Você pode gerar uma CSR em três lugares: na linha de comando com OpenSSL, dentro do painel de controle ou console de administração do seu servidor (cPanel, IIS, Plesk), ou com um gerador de CSR online gratuito caso não tenha acesso ao servidor. Seja qual for o caminho escolhido, você preenche os mesmos detalhes sobre o seu domínio e organização, e acaba com duas coisas: a CSR que você envia com o pedido do seu certificado, e uma chave privada que precisa permanecer segura (alguns painéis de controle armazenam essa chave para você).
Se você é novo nisso, uma CSR (abreviação de solicitação de assinatura de certificado) é o arquivo que solicita a uma autoridade certificadora que emita o seu certificado SSL. Veja como criar uma em qualquer plataforma.
Como Gerar uma CSR em 6 Passos
- Decida onde gerá-la: no servidor que hospedará o certificado (linha de comando ou painel de controle), ou com um gerador de CSR gratuito.
- Abra a ferramenta de SSL do seu servidor ou execute o comando OpenSSL para iniciar uma nova CSR e chave privada.
- Digite o seu domínio como Common Name (o endereço exato que deseja proteger, como www.example.com).
- Adicione os detalhes da sua organização: organização, unidade, cidade, estado, país e e-mail.
- Gere-os e depois mantenha a CSR e a chave privada em segurança. Alguns painéis de controle armazenam a chave para você.
- Copie a CSR e envie-a à sua autoridade certificadora ao encomendar o certificado.
Esses seis passos funcionam em todas as plataformas. Para os cliques e comandos exatos na sua, escolha-a abaixo. Se não estiver listada, os métodos universais mais abaixo funcionam em praticamente qualquer lugar.
Guias de Geração de CSR por Plataforma





O Que Você Precisa Antes de Começar
- Acesso ao servidor ou painel de controle que hospedará o certificado, ou use o nosso Gerador de CSR caso não o tenha.
- Os detalhes da sua organização exatamente como estão legalmente registados. As autoridades certificadoras verificam-nos para os certificados OV e EV.
- Uma decisão sobre o tipo de chave: RSA 2048-bit é o padrão mínimo. ECC (por exemplo, P-256) é uma opção moderna mais rápida se o seu servidor a suportar.
- Uma CSR por certificado. Gere uma nova de cada vez que encomendar ou renovar com uma nova chave.
Toda CSR pede os mesmos campos. Aqui está o que colocar em cada um:
| Campo | O que inserir | Exemplo |
|---|---|---|
| Common Name (CN) | O domínio exato a proteger (FQDN) | www.example.com |
| Organization (O) | O nome legal da sua empresa | Example LLC |
| Organizational Unit (OU) | Departamento (opcional) | TI |
| Locality (L) | Cidade | Austin |
| State (ST) | Nome completo do estado ou região, sem abreviatura | Texas |
| Country (C) | Código de país ISO de duas letras | US |
| E-mail de contacto (opcional) | [email protected] |
O ficheiro final é uma solicitação padrão PKCS #10. Ele contém a sua chave pública juntamente com estes detalhes, e é assinado com a sua chave privada para que a autoridade certificadora possa confirmar que as duas pertencem uma à outra.
Dica: para um certificado wildcard, defina o Common Name como *.example.com. Para vários domínios num único certificado, mantenha o seu domínio principal como Common Name e adicione os outros como Subject Alternative Names (SANs), e não como Common Names adicionais.
Método 1: Gerar uma CSR com OpenSSL (Apache, Nginx, Linux)
O OpenSSL é a forma universal de gerar uma CSR no Apache, Nginx e na maioria dos servidores Linux. Conecte-se ao seu servidor via SSH e execute:
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
Aqui está o que cada parte faz:
- req -new cria uma nova CSR.
- -newkey rsa:2048 gera simultaneamente uma nova chave privada RSA de 2048 bits.
- -nodes deixa a chave privada sem frase-passe, para que o seu servidor a possa carregar sem pedir confirmação ao reiniciar.
- -keyout example.key guarda a chave privada.
- -out example.csr guarda a CSR.
O OpenSSL pede então os campos da tabela acima. Introduza o seu Common Name, organização e detalhes de localização. Pode deixar a palavra-passe de desafio em branco.
Para ignorar os pedidos e adicionar SANs numa única linha, passe o subject e as extensões diretamente:
openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr
-subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com"
-addext "subjectAltName=DNS:example.com,DNS:www.example.com"
Atenção: a flag -addext requer OpenSSL 1.1.1 ou mais recente. Alguns servidores CentOS 7 e RHEL 7 mais antigos ainda vêm com o OpenSSL 1.0.2, onde essa flag não existe. Nesses casos, adicione os seus SANs através de um ficheiro de configuração. Execute openssl version se não tiver a certeza.
Abra o ficheiro final example.csr e copie tudo desde —–BEGIN CERTIFICATE REQUEST—– até —–END CERTIFICATE REQUEST—–. Mantenha o example.key privado. Vai precisar dele para instalar o certificado mais tarde, e não pode ser recuperado se o perder.
Prefere ECC? Gere primeiro a chave e depois construa a CSR a partir dela:
openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr
Quer os passos exatos para a sua distribuição? Consulte os nossos guias para Apache, Nginx, Ubuntu, Debian e Red Hat Linux.
Método 2: Gerar uma CSR no cPanel
Se o seu alojamento usa cPanel, não precisa da linha de comando.
- Inicie sessão no cPanel e abra SSL/TLS na secção Segurança.
- Clique em Certificate Signing Requests (CSR).
- Em Generate a New Certificate Signing Request (CSR), preencha os campos da tabela acima. Use o seu domínio completo como valor de Domains ou Common Name.
- Clique em Generate.
O cPanel mostra a CSR codificada no ecrã seguinte. Copie-a para o seu pedido. O cPanel armazena a chave privada correspondente para você em Private Keys, pelo que não precisa de a guardar manualmente, mas tome nota de onde está para efeitos de instalação.
Se não encontrar a CSR mais tarde, ela permanece listada no mesmo ecrã Certificate Signing Requests, pelo que pode voltar a copiá-la sem a regenerar.
Está a usar WHM em vez do cPanel? O processo é quase idêntico, em SSL/TLS → Generate an SSL Certificate and Signing Request. Guias passo a passo: cPanel e WHM.
Método 3: Gerar uma CSR no Windows (IIS)
Em servidores Windows com IIS:
- Abra o IIS Manager e selecione o nome do seu servidor no painel esquerdo.
- Faça duplo clique em Server Certificates.
- No painel de Ações, clique em Create Certificate Request.
- Preencha os campos do Distinguished Name: Common Name, Organization, Organizational Unit, City, State e Country.
- Escolha um fornecedor criptográfico e defina o comprimento de bits para 2048 ou superior, e depois guarde a CSR num ficheiro.
Deixe o fornecedor como Microsoft RSA SChannel Cryptographic Provider, a menos que tenha uma razão específica para o alterar. Qualquer outra opção pode tornar mais difícil vincular posteriormente o certificado emitido ao seu site.
O IIS mantém a chave privada pendente no armazenamento de certificados do servidor, por isso conclua o pedido através de Complete Certificate Request depois de o certificado ser emitido. Não reconstrua o servidor nem elimine o pedido pendente entretanto, ou a chave desaparece e será necessária uma reemissão. Em máquinas Windows sem IIS, pode gerar uma CSR com certreq ou com o snap-in de Certificados da MMC.
Tutoriais completos: Microsoft IIS e Microsoft Windows.
Método 4: Gerar uma CSR com o Nosso Gerador de CSR Gratuito
Sem acesso ao servidor, ou apenas quer que seja feito em segundos? Use a nossa ferramenta gratuita.
Abra o Gerador de CSR, preencha o seu Common Name, organização e localização, e depois gere. A ferramenta cria de imediato tanto a CSR como a chave privada e envia a chave por e-mail como cópia de segurança. Copie a CSR para o seu pedido e guarde a chave privada em local seguro.
Duas notas honestas:
- A ferramenta gera a chave privada por si, o que é adequado para a maioria dos certificados DV e OV. Se a sua política de segurança exigir que a chave nunca saia do seu próprio servidor, use o OpenSSL ou o seu painel de controle.
- O gerador não funciona para certificados de assinatura de código. Desde junho de 2023, as chaves de assinatura de código devem ser criadas e armazenadas em hardware seguro, por isso gere-as no seu token ou HSM.
Depois de Gerar a CSR: Verificação e Próximos Passos
Antes de enviar a CSR, vale a pena fazer uma verificação rápida.
- Verifique-a. Cole a CSR no nosso Descodificador de CSR para confirmar que o Common Name e os detalhes da organização estão corretos. Um erro de digitação aqui significa uma reemissão mais tarde.
- Envie-a. Copie a CSR completa para o seu pedido de certificado. A autoridade certificadora verifica-a e emite o seu certificado SSL X.509.
- Instale o certificado. Assim que for emitido, siga o nosso guia sobre como instalar um certificado SSL, usando a chave privada que guardou anteriormente.
A maioria das autoridades certificadoras envia o certificado emitido por e-mail em minutos no caso de um certificado DV, geralmente como um ficheiro .crt ou .cer juntamente com um pacote intermédio. Guarde-o junto com a chave privada que gerou.
Mantenha essa chave privada com cópia de segurança e em local privado durante toda a vida do certificado. Sem ela, o certificado não pode ser instalado.
Erros Comuns na CSR e Como Corrigi-los
- Common Name errado. O certificado protege exatamente o que digitar. example.com e www.example.com são diferentes. Adicione ambos (um como CN, outro como SAN) se precisar de ambos.
- SANs em falta. Os navegadores modernos dependem dos Subject Alternative Names, e não apenas do Common Name. Liste todos os domínios que o certificado deve cobrir.
- A CSR e a chave privada não correspondem. Uma CSR só funciona com a chave gerada em conjunto com ela. Se perder a chave ou gerar uma nova CSR, terá de fazer uma reemissão. Nunca elimine a chave antes de o certificado estar instalado.
- Código de país errado. O campo Country utiliza o código ISO de duas letras (US, GB, DE), e não o nome completo do país. Escrever “United States” é uma das razões mais comuns para uma CSR ser rejeitada.
- Caracteres abreviados ou especiais nos campos da organização. Escreva o nome do estado por extenso e evite caracteres como
@,&ou acentos nos campos da organização, uma vez que algumas CAs os rejeitam. - Usar o Gerador de CSR para assinatura de código. As CSRs de assinatura de código devem provir de hardware seguro. O nosso Gerador de CSR destina-se apenas a certificados TLS/SSL.
Perguntas Frequentes
Gere-a exatamente como qualquer outra CSR, mas defina o Common Name como *.example.com. Um certificado wildcard cobre então todos os subdomínios de primeiro nível, como mail.example.com e shop.example.com. Adicione o domínio simples como SAN se também quiser example.com sem o subdomínio.
Não é possível extrair uma CSR de um certificado já emitido, mas pode recriar uma com os mesmos detalhes. Leia a linha do subject a partir do seu certificado atual:openssl x509 -in your.crt -noout -subject
Se o certificado já estiver ativo no seu site, o nosso SSL Checker mostra os mesmos detalhes. Depois gere uma nova CSR e chave privada usando esses valores.
Mantenha o seu domínio principal como Common Name e adicione os restantes como Subject Alternative Names. Com o OpenSSL, acrescente -addext “subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com” (OpenSSL 1.1.1 ou mais recente). Num painel de controle, introduza os domínios extra no campo SAN e depois encomende um certificado multi-domínio (UCC/SAN).
Uma CSR não expira, mas está associada a uma chave privada e destina-se a um único pedido. Gere uma nova CSR de cada vez que encomendar ou renovar um certificado com uma nova chave. Reutilizar uma CSR antiga só é seguro se mantiver a mesma chave privada.
Os navegadores removeram a antiga geração de chaves incorporada, pelo que já não é possível criar uma CSR diretamente num deles. Use o nosso Gerador de CSR online, que faz a geração por si, ou utilize a linha de comando.
Uma CSR é um pequeno bloco de texto em Base64, normalmente com cerca de um kilobyte, guardado com a extensão .csr. Abre e fecha sempre com as mesmas linhas de marcação:-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
Esse texto codificado contém a sua chave pública e os detalhes que introduziu. Envie tudo desde BEGIN até END, incluindo as linhas de marcação, à sua autoridade certificadora. Ao contrário da sua chave privada, uma CSR é segura de partilhar: não contém material secreto.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10




