आप CSR तीन जगहों पर जनरेट कर सकते हैं: कमांड लाइन पर OpenSSL के साथ, अपने सर्वर के कंट्रोल पैनल या एडमिन कंसोल के भीतर (cPanel, IIS, Plesk), या फ्री ऑनलाइन CSR जनरेटर के साथ यदि आपके पास सर्वर एक्सेस नहीं है। आप जो भी रास्ता अपनाएँ, आप अपने डोमेन और संगठन के बारे में एक ही विवरण भरते हैं, और अंत में आपको दो चीज़ें मिलती हैं: वह CSR जो आप अपने सर्टिफिकेट ऑर्डर के साथ सबमिट करते हैं, और एक प्राइवेट की जिसे सुरक्षित रखना ज़रूरी है (कुछ कंट्रोल पैनल यह की आपके लिए स्टोर कर लेते हैं)।
यदि आप इसमें नए हैं, तो CSR (certificate signing request का संक्षिप्त रूप) वह फ़ाइल है जो सर्टिफिकेट अथॉरिटी से आपका SSL सर्टिफिकेट जारी करने का अनुरोध करती है। यहाँ बताया गया है कि किसी भी प्लेटफ़ॉर्म पर इसे कैसे बनाया जाए।
6 चरणों में CSR कैसे जनरेट करें
- तय करें कि इसे कहाँ जनरेट करना है: उस सर्वर पर जो सर्टिफिकेट होस्ट करेगा (कमांड लाइन या कंट्रोल पैनल), या फ्री CSR जनरेटर के साथ।
- अपने सर्वर का SSL टूल खोलें या नई CSR और प्राइवेट की शुरू करने के लिए OpenSSL कमांड चलाएँ।
- अपना डोमेन Common Name के रूप में दर्ज करें (वह सटीक एड्रेस जिसे आप सुरक्षित करना चाहते हैं, जैसे www.example.com)।
- अपने संगठन के विवरण जोड़ें: संगठन, यूनिट, शहर, राज्य, देश, और ईमेल।
- इन्हें जनरेट करें, फिर CSR और प्राइवेट की को सुरक्षित रखें। कुछ कंट्रोल पैनल यह की आपके लिए स्टोर कर लेते हैं।
- CSR कॉपी करें और सर्टिफिकेट ऑर्डर करते समय इसे अपनी सर्टिफिकेट अथॉरिटी को सबमिट करें।
ये छह चरण हर प्लेटफ़ॉर्म पर काम करते हैं। अपने प्लेटफ़ॉर्म के सटीक क्लिक और कमांड के लिए, नीचे उसे चुनें। यदि यह सूचीबद्ध नहीं है, तो नीचे दिए गए यूनिवर्सल तरीके लगभग हर जगह काम करते हैं।
प्लेटफ़ॉर्म के अनुसार CSR जनरेशन गाइड





शुरू करने से पहले आपको क्या चाहिए
- उस सर्वर या कंट्रोल पैनल तक एक्सेस जो सर्टिफिकेट होस्ट करेगा, या यदि आपके पास यह नहीं है तो हमारे CSR जनरेटर का उपयोग करें।
- आपके संगठन के विवरण ठीक वैसे ही जैसे वे कानूनी रूप से रजिस्टर्ड हैं। सर्टिफिकेट अथॉरिटीज़ OV और EV सर्टिफिकेट्स के लिए इन्हें जाँचती हैं।
- की टाइप पर एक फ़ैसला: RSA 2048-bit न्यूनतम स्टैंडर्ड है। ECC (उदाहरण के लिए, P-256) एक तेज़ आधुनिक विकल्प है यदि आपका सर्वर इसे सपोर्ट करता है।
- प्रत्येक सर्टिफिकेट के लिए एक CSR। हर बार जब आप नई की के साथ ऑर्डर करें या रिन्यू करें तो एक नया जनरेट करें।
हर CSR एक जैसे फ़ील्ड माँगता है। यहाँ बताया गया है कि हर एक में क्या डालना है:
| फ़ील्ड | क्या दर्ज करें | उदाहरण |
|---|---|---|
| Common Name (CN) | सुरक्षित करने के लिए सटीक डोमेन (FQDN) | www.example.com |
| Organization (O) | आपकी कानूनी कंपनी का नाम | Example LLC |
| Organizational Unit (OU) | विभाग (वैकल्पिक) | IT |
| Locality (L) | शहर | Austin |
| State (ST) | राज्य या क्षेत्र का पूरा नाम, संक्षिप्त नहीं | Texas |
| Country (C) | दो-अक्षर वाला ISO कंट्री कोड | US |
| संपर्क ईमेल (वैकल्पिक) | [email protected] |
तैयार फ़ाइल एक स्टैंडर्ड PKCS #10 रिक्वेस्ट होती है। यह आपकी पब्लिक की को इन विवरणों के साथ ले जाती है, और इसे आपकी प्राइवेट की से साइन किया जाता है ताकि सर्टिफिकेट अथॉरिटी यह पुष्टि कर सके कि दोनों साथ में हैं।
टिप: वाइल्डकार्ड सर्टिफिकेट के लिए, Common Name को *.example.com सेट करें। एक सर्टिफिकेट पर कई डोमेन के लिए, अपने मुख्य डोमेन को Common Name के रूप में रखें और बाकी को Subject Alternative Names (SANs) के रूप में जोड़ें, अतिरिक्त Common Names के रूप में नहीं।
तरीका 1: OpenSSL के साथ CSR जनरेट करें (Apache, Nginx, Linux)
OpenSSL, Apache, Nginx, और अधिकतर Linux सर्वरों पर CSR जनरेट करने का यूनिवर्सल तरीका है। SSH के ज़रिए अपने सर्वर से कनेक्ट करें और यह चलाएँ:
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
यहाँ बताया गया है कि प्रत्येक हिस्सा क्या करता है:
- req -new एक नई CSR बनाता है।
- -newkey rsa:2048 उसी समय एक नई 2048-bit RSA प्राइवेट की जनरेट करता है।
- -nodes प्राइवेट की को पासफ़्रेज़ के बिना छोड़ता है, ताकि आपका सर्वर रीस्टार्ट पर बिना पूछे इसे लोड कर सके।
- -keyout example.key प्राइवेट की सेव करता है।
- -out example.csr CSR सेव करता है।
इसके बाद OpenSSL ऊपर दी गई टेबल के फ़ील्ड माँगता है। अपना Common Name, संगठन, और लोकेशन विवरण दर्ज करें। आप challenge password को खाली छोड़ सकते हैं।
प्रॉम्प्ट्स को स्किप करने और एक ही लाइन में SANs जोड़ने के लिए, subject और extensions को सीधे पास करें:
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
-subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
ध्यान दें: -addext फ़्लैग के लिए OpenSSL 1.1.1 या नए वर्शन की ज़रूरत होती है। कुछ पुराने CentOS 7 और RHEL 7 सर्वर अभी भी OpenSSL 1.0.2 शिप करते हैं, जहाँ यह फ़्लैग मौजूद नहीं है। उन पर, इसके बजाय एक कॉन्फ़िग फ़ाइल के माध्यम से अपने SANs जोड़ें। यदि आप निश्चित नहीं हैं तो openssl version चलाएँ।
तैयार example.csr फ़ाइल खोलें और —–BEGIN CERTIFICATE REQUEST—– से —–END CERTIFICATE REQUEST—– तक सब कुछ कॉपी करें। example.key को प्राइवेट रखें। बाद में सर्टिफिकेट इंस्टॉल करने के लिए आपको इसकी ज़रूरत होगी, और अगर आप इसे खो देते हैं तो इसे रिकवर नहीं किया जा सकता।
ECC पसंद है? पहले की जनरेट करें, फिर उससे CSR बनाएँ:
openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr
अपने डिस्ट्रीब्यूशन के लिए सटीक चरण चाहिए? Apache, Nginx, Ubuntu, Debian और Red Hat Linux के लिए हमारी गाइड देखें।
तरीका 2: cPanel में CSR जनरेट करें
यदि आपकी होस्टिंग cPanel का उपयोग करती है, तो आपको कमांड लाइन की ज़रूरत नहीं है।
- cPanel में लॉग इन करें और Security सेक्शन के तहत SSL/TLS खोलें।
- Certificate Signing Requests (CSR) पर क्लिक करें।
- Generate a New Certificate Signing Request (CSR) के तहत, ऊपर दी गई टेबल के फ़ील्ड भरें। अपने पूरे डोमेन को Domains या Common Name वैल्यू के रूप में उपयोग करें।
- Generate पर क्लिक करें।
cPanel अगली स्क्रीन पर एन्कोडेड CSR दिखाता है। अपने ऑर्डर के लिए इसे कॉपी करें। cPanel मिलती-जुलती प्राइवेट की को आपके लिए Private Keys के तहत स्टोर करता है, इसलिए आपको इसे मैन्युअल रूप से सेव करने की ज़रूरत नहीं है, लेकिन इंस्टॉलेशन के लिए यह कहाँ है, इस पर ध्यान दें।
यदि आपको बाद में CSR नहीं मिलता है, तो यह उसी Certificate Signing Requests स्क्रीन पर सूचीबद्ध रहता है, इसलिए आप इसे फिर से जनरेट किए बिना दोबारा कॉपी कर सकते हैं।
cPanel के बजाय WHM चला रहे हैं? प्रक्रिया लगभग एक जैसी है, SSL/TLS → Generate an SSL Certificate and Signing Request के तहत। चरण-दर-चरण गाइड: cPanel और WHM।
तरीका 3: Windows (IIS) पर CSR जनरेट करें
IIS चलाने वाले Windows सर्वरों पर:
- IIS Manager खोलें और बाएँ पैनल में अपना सर्वर नाम चुनें।
- Server Certificates पर डबल-क्लिक करें।
- Actions पैनल में, Create Certificate Request पर क्लिक करें।
- Distinguished Name फ़ील्ड भरें: Common Name, Organization, Organizational Unit, City, State, और Country।
- एक क्रिप्टोग्राफ़िक प्रोवाइडर चुनें और bit length को 2048 या उससे अधिक सेट करें, फिर CSR को एक फ़ाइल में सेव करें।
प्रोवाइडर को Microsoft RSA SChannel Cryptographic Provider ही रहने दें, जब तक कि आपके पास इसे बदलने का कोई विशेष कारण न हो। कुछ भी और होने से जारी किए गए सर्टिफिकेट को बाद में आपकी साइट से जोड़ना मुश्किल हो सकता है।
IIS पेंडिंग प्राइवेट की को सर्वर के सर्टिफिकेट स्टोर में रखता है, इसलिए सर्टिफिकेट जारी होने के बाद Complete Certificate Request के ज़रिए रिक्वेस्ट पूरा करें। इस दौरान सर्वर को रीबिल्ड न करें या पेंडिंग रिक्वेस्ट को डिलीट न करें, अन्यथा की चली जाएगी और आपको रीइश्यू की ज़रूरत होगी। IIS के बिना Windows मशीनों पर, आप इसके बजाय certreq या MMC Certificates स्नैप-इन के साथ CSR जनरेट कर सकते हैं।
पूरी वॉकथ्रू: Microsoft IIS और Microsoft Windows।
तरीका 4: हमारे फ्री CSR जनरेटर के साथ CSR जनरेट करें
सर्वर एक्सेस नहीं है, या आप बस इसे कुछ सेकंडों में करना चाहते हैं? हमारे फ्री टूल का उपयोग करें।
CSR जनरेटर खोलें, अपना Common Name, संगठन, और लोकेशन भरें, फिर जनरेट करें। यह टूल तुरंत CSR और प्राइवेट की दोनों बनाता है और बैकअप के रूप में आपको की ईमेल करता है। अपने ऑर्डर के लिए CSR कॉपी करें और प्राइवेट की को किसी सुरक्षित जगह स्टोर करें।
दो ईमानदार नोट्स:
- यह टूल आपके लिए प्राइवेट की जनरेट करता है, जो अधिकतर DV और OV सर्टिफिकेट्स के लिए ठीक है। यदि आपकी सुरक्षा पॉलिसी के अनुसार की को कभी भी आपके अपने सर्वर से बाहर नहीं जाना चाहिए, तो इसके बजाय OpenSSL या अपने कंट्रोल पैनल का उपयोग करें।
- यह जनरेटर कोड साइनिंग सर्टिफिकेट्स के लिए काम नहीं करता। जून 2023 से, कोड साइनिंग कीज़ को सुरक्षित हार्डवेयर पर बनाया और स्टोर किया जाना चाहिए, इसलिए उन्हें अपने टोकन या HSM पर जनरेट करें।
CSR जनरेट करने के बाद: वेरिफ़ाई करें और आगे के चरण
CSR सबमिट करने से पहले, एक त्वरित जाँच करना बेहतर है।
- इसे वेरिफ़ाई करें। Common Name और संगठन के विवरण सही हैं यह पुष्टि करने के लिए CSR को हमारे CSR Decoder में पेस्ट करें। यहाँ कोई टाइपो होने का मतलब बाद में रीइश्यू है।
- इसे सबमिट करें। पूरे CSR को अपने सर्टिफिकेट ऑर्डर में कॉपी करें। सर्टिफिकेट अथॉरिटी इसे वेरिफ़ाई करती है और आपका X.509 SSL सर्टिफिकेट जारी करती है।
- सर्टिफिकेट इंस्टॉल करें। एक बार यह जारी हो जाए, तो हमारी गाइड SSL सर्टिफिकेट कैसे इंस्टॉल करें का पालन करें, पहले सेव की गई प्राइवेट की का उपयोग करते हुए।
अधिकतर सर्टिफिकेट अथॉरिटीज़ DV सर्टिफिकेट के लिए मिनटों में जारी किया गया सर्टिफिकेट ईमेल करती हैं, आमतौर पर एक .crt या .cer फ़ाइल के रूप में एक इंटरमीडिएट बंडल के साथ। इसे उस प्राइवेट की के साथ स्टोर करें जो आपने जनरेट की थी।
सर्टिफिकेट के पूरे जीवनकाल के लिए उस प्राइवेट की का बैकअप रखें और इसे प्राइवेट रखें। इसके बिना, सर्टिफिकेट इंस्टॉल नहीं किया जा सकता।
सामान्य CSR गलतियाँ और उन्हें कैसे ठीक करें
- गलत Common Name। सर्टिफिकेट ठीक वही सुरक्षित करता है जो आप टाइप करते हैं। example.com और www.example.com अलग हैं। यदि आपको दोनों की ज़रूरत है तो दोनों जोड़ें (एक को CN के रूप में, दूसरे को SAN के रूप में)।
- SANs गायब होना। आधुनिक ब्राउज़र Subject Alternative Names पर निर्भर करते हैं, केवल Common Name पर नहीं। उन सभी डोमेन को सूचीबद्ध करें जिन्हें सर्टिफिकेट कवर करना चाहिए।
- CSR और प्राइवेट की मेल नहीं खाती। एक CSR केवल उसी की के साथ काम करता है जो इसके साथ जनरेट की गई थी। यदि आप की खो देते हैं या नई CSR जनरेट करते हैं, तो आपको रीइश्यू करना होगा। सर्टिफिकेट इंस्टॉल होने से पहले कभी भी की को डिलीट न करें।
- गलत कंट्री कोड। Country में दो-अक्षर वाला ISO कोड (US, GB, DE) डाला जाता है, पूरे देश का नाम नहीं। “United States” टाइप करना CSR रिजेक्ट होने के सबसे सामान्य कारणों में से एक है।
- ऑर्ग फ़ील्ड में संक्षिप्त या विशेष अक्षर। राज्य का नाम पूरा लिखें और संगठन फ़ील्ड में
@,&, या एक्सेंट जैसे अक्षरों से बचें, क्योंकि कुछ CAs इन्हें रिजेक्ट कर देते हैं। - कोड साइनिंग के लिए CSR जनरेटर का उपयोग करना। कोड साइनिंग CSRs सुरक्षित हार्डवेयर से आनी चाहिए। हमारा CSR जनरेटर केवल TLS/SSL सर्टिफिकेट्स के लिए है।
अक्सर पूछे जाने वाले प्रश्न
इसे ठीक किसी भी अन्य CSR की तरह जनरेट करें, लेकिन Common Name को *.example.com सेट करें। एक वाइल्डकार्ड सर्टिफिकेट फिर सभी पहले-स्तर के सबडोमेन को कवर करता है, जैसे mail.example.com और shop.example.com। यदि आप बिना सबडोमेन के example.com भी चाहते हैं तो बेयर डोमेन को SAN के रूप में जोड़ें।
आप किसी जारी किए गए सर्टिफिकेट से CSR को वापस नहीं निकाल सकते, लेकिन आप वही विवरण उपयोग करते हुए एक नया बना सकते हैं। अपने मौजूदा सर्टिफिकेट से subject लाइन पढ़ें:openssl x509 -in your.crt -noout -subject
यदि सर्टिफिकेट पहले से आपकी साइट पर लाइव है, तो हमारा SSL Checker वही विवरण दिखाता है। फिर उन वैल्यूज़ का उपयोग करते हुए एक नई CSR और प्राइवेट की जनरेट करें।
अपने मुख्य डोमेन को Common Name के रूप में रखें और बाकी को Subject Alternative Names के रूप में जोड़ें। OpenSSL के साथ, -addext “subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com” जोड़ें (OpenSSL 1.1.1 या नया)। कंट्रोल पैनल में, अतिरिक्त डोमेन SAN फ़ील्ड में दर्ज करें, फिर मल्टी-डोमेन (UCC/SAN) सर्टिफिकेट ऑर्डर करें।
CSR की कोई एक्सपायरी नहीं होती, लेकिन यह एक प्राइवेट की से जुड़ा होता है और एक ही ऑर्डर के लिए बनाया जाता है। हर बार जब आप नई की के साथ सर्टिफिकेट ऑर्डर करें या रिन्यू करें, नई CSR जनरेट करें। पुरानी CSR को दोबारा उपयोग करना केवल तभी सुरक्षित है जब आप वही प्राइवेट की रख रहे हों।
ब्राउज़र्स ने पुराना बिल्ट-इन की जनरेशन हटा दिया है, इसलिए आप अब सीधे किसी ब्राउज़र में CSR नहीं बना सकते। हमारे ऑनलाइन CSR जनरेटर का उपयोग करें, जो आपके लिए जनरेशन करता है, या कमांड लाइन का उपयोग करें।
CSR Base64 टेक्स्ट का एक छोटा ब्लॉक होता है, आमतौर पर लगभग एक किलोबाइट का, जो .csr एक्सटेंशन के साथ सेव किया जाता है। यह हमेशा एक जैसी मार्कर लाइनों के साथ खुलता और बंद होता है:-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
यह उलझा हुआ टेक्स्ट आपकी पब्लिक की और आपके द्वारा दर्ज किए गए विवरणों को एन्कोड करता है। BEGIN से END तक सब कुछ, मार्कर लाइनों सहित, अपनी सर्टिफिकेट अथॉरिटी को सबमिट करें। आपकी प्राइवेट की के विपरीत, CSR को शेयर करना सुरक्षित है: इसमें कोई गुप्त सामग्री नहीं होती।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10




