bg-tutorials

كيفية إنشاء CSR لشهادة SSL

يمكنك إنشاء CSR في ثلاثة أماكن: من سطر الأوامر باستخدام OpenSSL، أو من داخل لوحة تحكم الخادم أو وحدة الإدارة (cPanel، IIS، Plesk)، أو باستخدام مولد CSR مجاني عبر الإنترنت إذا لم يكن لديك وصول إلى الخادم. بغض النظر عن الطريقة التي تختارها، فإنك تُدخل نفس التفاصيل المتعلقة بنطاقك ومؤسستك، وتنتهي بشيئين: CSR الذي تُرسله مع طلب شهادتك، ومفتاح خاص يجب أن يبقى محمياً (بعض لوحات التحكم تخزّن هذا المفتاح لك).

إذا كنت جديداً على هذا الموضوع، فإن CSR (اختصار لـ طلب توقيع الشهادة) هو الملف الذي يطلب من هيئة إصدار الشهادات إصدار شهادة SSL لك. إليك كيفية إنشاء واحد على أي نظام.


كيفية إنشاء CSR في 6 خطوات

  1. قرر أين ستُنشئه: على الخادم الذي سيستضيف الشهادة (سطر الأوامر أو لوحة التحكم)، أو باستخدام مولد CSR مجاني.
  2. افتح أداة SSL الخاصة بخادمك أو شغّل أمر OpenSSL لبدء إنشاء CSR ومفتاح خاص جديدين.
  3. أدخل نطاقك في حقل Common Name (العنوان الدقيق الذي تريد تأمينه، مثل www.example.com).
  4. أضف تفاصيل مؤسستك: المؤسسة، الوحدة، المدينة، الولاية، البلد، والبريد الإلكتروني.
  5. قم بإنشائهما، ثم احتفظ بـ CSR والمفتاح الخاص في مكان آمن. بعض لوحات التحكم تخزّن المفتاح لك.
  6. انسخ CSR وأرسله إلى هيئة إصدار الشهادات عند طلب الشهادة.

هذه الخطوات الست تعمل على كل الأنظمة. للحصول على النقرات والأوامر الدقيقة الخاصة بنظامك، اختره أدناه. إذا لم يكن مذكوراً، فإن الطرق العامة الموجودة أسفل الصفحة تعمل في معظم الحالات.


دليل إنشاء CSR حسب النظام

A star icon
المسؤولية الاجتماعية للشركات لشهادة توقيع الرمز
A star icon
المنصات الأكثر شيوعًا
A mail icon
خوادم البريد والبوابات الإلكترونية
A Linux logo icon
منصات لينكس

ما تحتاجه قبل البدء

  • وصول إلى الخادم أو لوحة التحكم التي ستستضيف الشهادة، أو استخدم مولد CSR الخاص بنا إذا لم يكن لديك وصول.
  • تفاصيل مؤسستك بالضبط كما هي مسجلة قانونياً. هيئات إصدار الشهادات تفحص هذه التفاصيل لشهادات OV وEV.
  • قرار بشأن نوع المفتاح: RSA 2048-bit هو الحد الأدنى القياسي. ECC (على سبيل المثال، P-256) هو خيار حديث وأسرع إذا كان خادمك يدعمه.
  • CSR واحد لكل شهادة. أنشئ واحداً جديداً كل مرة تطلب أو تجدد بمفتاح جديد.

كل CSR يطلب نفس الحقول. إليك ما يجب إدخاله في كل واحد منها:

الحقلما يجب إدخالهمثال
Common Name (CN)النطاق الدقيق المطلوب تأمينه (FQDN)www.example.com
Organization (O)اسم شركتك القانونيExample LLC
Organizational Unit (OU)القسم (اختياري)IT
Locality (L)المدينةAustin
State (ST)اسم الولاية أو المنطقة كاملاً، غير مختصرTexas
Country (C)رمز البلد المكوّن من حرفين وفق ISOUS
Emailالبريد الإلكتروني للتواصل (اختياري)[email protected]

الملف النهائي هو طلب PKCS #10 قياسي. يحمل مفتاحك العام إلى جانب هذه التفاصيل، وهو موقّع بمفتاحك الخاص حتى تتمكن هيئة إصدار الشهادات من التأكد من أن الاثنين ينتميان إلى الطرف نفسه.

نصيحة: لشهادة Wildcard، اضبط Common Name على *.example.com. لعدة نطاقات على شهادة واحدة، احتفظ بنطاقك الرئيسي كـ Common Name وأضف الباقي كـ Subject Alternative Names (SANs)، وليس كـ Common Names إضافية.


الطريقة 1: إنشاء CSR باستخدام OpenSSL (Apache، Nginx، Linux)

OpenSSL هي الطريقة العامة لإنشاء CSR على Apache وNginx ومعظم خوادم Linux. اتصل بخادمك عبر SSH ونفّذ:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr

إليك ما يفعله كل جزء:

  • req -new ينشئ CSR جديداً.
  • -newkey rsa:2048 ينشئ مفتاحاً خاصاً جديداً بحجم 2048 بت من نوع RSA في الوقت نفسه.
  • -nodes يترك المفتاح الخاص بدون عبارة مرور، حتى يتمكن خادمك من تحميله دون طلب كلمة مرور عند إعادة التشغيل.
  • -keyout example.key يحفظ المفتاح الخاص.
  • -out example.csr يحفظ CSR.

يطلب OpenSSL بعد ذلك الحقول من الجدول أعلاه. أدخل Common Name الخاص بك وتفاصيل المؤسسة والموقع. يمكنك ترك كلمة مرور التحدي فارغة.

لتجاوز الأسئلة وإضافة SANs في سطر واحد، مرّر الموضوع (subject) والإضافات (extensions) مباشرة:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr 
  -subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com" 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

تنبيه: تتطلب الراية -addext إصدار OpenSSL 1.1.1 أو أحدث. بعض خوادم CentOS 7 وRHEL 7 القديمة لا تزال تحمل OpenSSL 1.0.2، حيث لا توجد هذه الراية. في هذه الحالة، أضف SANs الخاصة بك من خلال ملف تكوين بدلاً من ذلك. شغّل openssl version إذا لم تكن متأكداً.

افتح ملف example.csr النهائي وانسخ كل ما بين —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–. احتفظ بـ example.key بشكل خاص. ستحتاجه لتثبيت الشهادة لاحقاً، ولا يمكن استرجاعه إذا فقدته.

تفضّل ECC؟ أنشئ المفتاح أولاً، ثم اِبن CSR منه:

openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr

تريد الخطوات الدقيقة لتوزيعتك؟ راجع أدلتنا لـ Apache وNginx وUbuntu وDebian وRed Hat Linux.


الطريقة 2: إنشاء CSR في cPanel

إذا كانت خدمة استضافتك تستخدم cPanel، فلست بحاجة إلى سطر الأوامر.

  1. سجّل الدخول إلى cPanel وافتح SSL/TLS تحت قسم الأمان.
  2. انقر على Certificate Signing Requests (CSR).
  3. تحت Generate a New Certificate Signing Request (CSR)، عبّئ الحقول من الجدول أعلاه. استخدم نطاقك الكامل كقيمة Domains أو Common Name.
  4. انقر على Generate.

يعرض cPanel CSR المُرمّز في الشاشة التالية. انسخه لطلبك. يقوم cPanel بتخزين المفتاح الخاص المطابق لك تحت Private Keys، لذا لست مضطراً لحفظه يدوياً، لكن لاحظ مكانه من أجل التثبيت.

إذا لم تتمكن من إيجاد CSR لاحقاً، فإنه يبقى مدرجاً في نفس شاشة Certificate Signing Requests، حتى تتمكن من نسخه مرة أخرى دون إعادة إنشائه.

تستخدم WHM بدلاً من cPanel؟ الخطوات متشابهة تقريباً، تحت SSL/TLS → Generate an SSL Certificate and Signing Request. أدلة تفصيلية: cPanel وWHM.


الطريقة 3: إنشاء CSR على Windows (IIS)

على خوادم Windows التي تشغّل IIS:

  1. افتح IIS Manager وحدد اسم خادمك في اللوحة اليسرى.
  2. انقر نقراً مزدوجاً على Server Certificates.
  3. في لوحة الإجراءات، انقر على Create Certificate Request.
  4. عبّئ حقول Distinguished Name: Common Name، Organization، Organizational Unit، City، State، وCountry.
  5. اختر مزود تشفير واضبط bit length على 2048 أو أعلى، ثم احفظ CSR في ملف.

اترك المزود على Microsoft RSA SChannel Cryptographic Provider إلا إذا كان لديك سبب محدد لتغييره. أي شيء آخر قد يجعل ربط الشهادة المُصدرة بموقعك أصعب لاحقاً.

يحتفظ IIS بالمفتاح الخاص المُعلَّق في مخزن شهادات الخادم، لذا أكمل الطلب من خلال Complete Certificate Request بعد إصدار الشهادة. لا تعيد بناء الخادم أو تحذف الطلب المُعلَّق في هذه الأثناء، وإلا سيفقد المفتاح وستحتاج إلى إعادة إصدار. على أجهزة Windows بدون IIS، يمكنك إنشاء CSR باستخدام certreq أو ملحق شهادات MMC بدلاً من ذلك.

أدلة كاملة: Microsoft IIS وMicrosoft Windows.


الطريقة 4: إنشاء CSR باستخدام مولد CSR المجاني الخاص بنا

لا تملك وصولاً إلى الخادم، أو تريد فقط إنجاز المهمة في ثوانٍ؟ استخدم أداتنا المجانية.

افتح مولد CSR، عبّئ Common Name والمؤسسة والموقع، ثم قم بالإنشاء. تُنشئ الأداة كلاً من CSR والمفتاح الخاص فوراً وترسل المفتاح إليك بالبريد الإلكتروني كنسخة احتياطية. انسخ CSR لطلبك واحفظ المفتاح الخاص في مكان آمن.

ملاحظتان صريحتان:

  • تُنشئ الأداة المفتاح الخاص لك، وهذا مناسب لمعظم شهادات DV وOV. إذا كانت سياسة أمانك تتطلب ألا يخرج المفتاح من خادمك أبداً، استخدم OpenSSL أو لوحة التحكم بدلاً من ذلك.
  • المولد لا يعمل مع شهادات توقيع الأكواد. منذ يونيو 2023، يجب إنشاء مفاتيح توقيع الأكواد وتخزينها على أجهزة آمنة، لذا أنشئ تلك على الرمز الخاص بك (token) أو HSM.

أنشئ CSR الخاص بك الآن


بعد إنشاء CSR: التحقق والخطوات التالية

قبل إرسال CSR، يستحق الأمر فحصاً سريعاً.

  1. تحقق منه. ألصق CSR في أداة فك تشفير CSR لتأكيد صحة Common Name وتفاصيل المؤسسة. خطأ مطبعي هنا يعني إعادة إصدار لاحقاً.
  2. أرسله. انسخ CSR كاملاً في طلب شهادتك. تقوم هيئة إصدار الشهادات بالتحقق منه وإصدار شهادة SSL الخاصة بك من نوع X.509.
  3. ثبّت الشهادة. بعد إصدارها، اتبع دليلنا عن كيفية تثبيت شهادة SSL، باستخدام المفتاح الخاص الذي حفظته سابقاً.

معظم هيئات إصدار الشهادات ترسل الشهادة المُصدرة بالبريد الإلكتروني في غضون دقائق لشهادة DV، عادةً كملف .crt أو .cer مع حزمة شهادة وسيطة. خزّنها مع المفتاح الخاص الذي أنشأته.

احتفظ بنسخة احتياطية من ذلك المفتاح الخاص وحافظ على خصوصيته طوال عمر الشهادة. بدونه، لا يمكن تثبيت الشهادة.


الأخطاء الشائعة في CSR وكيفية إصلاحها

  • Common Name خاطئ. تؤمّن الشهادة بالضبط ما تكتبه. example.com وwww.example.com نطاقان مختلفان. أضف كلاهما (أحدهما كـ CN والآخر كـ SAN) إذا كنت تحتاج إلى كليهما.
  • SANs مفقودة. تعتمد المتصفحات الحديثة على Subject Alternative Names، لا على Common Name فقط. أدرج كل نطاق يجب أن تشمله الشهادة.
  • CSR والمفتاح الخاص غير متطابقين. يعمل CSR فقط مع المفتاح الذي أُنشئ معه. إذا فقدت المفتاح أو أنشأت CSR جديداً، يجب عليك إعادة الإصدار. لا تحذف المفتاح مطلقاً قبل تثبيت الشهادة.
  • رمز بلد خاطئ. يأخذ حقل Country رمز ISO المكوّن من حرفين (US، GB، DE)، لا اسم البلد الكامل. كتابة “United States” هي أحد الأسباب الأكثر شيوعاً لرفض CSR.
  • اختصارات أو أحرف خاصة في حقول المؤسسة. اكتب اسم الولاية كاملاً وتجنّب أحرفاً مثل @ أو & أو علامات التشكيل في حقول المؤسسة، لأن بعض هيئات إصدار الشهادات ترفضها.
  • استخدام مولد CSR لتوقيع الأكواد. يجب أن تأتي طلبات CSR لتوقيع الأكواد من جهاز آمن. مولد CSR الخاص بنا مخصص لشهادات TLS/SSL فقط.

الأسئلة الشائعة

كيف أنشئ CSR لشهادة Wildcard؟

أنشئه بالضبط مثل أي CSR آخر، لكن اضبط Common Name على *.example.com. تغطي شهادة Wildcard الواحدة بذلك جميع النطاقات الفرعية من المستوى الأول، مثل mail.example.com وshop.example.com. أضف النطاق العادي كـ SAN إذا كنت تريد أيضاً example.com بدون نطاق فرعي.

كيف أنشئ CSR من شهادة موجودة؟

لا يمكنك استخراج CSR من شهادة صادرة، لكن يمكنك إعادة إنشائه بنفس التفاصيل. اقرأ سطر الموضوع (subject) من شهادتك الحالية:
openssl x509 -in your.crt -noout -subject
إذا كانت الشهادة نشطة بالفعل على موقعك، فإن أداة SSL Checker الخاصة بنا تُظهر نفس التفاصيل. ثم أنشئ CSR ومفتاحاً خاصاً جديدين باستخدام تلك القيم.

كيف أنشئ CSR متعدد النطاقات (SAN)؟

احتفظ بنطاقك الرئيسي كـ Common Name وأضف الباقي كـ Subject Alternative Names. مع OpenSSL، أضف -addext “subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com” (OpenSSL 1.1.1 أو أحدث). في لوحة التحكم، أدخل النطاقات الإضافية في حقل SAN، ثم اطلب شهادة متعددة النطاقات (UCC/SAN).

إلى متى يكون CSR صالحاً، وكم مرة يجب إعادة إنشائه؟

لا ينتهي صلاحية CSR، لكنه مرتبط بمفتاح خاص واحد ومخصص لطلب واحد. أنشئ CSR جديداً كل مرة تطلب أو تجدد شهادة بمفتاح جديد. إعادة استخدام CSR قديم أمر آمن فقط إذا كنت تحتفظ بنفس المفتاح الخاص.

هل يمكنني إنشاء CSR من المتصفح؟

أزالت المتصفحات ميزة إنشاء المفاتيح المدمجة القديمة، فلا يمكنك بعد الآن إنشاء CSR مباشرة منها. استخدم مولد CSR الخاص بنا عبر الإنترنت، والذي يقوم بالإنشاء نيابة عنك، أو استخدم سطر الأوامر.

كيف يبدو شكل CSR؟

CSR هو كتلة قصيرة من نص Base64، بحجم حوالي كيلوبايت واحد عادةً، محفوظة بامتداد .csr. يبدأ وينتهي دائماً بنفس أسطر العلامة:
-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
هذا النص المُعمّى يُشفّر مفتاحك العام والتفاصيل التي أدخلتها. أرسل كل ما بين BEGIN وEND، بما في ذلك أسطر العلامة، إلى هيئة إصدار الشهادات. على عكس مفتاحك الخاص، من الآمن مشاركة CSR: فهو لا يحتوي على أي مادة سرية.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.