelgenerering och handshakes.

Ja. Använd *.example.com som common name. Kom ihåg att ett wildcard bara matchar en subdomännivå och att de flesta DV-utfärdare kräver DNS-verifiering (inte HTTP) för wildcard-certifikat.

En CSR är en begäran: den säger “signera den här publika nyckeln för dessa värdnamn.” Ett certifikat är vad CA:n returnerar efter signeringen. CSR:n är kortlivad och installeras inte på servern; det är certifikatet som faktiskt betjänar TLS.

Relaterade verktyg

Verktyget finns på andra språk