SSL-certifikatgenerator

Identitet

Självsignerade certifikat är inte betrodda av webbläsare som standard: använd endast för lokal utveckling, testning eller privata nätverk.

Generera ett självsignerat certifikat för lokal utveckling eller interna tester, direkt i webbläsaren. Du väljer RSA-nyckelstorlek (2048, 3072 eller 4096 bitar), Common Name, Subject Alternative Names, giltighetsfönster och grundläggande organisationsuppgifter. Certifikatet och dess privata nyckel skapas i webbläsaren och skickas aldrig till vår server, och du laddar ner båda som PEM-filer redo för Nginx eller Apache.

Så fungerar certifikatgenereringen

  1. 1

    Välj RSA-nyckelstorlek

    2048 bitar räcker för de flesta tester; 3072 eller 4096 ger en större nyckel på bekostnad av hastigheten.

  2. 2

    Ange subjekt och SAN

    Common Name plus varje värdnamn eller IP som certifikatet ska täcka (moderna webbläsare bortser från CN till förmån för SAN).

  3. 3

    Generera i webbläsaren

    Ett självsignerat certifikat skapas och signeras med den tillhörande privata nyckeln, helt lokalt i webbläsaren.

  4. 4

    Ladda ner resultatet

    Ett PEM-kodat certifikat (`cert.pem`) och den privata nyckeln i PEM (`key.pem`), redo att installeras.

Allt sker i din webbläsare

Den här generatorn körs helt i din webbläsare. RSA-nyckelparet skapas lokalt med ett JavaScript-kryptobibliotek, certifikatet signeras på din enhet, och varken den privata nyckeln eller certifikatet laddas någonsin upp till vår server. Behandla ändå den privata nyckeln som en hemlighet: den som har den kan utge sig för att vara certifikatet.

Vad självsignerat betyder

Du är både utfärdare och subjekt: certifikatet signeras med sin egen privata nyckel, så ingen publik certifikatutfärdare (CA) går i god för det. Därför visar webbläsare en varning. Det passar för tester, lokal utveckling (localhost, dev.local) och interna servrar där du kan distribuera certifikatet till de klienter som ska lita på det.

Behöver du ett certifikat som det publika internet litar på är det här verktyget inte rätt steg: du behöver ett CA-signerat certifikat (till exempel från Let’s Encrypt eller en betald CA), vilket kräver en certifikatsigneringsbegäran (CSR) och en domänvalidering som det här webbläsarverktyget inte utför.

Vad certifikatet innehåller

Fält Anmärkningar
Subjekt (CN, O, C) Common Name, Organisation, Land
Subject Alternative Names Varje täckt domän eller IP (avgörande!)
Publik nyckel RSA, härledd från den genererade privata nyckeln
Utfärdare Samma som subjektet, eftersom det är självsignerat
Giltighet Not Before / Not After (dina giltighetsdagar)
Key Usage digitalSignature, keyEncipherment
Extended Key Usage serverAuth, clientAuth
Basic Constraints CA:FALSE (ett lövcertifikat, inte en CA)

Utdatafiler

  • key.pem, den privata nyckeln (skydda den, läge 0600)
  • cert.pem, det självsignerade certifikatet (publikt, får spridas)

För Nginx

server {
    listen 443 ssl;
    server_name example.com;
    ssl_certificate     /etc/ssl/certs/cert.pem;
    ssl_certificate_key /etc/ssl/private/key.pem;
    ssl_protocols       TLSv1.2 TLSv1.3;
    ssl_ciphers         HIGH:!aNULL:!MD5;
}

För Apache 2.4+

<VirtualHost *:443>
    ServerName example.com
    SSLEngine on
    SSLCertificateFile    /etc/ssl/certs/cert.pem
    SSLCertificateKeyFile /etc/ssl/private/key.pem
</VirtualHost>

Lita på certifikatet på dina egna maskiner

För att tysta webbläsarvarningen på en maskin du kontrollerar importerar du cert.pem i det systemets eller den webbläsarens förtroendearkiv. Gör bara detta för certifikat du själv har genererat, på enheter du äger. Verktyg som mkcert automatiserar en lokal CA för flera tjänster; den här generatorn skapar ett enda självsignerat certifikat åt gången.

Vad självsignerat inte lämpar sig för

  • Publika webbplatser. Användare ser en varning och många lämnar.
  • Integrationer med tredjeparts-API:er. De flesta klienter avvisar okända utfärdare.
  • Produktion. Absolut inte. Använd Let’s Encrypt (gratis) eller en betald CA för allt på det öppna internet.

Vanliga frågor

Nej. Nyckelparet och certifikatet genereras i din webbläsare och stannar på din enhet; ingenting laddas upp. Håll ändå den nedladdade filen key.pem privat, eftersom den som har den kan utge sig för att vara certifikatet.

Nej, om tredje parter ska ansluta. Webbläsare visar en tydlig varning. Använd ett CA-signerat certifikat från en gratis (Let’s Encrypt, ZeroSSL) eller betald CA. Självsignerat fungerar maskin till maskin i ett internt nätverk där du kontrollerar båda ändarna.

Historiskt innehöll CN den primära domänen. Moderna webbläsare bortser från CN vid värdvalidering och använder bara SAN. Ange alltid varje värdnamn i SAN; sätt CN till den primära domänen enbart för läsbar identifiering.

Ja, ange *.example.com i SAN. Det täcker en nivå av subdomäner. För flera nivåer lägger du till flera wildcards (*.example.com och *.dev.example.com).

Relaterade verktyg