bg-tutorials

Come generare un CSR in CentOS

Questa guida ti mostra come generare un CSR (Certificate Signing Request) su CentOS usando la riga di comando OpenSSL. Esegui un comando, rispondi a qualche richiesta relativa al tuo dominio e alla tua organizzazione, e OpenSSL scrive due file: un CSR che invierai alla Certificate Authority e una chiave privata che rimane sul tuo server. Gli stessi passaggi funzionano su CentOS Stream, AlmaLinux, Rocky Linux e Red Hat Enterprise Linux, perché tutti includono lo stesso strumento openssl.

Una nota sulle versioni di CentOS: CentOS Linux 8 ha raggiunto la fine del ciclo di vita il 31 dicembre 2021, e CentOS Linux 7 il 30 giugno 2024. Queste versioni non ricevono più aggiornamenti di sicurezza, quindi non usarle per nuovi siti pubblici. CentOS Stream è la linea attuale mantenuta dal CentOS Project, mentre AlmaLinux e Rocky Linux sono sostituti diretti del vecchio CentOS Linux. Il comando per il CSR riportato di seguito è identico su tutti questi sistemi.

Passaggio 1: Accedi al tuo server tramite SSH

Connettiti al tuo server CentOS con SSH. Sostituisci user con il nome del tuo account e server-ip con l’hostname o l’indirizzo IP del tuo server:

ssh user@server-ip

Generare la chiave e il CSR non richiede i permessi di root, ma è necessario avere accesso in scrittura alla directory in cui esegui il comando. Verifica che OpenSSL sia disponibile con:

openssl version

Se il comando non è disponibile, installalo con sudo yum install openssl su CentOS 7, oppure sudo dnf install openssl su CentOS Stream, AlmaLinux e Rocky Linux.

Passaggio 2: Crea la chiave privata e il CSR

Esegui il seguente comando al prompt. Crea una chiave privata RSA a 2048 bit e un CSR corrispondente in un solo passaggio:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Sostituisci yourdomain con il nome effettivo del tuo dominio in modo che i file siano facili da identificare in seguito. Ad esempio, se il tuo dominio è example.com, i file diventano example.key ed example.csr. Ecco cosa fa ciascuna parte del comando:

  • req -new crea una nuova richiesta di firma del certificato.
  • -newkey rsa:2048 genera una nuova chiave privata RSA a 2048 bit, il minimo attuale per i certificati pubblici.
  • -nodes lascia la chiave privata non cifrata, in modo che il server web possa leggerla all’avvio senza richiedere una passphrase.
  • -keyout yourdomain.key imposta il nome del file per la chiave privata.
  • -out yourdomain.csr imposta il nome del file per il CSR.

OpenSSL utilizza SHA-256 per firmare i CSR moderni per impostazione predefinita, requisito richiesto dalle Certificate Authority. Se preferisci una chiave a curva elittica invece di RSA, usa una chiave P-256:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Mantieni la chiave privata privata. Il file .key non deve mai lasciare il tuo server e non deve mai essere inviato alla Certificate Authority o a chiunque altro. Solo il file .csr viene inviato. Chiunque possieda la chiave privata può impersonare il tuo sito, quindi proteggila e conservane una copia di backup in un luogo sicuro.

Passaggio 3: Inserisci i dettagli della tua organizzazione

Dopo aver eseguito il comando, OpenSSL richiede i dettagli che verranno inclusi nel CSR. Rispondi a ciascuna domanda come descritto di seguito:

  • Country Name: il codice ISO a due lettere del paese in cui è registrata la tua organizzazione. Ad esempio, inserisci US per gli Stati Uniti o GB per il Regno Unito. Usa GB, non UK: UK non è un codice ISO valido e renderà il CSR non valido.
  • State or Province Name: il nome completo dello stato o della provincia, non un’abbreviazione (ad esempio, California).
  • Locality Name: il nome completo della città in cui si trova la tua organizzazione.
  • Organization Name: per un certificato Business Validation o Extended Validation, inserisci la denominazione legale esatta della tua azienda. Per un certificato Domain Validation, puoi invece usare il tuo nome completo.
  • Organizational Unit Name: il reparto che gestisce i tuoi certificati, ad esempio IT o Amministrazione Web. Questo campo è facoltativo e puoi lasciarlo vuoto.
  • Common Name: il nome di dominio completamente qualificato (FQDN) che vuoi proteggere, ad esempio www.example.com. Per un certificato Wildcard, inserisci un asterisco davanti al dominio, ad esempio *.example.com. Non includere https:// o altri caratteri.
  • Email Address: le moderne Certificate Authority ignorano questo campo per la validazione. Puoi lasciarlo vuoto oppure aggiungere un indirizzo di contatto.
  • A challenge password: lascia questo campo vuoto. È un campo obsoleto che le Certificate Authority non utilizzano, e inserirne uno può causare problemi con alcuni sistemi di ordinazione.

Al termine delle richieste, OpenSSL scrive entrambi i file nella tua directory corrente. Elencali per confermare che esistano:

ls -l yourdomain.key yourdomain.csr

Passaggio 4: Verifica il CSR prima di inviarlo

Controlla il CSR prima di inviarlo alla Certificate Authority. Questo conferma che i dettagli siano corretti e che la firma sia valida, evitando così un ordine rifiutato:

openssl req -noout -text -verify -in yourdomain.csr

Cerca verify OK nell’output, quindi controlla che la riga Subject mostri il Common Name, l’organizzazione e il paese inseriti, e che la chiave corrisponda a quanto previsto (ad esempio, RSA 2048 bit con firma SHA-256). Se preferisci usare un browser, incolla il CSR nel nostro decodificatore CSR online per leggere gli stessi dettagli.

Passaggio 5: Copia il CSR e ordina il tuo certificato

Apri il CSR per copiare il suo contenuto:

cat yourdomain.csr

Copia l’intero blocco, incluse le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tutto ciò che si trova tra di esse. Ogni marcatore utilizza cinque trattini su ciascun lato. Incolla l’intero blocco nel modulo d’ordine quando acquisti il tuo certificato. Se preferisci preparare la richiesta prima di effettuare l’ordine, puoi anche incollarla nel nostro Generatore di CSR.

Dopo che la Certificate Authority ha validato il CSR e rilasciato il certificato, segui le nostre istruzioni per l’installazione SSL su CentOS per installarlo. Una volta che il certificato è attivo su HTTPS, scansionalo con il nostro SSL Checker per confermare che il certificato e la catena vengano forniti correttamente.

Genera un CSR su altre piattaforme Linux

Il comando OpenSSL è lo stesso su tutte le distribuzioni. Se lavori su un sistema diverso, consulta le nostre guide per Red Hat Linux, Debian e Ubuntu.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.