Vous pouvez générer une CSR à trois endroits : sur la ligne de commande avec OpenSSL, dans le panneau de contrôle ou la console d’administration de votre serveur (cPanel, IIS, Plesk), ou avec un générateur de CSR gratuit en ligne si vous n’avez pas accès au serveur. Quelle que soit la méthode choisie, vous remplissez les mêmes informations sur votre domaine et votre organisation, et vous obtenez deux éléments : la CSR que vous soumettez avec votre commande de certificat, et une clé privée qui doit rester en sécurité (certains panneaux de contrôle stockent cette clé pour vous).
Si vous découvrez ce sujet, une CSR (abréviation de certificate signing request) est le fichier qui demande à une autorité de certification d’émettre votre certificat SSL. Voici comment en créer une sur n’importe quelle plateforme.
Comment générer une CSR en 6 étapes
- Décidez où la générer : sur le serveur qui hébergera le certificat (ligne de commande ou panneau de contrôle), ou avec un générateur de CSR gratuit.
- Ouvrez l’outil SSL de votre serveur ou exécutez la commande OpenSSL pour démarrer une nouvelle CSR et une nouvelle clé privée.
- Saisissez votre domaine comme Common Name (l’adresse exacte que vous souhaitez sécuriser, comme www.example.com).
- Ajoutez les détails de votre organisation : organisation, unité, ville, État, pays et e-mail.
- Générez-les, puis conservez la CSR et la clé privée en sécurité. Certains panneaux de contrôle stockent la clé pour vous.
- Copiez la CSR et soumettez-la à votre autorité de certification lors de la commande du certificat.
Ces six étapes fonctionnent sur toutes les plateformes. Pour les clics et commandes exacts sur la vôtre, sélectionnez-la ci-dessous. Si elle n’est pas répertoriée, les méthodes universelles plus bas fonctionnent presque partout.
Guides de génération de CSR par plateforme





Ce dont vous avez besoin avant de commencer
- L’accès au serveur ou au panneau de contrôle qui hébergera le certificat, ou utilisez notre générateur de CSR si vous n’y avez pas accès.
- Les détails de votre organisation exactement comme ils sont enregistrés légalement. Les autorités de certification les vérifient pour les certificats OV et EV.
- Une décision sur le type de clé : RSA 2048 bits est la norme minimale. ECC (par exemple, P-256) est une option moderne plus rapide si votre serveur la prend en charge.
- Une CSR par certificat. Générez-en une nouvelle chaque fois que vous commandez ou renouvelez avec une nouvelle clé.
Chaque CSR demande les mêmes champs. Voici ce qu’il faut mettre dans chacun :
| Champ | Quoi saisir | Exemple |
|---|---|---|
| Common Name (CN) | Le domaine exact à sécuriser (FQDN) | www.example.com |
| Organization (O) | Le nom légal de votre entreprise | Example LLC |
| Organizational Unit (OU) | Département (facultatif) | IT |
| Locality (L) | Ville | Austin |
| State (ST) | Nom complet de l’État ou de la région, non abrégé | Texas |
| Country (C) | Code pays ISO à deux lettres | US |
| E-mail de contact (facultatif) | [email protected] |
Le fichier final est une requête standard PKCS #10. Il contient votre clé publique ainsi que ces informations, et il est signé avec votre clé privée pour que l’autorité de certification puisse confirmer que les deux vont ensemble.
Astuce : pour un certificat wildcard, définissez le Common Name sur *.example.com. Pour plusieurs domaines sur un même certificat, conservez votre domaine principal comme Common Name et ajoutez les autres en tant que Subject Alternative Names (SANs), et non comme Common Names supplémentaires.
Méthode 1 : Générer une CSR avec OpenSSL (Apache, Nginx, Linux)
OpenSSL est la méthode universelle pour générer une CSR sur Apache, Nginx et la plupart des serveurs Linux. Connectez-vous à votre serveur via SSH et exécutez :
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
Voici ce que fait chaque élément :
- req -new crée une nouvelle CSR.
- -newkey rsa:2048 génère simultanément une nouvelle clé privée RSA de 2048 bits.
- -nodes laisse la clé privée sans phrase secrète, afin que votre serveur puisse la charger sans invite au redémarrage.
- -keyout example.key enregistre la clé privée.
- -out example.csr enregistre la CSR.
OpenSSL demande ensuite les champs du tableau ci-dessus. Saisissez votre Common Name, votre organisation et vos coordonnées géographiques. Vous pouvez laisser le mot de passe de défi vide.
Pour éviter les invites et ajouter des SAN en une seule ligne, transmettez directement le sujet et les extensions :
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
-subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Attention : l’option -addext nécessite OpenSSL 1.1.1 ou plus récent. Certains anciens serveurs CentOS 7 et RHEL 7 utilisent encore OpenSSL 1.0.2, où cette option n’existe pas. Sur ceux-ci, ajoutez vos SAN via un fichier de configuration à la place. Exécutez openssl version si vous n’êtes pas sûr.
Ouvrez le fichier example.csr obtenu et copiez tout depuis —–BEGIN CERTIFICATE REQUEST—– jusqu’à —–END CERTIFICATE REQUEST—–. Conservez example.key en privé. Vous en aurez besoin pour installer le certificat plus tard, et elle ne peut pas être récupérée si vous la perdez.
Vous préférez ECC ? Générez d’abord la clé, puis construisez la CSR à partir de celle-ci :
openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr
Vous voulez les étapes exactes pour votre distribution ? Consultez nos guides pour Apache, Nginx, Ubuntu, Debian et Red Hat Linux.
Méthode 2 : Générer une CSR dans cPanel
Si votre hébergement utilise cPanel, vous n’avez pas besoin de la ligne de commande.
- Connectez-vous à cPanel et ouvrez SSL/TLS dans la section Sécurité.
- Cliquez sur Certificate Signing Requests (CSR).
- Sous Generate a New Certificate Signing Request (CSR), remplissez les champs du tableau ci-dessus. Utilisez votre domaine complet comme valeur pour Domains ou Common Name.
- Cliquez sur Generate.
cPanel affiche la CSR encodée sur l’écran suivant. Copiez-la pour votre commande. cPanel stocke la clé privée correspondante pour vous sous Private Keys, vous n’avez donc pas besoin de l’enregistrer manuellement, mais notez son emplacement pour l’installation.
Si vous ne retrouvez pas la CSR plus tard, elle reste listée sur le même écran Certificate Signing Requests, vous pouvez donc la copier à nouveau sans devoir la régénérer.
Vous utilisez WHM au lieu de cPanel ? Le processus est presque identique, sous SSL/TLS → Generate an SSL Certificate and Signing Request. Guides pas à pas : cPanel et WHM.
Méthode 3 : Générer une CSR sur Windows (IIS)
Sur les serveurs Windows exécutant IIS :
- Ouvrez IIS Manager et sélectionnez le nom de votre serveur dans le panneau de gauche.
- Double-cliquez sur Server Certificates.
- Dans le panneau Actions, cliquez sur Create Certificate Request.
- Remplissez les champs Distinguished Name : Common Name, Organization, Organizational Unit, City, State et Country.
- Choisissez un fournisseur cryptographique et définissez la longueur de clé à 2048 bits ou plus, puis enregistrez la CSR dans un fichier.
Laissez le fournisseur sur Microsoft RSA SChannel Cryptographic Provider sauf si vous avez une raison précise de le modifier. Tout autre choix peut rendre plus difficile la liaison ultérieure du certificat émis à votre site.
IIS conserve la clé privée en attente dans le magasin de certificats du serveur, terminez donc la demande via Complete Certificate Request une fois le certificat émis. Ne reconstruisez pas le serveur et ne supprimez pas la demande en attente en attendant, sinon la clé est perdue et vous devrez faire une réémission. Sur les machines Windows sans IIS, vous pouvez générer une CSR avec certreq ou le composant logiciel enfichable Certificats de la MMC à la place.
Guides complets : Microsoft IIS et Microsoft Windows.
Méthode 4 : Générer une CSR avec notre générateur de CSR gratuit
Pas d’accès au serveur, ou vous voulez simplement que ce soit fait en quelques secondes ? Utilisez notre outil gratuit.
Ouvrez le générateur de CSR, remplissez votre Common Name, votre organisation et votre localisation, puis générez. L’outil crée immédiatement la CSR et la clé privée, et vous envoie la clé par e-mail en sauvegarde. Copiez la CSR pour votre commande et stockez la clé privée dans un endroit sûr.
Deux remarques honnêtes :
- L’outil génère la clé privée pour vous, ce qui convient à la plupart des certificats DV et OV. Si votre politique de sécurité exige que la clé ne quitte jamais votre propre serveur, utilisez plutôt OpenSSL ou votre panneau de contrôle.
- Le générateur ne fonctionne pas pour les certificats de signature de code. Depuis juin 2023, les clés de signature de code doivent être créées et stockées sur du matériel sécurisé, générez donc celles-ci sur votre token ou votre HSM.
Générer votre CSR maintenant →
Après avoir généré la CSR : vérification et étapes suivantes
Avant de soumettre la CSR, il est utile de faire une vérification rapide.
- Vérifiez-la. Collez la CSR dans notre décodeur de CSR pour confirmer que le Common Name et les détails de l’organisation sont corrects. Une faute de frappe ici signifie une réémission plus tard.
- Soumettez-la. Copiez l’intégralité de la CSR dans votre commande de certificat. L’autorité de certification la vérifie et émet votre certificat SSL X.509.
- Installez le certificat. Une fois qu’il est émis, suivez notre guide sur comment installer un certificat SSL, en utilisant la clé privée que vous avez enregistrée précédemment.
La plupart des autorités de certification envoient le certificat émis par e-mail en quelques minutes pour un certificat DV, généralement sous forme de fichier .crt ou .cer accompagné d’un paquet intermédiaire. Conservez-le avec la clé privée que vous avez générée.
Conservez cette clé privée sauvegardée et privée pendant toute la durée de vie du certificat. Sans elle, le certificat ne peut pas être installé.
Erreurs courantes de CSR et comment les corriger
- Common Name incorrect. Le certificat sécurise exactement ce que vous saisissez. example.com et www.example.com sont différents. Ajoutez les deux (l’un comme CN, l’autre comme SAN) si vous en avez besoin des deux.
- SAN manquants. Les navigateurs modernes s’appuient sur les Subject Alternative Names, pas uniquement sur le Common Name. Listez tous les domaines que le certificat doit couvrir.
- La CSR et la clé privée ne correspondent pas. Une CSR ne fonctionne qu’avec la clé générée en même temps qu’elle. Si vous perdez la clé ou générez une nouvelle CSR, vous devez faire une réémission. Ne supprimez jamais la clé avant que le certificat ne soit installé.
- Code pays incorrect. Le pays utilise le code ISO à deux lettres (US, GB, DE), pas le nom complet du pays. Taper « United States » est l’une des raisons les plus courantes de rejet d’une CSR.
- Abréviations ou caractères spéciaux dans les champs de l’organisation. Écrivez le nom de l’État en entier et évitez les caractères comme
@,&ou les accents dans les champs de l’organisation, car certaines autorités de certification les rejettent. - Utiliser le générateur de CSR pour la signature de code. Les CSR de signature de code doivent provenir de matériel sécurisé. Notre générateur de CSR est réservé aux certificats TLS/SSL.
Questions fréquemment posées
Générez-la exactement comme n’importe quelle autre CSR, mais définissez le Common Name sur *.example.com. Un certificat wildcard couvre alors tous les sous-domaines de premier niveau, comme mail.example.com et shop.example.com. Ajoutez le domaine nu comme SAN si vous voulez aussi example.com sans le sous-domaine.
Vous ne pouvez pas extraire une CSR d’un certificat déjà émis, mais vous pouvez en recréer une avec les mêmes détails. Lisez la ligne de sujet de votre certificat actuel :openssl x509 -in your.crt -noout -subject
Si le certificat est déjà actif sur votre site, notre SSL Checker affiche les mêmes détails. Générez ensuite une nouvelle CSR et une nouvelle clé privée en utilisant ces valeurs.
Conservez votre domaine principal comme Common Name et ajoutez les autres en tant que Subject Alternative Names. Avec OpenSSL, ajoutez -addext « subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com » (OpenSSL 1.1.1 ou plus récent). Dans un panneau de contrôle, saisissez les domaines supplémentaires dans le champ SAN, puis commandez un certificat multi-domaines (UCC/SAN).
Une CSR n’expire pas, mais elle est liée à une seule clé privée et destinée à une seule commande. Générez une nouvelle CSR chaque fois que vous commandez ou renouvelez un certificat avec une nouvelle clé. Réutiliser une ancienne CSR n’est sûr que si vous conservez la même clé privée.
Les navigateurs ont supprimé l’ancienne génération de clés intégrée, vous ne pouvez donc plus créer une CSR directement dans l’un d’eux. Utilisez notre générateur de CSR en ligne, qui effectue la génération pour vous, ou utilisez la ligne de commande.
Une CSR est un court bloc de texte en Base64, généralement d’environ un kilo-octet, enregistré avec une extension .csr. Elle s’ouvre et se ferme toujours avec les mêmes lignes de marqueurs :-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
Ce texte brouillé encode votre clé publique et les détails que vous avez saisis. Soumettez tout, depuis BEGIN jusqu’à END, lignes de marqueurs incluses, à votre autorité de certification. Contrairement à votre clé privée, une CSR peut être partagée sans risque : elle ne contient aucun élément secret.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10




