Questo tutorial spiega come generare una CSR (Certificate Signing Request) per Google App Engine. Poiché GAE fornisce automaticamente certificati SSL gestiti da Google (firmati da Google Trust Services o Let’s Encrypt), è necessario generare una CSR solo se si intende caricare un proprio certificato, ad esempio un certificato OV, EV o wildcard rilasciato da un’Autorità di Certificazione commerciale.
GAE non dispone di un generatore di CSR integrato, quindi dovrai creare la CSR al di fuori della piattaforma utilizzando OpenSSL. Puoi eseguire i comandi in Google Cloud Shell (disponibile dalla Cloud Console) oppure su qualsiasi macchina locale che abbia OpenSSL installato.
Genera la CSR su Google App Engine
Hai due opzioni:
- Usa il nostro CSR Generator per creare automaticamente la CSR e la chiave privata.
- Segui i passaggi manuali riportati di seguito per generare la CSR con OpenSSL.
Fase 1. Apri un terminale
Se utilizzi Google Cloud Shell, apri la Cloud Console, seleziona il tuo progetto e clicca sul pulsante Activate Cloud Shell nella barra degli strumenti in alto a destra. Si aprirà una sessione terminale nella parte inferiore della pagina all’interno della tua directory home (/home/your-username).
Su una macchina locale, apri qualsiasi terminale su cui sia disponibile OpenSSL (Linux, Terminale macOS o Windows con OpenSSL installato).
Fase 2. Esegui il comando OpenSSL
Esegui il seguente comando per generare in un solo passaggio una nuova chiave privata RSA-2048 e una CSR. Google App Engine richiede chiavi RSA-2048; dimensioni di chiave maggiori (3072, 4096) e chiavi ECC non sono supportate.
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Sostituisci yourdomain con il tuo nome di dominio effettivo. Il comando crea due file:
- yourdomain.key, la tua chiave privata. Conserva questo file in modo sicuro; ne avrai bisogno quando caricherai il certificato su GAE.
- yourdomain.csr, la tua Certificate Signing Request.
Fase 3. Compila i campi della CSR
OpenSSL richiede diversi campi. Inserisci le informazioni come mostrato negli esempi seguenti:
- Country Name (codice a 2 lettere): il codice ISO del paese in cui la tua organizzazione è legalmente registrata, ad esempio US.
- State or Province Name: il nome completo dello stato o della regione, ad esempio California.
- Locality Name: la città in cui si trova la tua organizzazione, ad esempio San Francisco.
- Organization Name: la ragione sociale della tua azienda. Per un certificato Domain Validation il valore non viene verificato, ma non premere semplicemente Invio: OpenSSL inserirebbe il valore predefinito definito dalla sua configurazione, e il file openssl.cnf standard riporta Internet Widgits Pty Ltd, che finirebbe nella tua CSR. Digita un singolo punto (
.) per lasciare il campo realmente vuoto. - Organizational Unit Name: lascia vuoto (questo campo è deprecato e ignorato dalle CA).
- Common Name: il nome di dominio completo (FQDN) che desideri proteggere, ad esempio yourdomain.com. Per un certificato wildcard, inserisci *.yourdomain.com.
- Email Address: facoltativo. Puoi lasciare questo campo vuoto.
- A challenge password / An optional company name: salta entrambi i campi premendo Invio.
Fase 4. Invia la CSR
Apri il file della CSR e copia l’intero contenuto, incluse le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----:
cat yourdomain.csr
Incolla il testo della CSR nel modulo d’ordine quando richiedi il tuo certificato SSL. Puoi anche verificare la tua CSR prima di inviarla utilizzando il nostro CSR Decoder.
Dopo che l’Autorità di Certificazione avrà validato la tua richiesta ed emesso il certificato, procedi al caricamento su Google App Engine.
Carica il certificato SSL su Google App Engine
Una volta ricevuti i file del certificato dalla tua CA (in genere un file .crt e un file .ca-bundle o un certificato intermedio), puoi caricarli tramite la Google Cloud Console o la gcloud CLI.
Opzione A: Google Cloud Console
- Apri la Google Cloud Console e vai su App Engine > Settings > SSL certificates.
- Clicca su Upload a new certificate.
- Incolla il contenuto del tuo file di certificato (.crt) nel campo PEM encoded X.509 public key certificate. Se la tua CA ha fornito un bundle intermedio separato, aggiungilo sotto il certificato nello stesso campo.
- Incolla il contenuto della tua chiave privata (yourdomain.key) nel campo Unencrypted PEM encoded RSA private key.
- Clicca su Upload. Google verifica i file e attiva il certificato sul tuo dominio personalizzato.
Opzione B: gcloud CLI
Se preferisci la riga di comando, crea il certificato con la gcloud CLI:
gcloud app ssl-certificates create
--display-name="My SSL Certificate"
--certificate=/path/to/yourdomain_fullchain.crt
--private-key=/path/to/yourdomain.key
Il flag --certificate richiede un file PEM che contenga il certificato del tuo server seguito dalla catena intermedia. Il flag --private-key punta al tuo file di chiave privata RSA non cifrata.
Dopo il caricamento, associa il certificato al tuo dominio personalizzato:
gcloud app domain-mappings update yourdomain.com
--certificate-id=CERT_ID
Sostituisci CERT_ID con l’ID del certificato restituito dal comando precedente, e yourdomain.com con il tuo dominio effettivo.
Per confermare che il certificato sia attivo e correttamente installato, scansiona il tuo dominio con il nostro SSL Checker.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


