bg-tutorials

macOS सर्वर पर CSR कैसे जनरेट करें

यह ट्यूटोरियल आपको दिखाता है macOS पर CSR (Certificate Signing Request) कैसे जनरेट करें। इसमें हर वर्तमान macOS संस्करण पर काम करने वाले दो तरीके शामिल हैं: Keychain Access का Certificate Assistant विज़ार्ड (एक बिल्ट-इन ग्राफिकल टूल, किसी अतिरिक्त सॉफ्टवेयर की आवश्यकता नहीं), और Terminal में openssl कमांड लाइन। इसमें Monterey पर अभी भी चल रहे कुछ इंस्टॉलेशन के लिए लीगेसी macOS Server (Server.app) वर्कफ़्लो भी शामिल है।

महत्वपूर्ण: Apple ने 21 अप्रैल, 2022 को macOS Server ऐप को बंद कर दिया। अंतिम रिलीज़, 5.12.2, केवल macOS Monterey तक ही चलती है और यह Ventura, Sonoma, Sequoia, या उसके बाद के संस्करणों के लिए उपलब्ध नहीं है। अधिकांश होस्टिंग सेवाएं (वेब, मेल, कैलेंडर, संपर्क, विकी, VPN, DHCP, DNS, और अन्य) पहले ही 2018 में वापस संस्करण 5.7.1 में Server.app से हटा दी गई थीं, इसलिए Monterey पर भी “Get a trusted certificate” विज़ार्ड ही एकमात्र सर्टिफिकेट-संबंधी वर्कफ़्लो शेष है। यदि आप Ventura या उसके बाद के संस्करण पर हैं, तो नीचे दिए गए Keychain Access या OpenSSL तरीके का उपयोग करें।

तरीका 1: Keychain Access के साथ CSR जनरेट करें (वर्तमान macOS)

यदि आपने पहले से ही किसी अन्य टूल से अपना CSR जनरेट कर लिया है, तो macOS पर सर्टिफिकेट इंस्टॉल करना पर जाएं।

Keychain Access macOS के हर संस्करण के साथ आता है और इसमें एक Certificate Assistant शामिल है जो एक मानक PKCS #10 CSR फ़ाइल (एक्सटेंशन .certSigningRequest) तैयार करता है। निजी कुंजी एक साथ आपकी login keychain के अंदर बनाई जाती है, इसलिए यह कभी Mac नहीं छोड़ती। जब आप कमांड लाइन का उपयोग नहीं करना चाहते हों तो यह सबसे सरल तरीका है।

चरण 1: Keychain Access खोलें

Applications > Utilities से Keychain Access खोलें, या Cmd + Space दबाएं और Spotlight में Keychain Access टाइप करें।

macOS Sequoia, Sonoma, और Ventura पर, Keychain Access अभी भी मौजूद है, भले ही Apple का नया Passwords ऐप वेबसाइट पासवर्ड को संभालता हो। Certificate Assistant केवल Keychain Access में ही रहता है, इसलिए यही वह ऐप है जिसे खोलना है।

चरण 2: Certificate Assistant खोलें

मेनू बार में, Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority पर जाएं।

चरण 3: अपना विवरण भरें

Certificate Assistant विंडो कुछ फ़ील्ड मांगती है। केवल मानक ASCII वर्णों का उपयोग करें; सब्जेक्ट में गैर-लैटिन अक्षरों को सार्वजनिक CA द्वारा अस्वीकार कर दिया जाएगा।

  • User Email Address: एक मान्य संपर्क ईमेल पता। सार्वजनिक CA इसका उपयोग जारी करने की सूचनाओं के लिए करते हैं।
  • Common Name: वह पूरी तरह से क्वालिफाइड डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.example.com। वाइल्डकार्ड सर्टिफिकेट के लिए, एस्टेरिस्क फॉर्म का उपयोग करें, उदाहरण के लिए *.example.com
  • CA Email Address: खाली छोड़ें। आप CSR को ईमेल से नहीं, बल्कि अपने CA के ऑर्डर फॉर्म के माध्यम से सबमिट करेंगे।
  • Request is: Saved to disk चुनें। Let me specify key pair information पर टिक करें ताकि आप अगली स्क्रीन पर कुंजी प्रकार और आकार चुन सकें।

Continue पर क्लिक करें। macOS आपसे एक सेव स्थान मांगता है; एक ऐसा फ़ोल्डर चुनें जिसे आप बाद में फिर से ढूंढ सकें (उदाहरण के लिए Desktop)। डिफ़ॉल्ट फ़ाइल नाम CertificateSigningRequest.certSigningRequest है; आप इसे सेव करने से पहले नाम बदल सकते हैं।

चरण 4: कुंजी जोड़ी चुनें

Key Pair Information स्क्रीन पर, वह कुंजी प्रकार और आकार चुनें जिसे आप CA को सर्टिफिकेट से जोड़ना चाहते हैं:

  • Key Size: सार्वजनिक सर्टिफिकेट के लिए वर्तमान न्यूनतम 2048 bits या बड़े RSA कुंजी के लिए 4096 bits। पुरानी 1024-बिट कुंजियाँ हर सार्वजनिक CA द्वारा अस्वीकार कर दी जाती हैं, इसलिए इन्हें न चुनें।
  • Algorithm: अधिकतम संगतता के लिए RSA, या व्यापक क्लाइंट सपोर्ट के साथ एक आधुनिक इलिप्टिक-कर्व कुंजी (छोटी और तेज़) के लिए ECC

Continue पर क्लिक करें। Certificate Assistant कुंजी जोड़ी जनरेट करता है, निजी कुंजी को आपकी login keychain में स्टोर करता है, CSR को आपके चुने हुए फ़ाइल में लिखता है, और एक पुष्टिकरण स्क्रीन दिखाता है। Done पर क्लिक करें।

अब CSR आपके CA को सबमिट करने के लिए तैयार है। आप .certSigningRequest फ़ाइल को TextEdit में खोलकर देख सकते हैं; यह -----BEGIN CERTIFICATE REQUEST----- से शुरू होती है और -----END CERTIFICATE REQUEST----- पर समाप्त होती है। पूरे ब्लॉक को कॉपी करें (उन हेडर और फुटर लाइनों सहित) और अपनी खरीदारी के दौरान ऑर्डर फॉर्म में पेस्ट करें।

सबमिट करने से पहले, आप हमारे CSR Decoder से यह पुष्टि करने के लिए रिक्वेस्ट को डिकोड कर सकते हैं कि फ़ील्ड सही दिख रहे हैं।

तरीका 2: Terminal में OpenSSL के साथ CSR जनरेट करें

यदि आप कमांड लाइन पसंद करते हैं, या आपको एक ही रिक्वेस्ट में कई होस्टनेम के साथ Subject Alternative Name (SAN) सूची की आवश्यकता है, तो Terminal में openssl टूल के साथ CSR जनरेट करें। हर आधुनिक macOS /usr/bin/openssl में LibreSSL कमांड के साथ आता है, जो Linux पर उपयोग किए जाने वाले समान openssl req सिंटैक्स का समर्थन करता है। यदि आप स्वयं OpenSSL पसंद करते हैं, तो इसे brew install openssl@3 के साथ इंस्टॉल करें; तब बाइनरी /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) या /usr/local/opt/openssl@3/bin/openssl (Intel) पर रहती है।

चरण 1: Terminal खोलें

Applications > Utilities से Terminal खोलें, या Cmd + Space दबाएं और Terminal टाइप करें। एक ऐसे फ़ोल्डर में जाएं जिसे आप बाद में फिर से ढूंढ सकें, उदाहरण के लिए Desktop पर एक कार्यशील डायरेक्टरी:

mkdir -p ~/Desktop/csr
cd ~/Desktop/csr

चरण 2: निजी कुंजी और CSR जनरेट करें

निम्नलिखित कमांड चलाएं। यह एक चरण में एक नई 2048-बिट RSA कुंजी (yourdomain.key) और उससे मेल खाने वाला CSR (yourdomain.csr) बनाता है, जिसमें सब्जेक्ट और Subject Alternative Names इनलाइन दिए गए हैं ताकि OpenSSL सवाल पूछने के लिए न रुके:

openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

हर भाग क्या करता है:

  • -newkey rsa:2048 एक नई 2048-बिट RSA कुंजी जनरेट करता है। बड़ी कुंजी के लिए rsa:4096 का उपयोग करें, या ECDSA पर स्विच करें (नीचे देखें)।
  • -nodes निजी कुंजी को अनएन्क्रिप्टेड छोड़ता है, ताकि आपका वेब सर्वर पासफ़्रेज़ प्रॉम्प्ट के बिना स्टार्टअप पर इसे पढ़ सके।
  • -keyout और -out निजी कुंजी और CSR फ़ाइलों के नाम निर्धारित करते हैं।
  • -subj सर्टिफिकेट सब्जेक्ट प्रदान करता है। यहां प्लेसहोल्डर नहीं, बल्कि अपना वास्तविक कंपनी नाम, राज्य, और शहर डालें। CN (Common Name) आपका प्राथमिक डोमेन है।
  • -addext “subjectAltName=…” हर उस होस्टनेम को सूचीबद्ध करता है जिसे सर्टिफिकेट को कवर करना चाहिए। सार्वजनिक CA SAN सूची के विरुद्ध सत्यापन करते हैं, इसलिए वहां हमेशा Common Name भी शामिल करें।

पूरी जगह yourdomain.com को अपने वास्तविक डोमेन से बदलें। अतिरिक्त होस्टनेम कवर करने के लिए, उन्हें अल्पविराम से अलग करके SAN सूची में जोड़ें, उदाहरण के लिए DNS:api.yourdomain.com। वाइल्डकार्ड सर्टिफिकेट के लिए, वाइल्डकार्ड और नंगे डोमेन दोनों को शामिल करें: DNS:*.yourdomain.com,DNS:yourdomain.comC फ़ील्ड के लिए आधिकारिक दो-अक्षर वाले देश कोड का उपयोग करें (उदाहरण के लिए US, GB, DE)।

यदि आप एक ECDSA कुंजी पसंद करते हैं (छोटी और तेज़, P-256 व्यापक रूप से समर्थित है), तो इसके बजाय कुंजी और CSR इस तरह जनरेट करें:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

यदि आप एक बार में एक फ़ील्ड के प्रॉम्प्ट का उत्तर देना पसंद करते हैं, तो -subj और -addext के बिना सरल फॉर्म चलाएं:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

फिर OpenSSL बारी-बारी से हर फ़ील्ड मांगता है:

  • Country Name (2 letter code): आपके देश का ISO 3166-1 alpha-2 कोड, उदाहरण के लिए US
  • State or Province Name: आपके राज्य या प्रांत का पूरा नाम, कोई संक्षिप्त रूप नहीं।
  • Locality Name: वह शहर जहां आपका संगठन पंजीकृत है।
  • Organization Name: OV और EV सर्टिफिकेट के लिए आपका पूरा कानूनी कंपनी नाम। DV सर्टिफिकेट के लिए इस मान को सत्यापित नहीं किया जाता, लेकिन बस Enter न दबाएं: OpenSSL तब वही डिफ़ॉल्ट भर देता है जो इसका कॉन्फ़िगरेशन परिभाषित करता है, और स्टॉक openssl.cnf में Internet Widgits Pty Ltd होता है, जो आपके CSR में समाप्त हो जाएगा। फ़ील्ड को वास्तव में खाली छोड़ने के लिए एक सिंगल पीरियड (.) टाइप करें।
  • Organizational Unit Name: CA/Browser Forum द्वारा अप्रचलित। इसे खाली छोड़ने के लिए Enter दबाएं।
  • Common Name: वह पूरी तरह से क्वालिफाइड डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए www.yourdomain.com, या वाइल्डकार्ड के लिए *.yourdomain.com
  • Email Address: एक मान्य संपर्क ईमेल, या छोड़ने के लिए Enter दबाएं।
  • जब a challenge password और an optional company name पूछा जाए, तो दोनों को खाली छोड़ने के लिए Enter दबाएं। सार्वजनिक CA इन फ़ील्ड को अनदेखा करते हैं।

ध्यान दें कि कोई भी प्रॉम्प्ट SAN नहीं मांगता। आप कमांड लाइन पर -addext रखकर और केवल -subj को हटाकर भी इसे प्राप्त कर सकते हैं: OpenSSL तब इंटरैक्टिव रूप से सब्जेक्ट मांगता है और फिर भी SAN एक्सटेंशन लिखता है। अन्यथा ऊपर दिए गए पूरी तरह से इनलाइन फॉर्म का उपयोग करें, या OpenSSL कॉन्फ़िग फ़ाइल के साथ CSR बनाएं।

चरण 3: CSR सत्यापित करें और सबमिट करें

CSR को CA को भेजने से पहले, यह पुष्टि करने के लिए इसे स्थानीय रूप से डिकोड करें कि सब्जेक्ट और SAN सूची आपके इरादे से मेल खाती है:

openssl req -noout -text -verify -in yourdomain.csr

जांचें कि Subject और X509v3 Subject Alternative Name लाइनें सही हैं और सिग्नेचर जांच verify OK लौटाती है। आप हमारे CSR Decoder से भी ऑनलाइन CSR को डिकोड कर सकते हैं।

.csr फ़ाइल को TextEdit में खोलें (या इसे cat yourdomain.csr से प्रिंट करें) और पूरे ब्लॉक को कॉपी करें, जिसमें -----BEGIN CERTIFICATE REQUEST----- और -----END CERTIFICATE REQUEST----- लाइनें शामिल हैं। अपनी खरीदारी के दौरान इसे ऑर्डर फॉर्म में पेस्ट करें। मेल खाने वाली yourdomain.key फ़ाइल को उसी मशीन पर सुरक्षित रखें; इसे कभी भी CA को नहीं भेजा जाना चाहिए या साझा नहीं किया जाना चाहिए।

तरीका 3: लीगेसी macOS Server (Monterey पर Server.app)

यदि आप अभी भी Monterey पर macOS Server 5.12.2 चलाते हैं, तो बिल्ट-इन Get a trusted certificate विज़ार्ड एक CSR जनरेट करता है और मेल खाने वाली निजी कुंजी को System Keychain में स्टोर करता है। Server 5.12.x को macOS Monterey की आवश्यकता होती है (पहले के संस्करण जैसे 5.11 Big Sur का समर्थन करते थे)। Ventura और उसके बाद के संस्करणों पर यह ऐप उपलब्ध नहीं है; इसके बजाय ऊपर दिए गए Keychain Access या OpenSSL तरीके का उपयोग करें।

चरण 1: macOS Server लॉन्च करें

Finder > Applications > Server खोलें।

चरण 2: लक्ष्य सर्वर चुनें

  • This Mac (YourServerName): स्थानीय मशीन पर CSR जनरेट करता है। अपना एडमिन उपयोगकर्ता नाम और पासवर्ड दर्ज करें, फिर Allow पर क्लिक करें।
  • Other Mac (YourServerName): एक रिमोट Mac पर CSR जनरेट करता है। इसका होस्ट नाम या IP पता और एडमिन क्रेडेंशियल दर्ज करें, फिर Allow पर क्लिक करें।

चरण 3: CSR प्रारंभ करें

  • बाएं पैनल में Server के अंतर्गत, Certificates चुनें।
  • मौजूदा स्व-हस्ताक्षरित सर्टिफिकेट का पता लगाएं। यह परीक्षण और निजी नेटवर्क के लिए काम करता है लेकिन सार्वजनिक ब्राउज़र द्वारा विश्वसनीय नहीं है।
  • पेज के नीचे + बटन पर क्लिक करें और Get a trusted certificate चुनें, फिर Next पर क्लिक करें।

चरण 4: CSR विवरण भरें

  • Host name (CN): वह पूरी तरह से क्वालिफाइड डोमेन नाम जिसे सुरक्षित करना है, उदाहरण के लिए www.yoursite.com, या वाइल्डकार्ड के लिए *.yoursite.com
  • Contact Email Address: एक मान्य ईमेल।
  • Organization (O): OV और EV सर्टिफिकेट के लिए आपका पूरा कानूनी कंपनी नाम। DV सर्टिफिकेट के लिए इसे खाली छोड़ें।
  • Organizational Unit (OU): CA/Browser Forum द्वारा अप्रचलित। इसे खाली छोड़ें।
  • Town / City (L): वह शहर जहां आपका संगठन पंजीकृत है।
  • State / Province (ST): आपके राज्य या प्रांत का पूरा नाम।
  • Country (C): सूची से अपना देश चुनें।

अपनी प्रविष्टियों की समीक्षा करें, Next पर क्लिक करें, फिर CSR फ़ाइल को डिस्क पर Save करें। निजी कुंजी System Keychain में रहती है और सर्टिफिकेट इंस्टॉलेशन के दौरान इसकी आवश्यकता होगी।

CSR सबमिट करें और आगे क्या होता है

अपने SSL सर्टिफिकेट ऑर्डर के दौरान .csr फ़ाइल की सामग्री (या, Server.app से, सेव की गई फ़ाइल) सबमिट करें। CA द्वारा आपकी रिक्वेस्ट को सत्यापित करने और सर्टिफिकेट जारी करने के बाद, सर्टिफिकेट को इम्पोर्ट करने और अपने वेब सर्वर को कॉन्फ़िगर करने के लिए हमारी गाइड macOS पर SSL सर्टिफिकेट कैसे इंस्टॉल करें का पालन करें। DV सर्टिफिकेट आमतौर पर मिनटों के भीतर जारी किए जाते हैं; OV और EV सर्टिफिकेट में एक से पांच व्यावसायिक दिन लग सकते हैं।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।