bg-tutorials

Come generare un CSR in WHM

Questa guida ti mostra come generare un CSR in WHM (Web Host Manager), il pannello di controllo a livello server che si trova al di sopra dei singoli account cPanel.

WHM crea il CSR, la chiave privata corrispondente e un certificato autofirmato in un unico passaggio, quindi memorizza tutti e tre gli elementi nello SSL Storage Manager per il recupero. Lo stesso modulo funziona per certificati a dominio singolo, wildcard e multi-dominio (SAN).

Devi aver effettuato l’accesso come amministratore root (o come reseller con l’ACL appropriata) per raggiungere i menu SSL. Se hai accesso solo a un singolo account cPanel, segui invece la guida CSR di cPanel.

Genera il CSR in WHM

Se hai già generato il tuo CSR con un altro strumento, vai direttamente alle istruzioni di installazione SSL per WHM. Altrimenti, segui i passaggi seguenti. Le etichette corrispondono all’interfaccia attuale di cPanel & WHM (livello v136 RELEASE, metà 2026).

Passo 1: Apri il modulo SSL

  1. Accedi al tuo pannello WHM.
  2. Nella casella di ricerca in alto a sinistra, digita SSL.
  3. Nel gruppo SSL/TLS, clicca su Generate an SSL Certificate and Signing Request.

Questo unico modulo produce tre elementi: il CSR da inviare alla tua Certificate Authority, la chiave privata corrispondente e un certificato autofirmato. Ti servono solo il CSR e la chiave. Il certificato autofirmato viene creato automaticamente ma non è affidabile per i browser ed è tranquillamente ignorabile.

Passo 2: Scegli un tipo di chiave

Nella parte superiore del modulo, la sezione Key controlla come viene creata la chiave privata:

  • Generate a new 2,048 bit key (consigliata per la maggior parte dei siti). WHM crea una nuova chiave privata RSA-2048, la abbina al CSR e memorizza la chiave nello SSL Storage Manager. RSA-2048 è la baseline stabilita dal CA/Browser Forum e la dimensione supportata da ogni CA e client.
  • Generate a new 4,096 bit key. Consentita da ogni CA pubblica, ma raddoppia il costo di CPU dell’handshake senza un reale vantaggio di sicurezza rispetto a RSA-2048 per il TLS pubblico. Scegli questa opzione solo se una policy interna lo richiede.
  • Use an existing key. Scegli questa opzione se hai già creato una chiave in WHM e vuoi riutilizzarla, ad esempio per emettere un certificato sostitutivo senza ruotare la chiave. Le versioni recenti di WHM elencano qui anche le chiavi ECDSA (a curva ellittica), se ne hai.

Lascia l’impostazione predefinita a meno che tu non abbia un motivo specifico per modificarla.

Passo 3: Inserisci il/i dominio/i da proteggere

Nel campo Domains, inserisci il Fully Qualified Domain Name (FQDN) che il certificato deve coprire. Inserisci un hostname per riga per i certificati multi-dominio, oppure usa un prefisso wildcard per un certificato wildcard. Ad esempio:

www.example.com

Se hai ordinato un tipo di certificato diverso, adatta la voce:

  • Certificato wildcard: metti un asterisco davanti al dominio apex per coprire ogni sottodominio di primo livello. Ad esempio: Se ti serve sia l’apex sia il wildcard su un unico certificato, elenca entrambi:
    *.example.com
    example.com
    *.example.com
  • Certificato multi-dominio (SAN): inserisci ogni hostname che il certificato deve coprire, uno per riga. WHM li scrive nel CSR come Subject Alternative Names. Ad esempio:
    www.example.com
    example.com
    shop.example.com
    mail.example.com

Il primo hostname diventa il Common Name del certificato; il resto va nell’estensione SAN. Elenca solo gli hostname che controlli effettivamente e che intendi validare con la CA.

Passo 4: Compila i dettagli dell’organizzazione

Completa i campi rimanenti. Per un certificato Domain Validation (DV) questi valori non vengono verificati, ma la CA li richiede comunque, quindi compilali in modo accurato affinché il certificato emesso risulti corretto a chiunque lo ispezioni. Per un certificato Organization Validation (OV) o Extended Validation (EV), la CA li verifica incrociandoli con i registri pubblici delle imprese, e qualsiasi discrepanza ritarda l’emissione.

  • City: il nome completo della città in cui è registrata la tua organizzazione, ad esempio Seattle. Non abbreviare.
  • State: il nome completo dello stato, provincia o regione, ad esempio Washington. Non abbreviare.
  • Country: dal menu a tendina, seleziona il paese in cui l’organizzazione ha sede legale.
  • Company Name: il nome legale ufficiale dell’attività che possiede il dominio (ad esempio, GPI Holding LLC). Per un certificato DV ordinato da un privato, inserisci il tuo nome completo. Non inserire qui il nome del dominio.
  • Company Division (Organizational Unit): il CA/Browser Forum ha deprecato questo campo nei certificati TLS pubblici, quindi la maggior parte delle CA lo rimuove dal certificato emesso. Lascialo vuoto oppure inserisci NA.
  • Email: un indirizzo di contatto per la richiesta. I moderni certificati TLS pubblici non riportano l’email nel Subject, ma la CA potrebbe usarla per la corrispondenza relativa all’ordine. Se selezioni la casella di WHM “When complete, email me the certificate, key, and CSR”, questo è anche l’indirizzo a cui WHM li invierà.
  • Passphrase: lascia vuoto. Una passphrase qui viene memorizzata non crittografata insieme alla richiesta e non ha alcuno scopo di sicurezza; la maggior parte delle CA rifiuta i CSR che ne contengono una. Salta questo campo a meno che la tua CA non te lo richieda espressamente.
  • Description: facoltativo, per i tuoi archivi personali. Lascialo vuoto oppure annota qualcosa come www.example.com rinnovo 2026.

Passo 5: Crea la richiesta

Ricontrolla il modulo, quindi clicca su Create. WHM mostra il CSR codificato, la chiave privata corrispondente e un certificato autofirmato in tre caselle di testo. Il blocco CSR ha questo aspetto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

Seleziona l’intero blocco, comprese le righe -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (ogni marcatore ha cinque trattini su ciascun lato), e copialo. Incollalo nel campo CSR quando ordini o riemetti il tuo certificato con la tua Certificate Authority. Prima di inviarlo, verifica il CSR con il nostro CSR Decoder per confermare che il common name, l’elenco SAN, la dimensione della chiave e l’algoritmo di firma siano quelli attesi.

Passo 6: Salva la chiave privata

La chiave privata è la metà segreta del tuo certificato. Ti servirà in seguito per installare il certificato emesso, e solo tu dovresti mai averne una copia. WHM la conserva in due posti in modo che tu possa recuperarla senza dover rieseguire il modulo:

  • Nell’interfaccia WHM, sotto SSL/TLS > SSL Storage Manager. Clicca sulla lente d’ingrandimento accanto alla tua chiave per visualizzarla, oppure sull’icona di download per salvarla come file.
  • Sul disco, sotto /var/cpanel/ssl/system/ sul server, con il CSR nella sottocartella csrs/, il certificato in certs/ e la chiave privata in keys/.

Non eliminare la chiave finché il certificato è ancora in uso. Se la perdi, non potrai installare il certificato emesso e dovrai riemetterlo con un nuovo CSR.

Dopo che la CA valida il CSR ed emette il certificato, prosegui con le istruzioni di installazione SSL per WHM.

Quando non ti serve un CSR: AutoSSL

Se ti serve solo un certificato Domain Validated, WHM può emetterlo e rinnovarlo gratuitamente con AutoSSL, e AutoSSL gestisce il CSR e la chiave privata per te in background. Apri SSL/TLS > Manage AutoSSL, scegli un provider nella scheda Providers, accetta i suoi Termini di Servizio e clicca su Save. AutoSSL emette quindi i certificati per gli account che abiliti e li rinnova prima che scadano.

Il provider predefinito è cambiato. Fino alla versione 116 di cPanel & WHM, il predefinito era il provider cPanel basato su Sectigo, con Let’s Encrypt come alternativa selezionabile con un clic. cPanel ha deprecato il provider Sectigo nella versione 118 e lo ha rimosso completamente nella versione 120 (fine 2024). Let’s Encrypt è ora l’unico provider AutoSSL integrato e la scelta consigliata su ogni release supportata.

Genera un CSR manualmente solo quando hai acquistato un certificato (Organization Validation, Extended Validation, wildcard o multi-dominio tra più account) oppure quando la tua CA richiede un CSR per la riemissione.

Domande Frequenti

Dove memorizza WHM il CSR e la chiave privata dopo averli generati?

WHM memorizza entrambi nello SSL Storage Manager (WHM > SSL/TLS > SSL Storage Manager), raggruppati insieme al certificato autofirmato in modo da poterli trovare per dominio. Sul disco, i file si trovano sotto /var/cpanel/ssl/system/, con il CSR nella sottocartella csrs/, il certificato in certs/ e la chiave privata in keys/. Non è necessario copiarli da nessuna parte; WHM li legge da lì quando installi il certificato emesso.

Come creo un CSR per un certificato wildcard o multi-dominio in WHM?

Usa lo stesso modulo. Per un wildcard, inserisci l’hostname con un asterisco davanti al dominio apex, ad esempio *.example.com. Se ti serve sia l’apex sia il wildcard su un unico certificato, elenca entrambe le righe (example.com e *.example.com). Per un certificato multi-dominio (SAN), elenca ogni hostname nella casella Domains uno per riga; WHM li scrive nel CSR come Subject Alternative Names. Elenca solo gli hostname che controlli effettivamente e che intendi validare con la CA.

Cos’è il certificato autofirmato che WHM mostra nella pagina dei risultati?

WHM genera un certificato autofirmato contemporaneamente al CSR in modo da avere qualcosa con cui testare localmente, se lo desideri. Non è affidabile per i browser e non è ciò che devi servire in produzione. Salva il CSR (da inviare alla CA) e la chiave privata (per installare in seguito il certificato emesso) e ignora il certificato autofirmato.

Devo impostare una passphrase sul CSR di WHM?

No. Il campo Passphrase del CSR di WHM memorizza la passphrase non crittografata insieme alla richiesta, quindi non aggiunge alcuna reale sicurezza e la maggior parte delle Certificate Authority rifiuta i CSR che ne contengono una. Lascialo vuoto a meno che la tua CA non ti abbia esplicitamente detto di impostarne una.

Mi serve un CSR se intendo usare AutoSSL?

No. AutoSSL emette automaticamente certificati Domain Validated gratuiti e gestisce il CSR e la chiave privata per te. Genera un CSR manualmente solo quando acquisti un certificato a pagamento (Organization Validation, Extended Validation, wildcard o multi-dominio tra più account) oppure quando la tua CA richiede un CSR per una riemissione.

Come genero un CSR per il certificato dell’hostname del server WHM?

Usa lo stesso modulo: in WHM, vai su SSL/TLS > Generate an SSL Certificate and Signing Request, e inserisci l’hostname del server (ad esempio server.example.com) nel campo Domains. Invia il CSR risultante alla tua CA, quindi installa il certificato emesso da SSL/TLS > Manage Service SSL Certificates. Sulla maggior parte delle installazioni moderne puoi saltare completamente questo passaggio: abilita AutoSSL e questo emetterà e rinnoverà automaticamente il certificato dell’hostname, purché l’hostname sia un nome di dominio completamente qualificato che si risolve nell’indirizzo IP pubblico principale del server.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.