bg-tutorials

Como Gerar um CSR no CentOS

Este guia mostra como gerar um CSR (Certificate Signing Request) no CentOS usando a linha de comando OpenSSL. Você executa um comando, responde a algumas perguntas sobre o seu domínio e organização, e o OpenSSL grava dois arquivos: um CSR que você envia à Autoridade Certificadora e uma chave privada que permanece no seu servidor. As mesmas etapas funcionam no CentOS Stream, AlmaLinux, Rocky Linux e Red Hat Enterprise Linux, pois todos utilizam a mesma ferramenta openssl.

Uma observação sobre as versões do CentOS: o CentOS Linux 8 chegou ao fim do seu ciclo de vida em 31 de dezembro de 2021, e o CentOS Linux 7 em 30 de junho de 2024. Essas versões não recebem mais atualizações de segurança, então não as utilize para novos sites públicos. O CentOS Stream é a linha atual mantida pelo CentOS Project, e o AlmaLinux e o Rocky Linux são substitutos diretos do antigo CentOS Linux. O comando CSR abaixo é idêntico em todos eles.

Etapa 1: Faça login no seu servidor via SSH

Conecte-se ao seu servidor CentOS com SSH. Substitua user pelo nome da sua conta e server-ip pelo nome de host ou endereço IP do seu servidor:

ssh user@server-ip

Gerar a chave e o CSR não requer acesso root, mas você precisa de permissão de escrita no diretório onde executa o comando. Confirme se o OpenSSL está disponível com:

openssl version

Se o comando não estiver disponível, instale-o com sudo yum install openssl no CentOS 7, ou sudo dnf install openssl no CentOS Stream, AlmaLinux e Rocky Linux.

Etapa 2: Crie a chave privada e o CSR

Execute o comando a seguir no prompt. Ele cria uma chave privada RSA de 2048 bits e um CSR correspondente em uma única etapa:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Substitua yourdomain pelo nome real do seu domínio para que os arquivos sejam fáceis de identificar depois. Por exemplo, se o seu domínio for example.com, os arquivos se tornam example.key e example.csr. Veja o que cada parte do comando faz:

  • req -new cria uma nova solicitação de assinatura de certificado.
  • -newkey rsa:2048 gera uma nova chave privada RSA de 2048 bits, o mínimo atual para certificados públicos.
  • -nodes deixa a chave privada sem criptografia, para que o servidor web possa lê-la na inicialização sem exigir uma senha.
  • -keyout yourdomain.key define o nome do arquivo da chave privada.
  • -out yourdomain.csr define o nome do arquivo do CSR.

Por padrão, o OpenSSL usa SHA-256 para assinar CSRs modernos, o que é exigido pelas Autoridades Certificadoras. Se preferir uma chave de curva elíptica em vez de RSA, use uma chave P-256:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Mantenha a chave privada privada. O arquivo .key nunca deve sair do seu servidor e nunca deve ser enviado à Autoridade Certificadora ou a qualquer outra pessoa. Apenas o arquivo .csr é enviado. Qualquer pessoa que tenha a chave privada pode se passar pelo seu site, portanto proteja-a e faça uma cópia de segurança em um local seguro.

Etapa 3: Insira os detalhes da sua organização

Depois de executar o comando, o OpenSSL solicita os detalhes que farão parte do CSR. Responda a cada um deles conforme descrito abaixo:

  • Country Name: o código de país ISO de duas letras referente ao local onde a sua organização está registrada. Por exemplo, digite US para os Estados Unidos ou GB para o Reino Unido. Use GB, não UK: UK não é um código ISO válido e tornará o CSR inválido.
  • State or Province Name: o nome completo do estado ou província, sem abreviações (por exemplo, California).
  • Locality Name: o nome completo da cidade onde a sua organização está localizada.
  • Organization Name: para um certificado de Validação de Negócio ou Validação Estendida, digite o nome legal exato da sua empresa. Para um certificado de Validação de Domínio, você pode usar o seu nome completo.
  • Organizational Unit Name: o departamento que gerencia os seus certificados, como TI ou Administração Web. Este campo é opcional e pode ser deixado em branco.
  • Common Name: o nome de domínio totalmente qualificado (FQDN) que você deseja proteger, por exemplo www.example.com. Para um certificado Wildcard, coloque um asterisco antes do domínio, por exemplo *.example.com. Não inclua https:// nem qualquer outro caractere.
  • Email Address: as Autoridades Certificadoras modernas ignoram este campo para validação. Você pode deixá-lo em branco ou adicionar um endereço de contato.
  • A challenge password: deixe este campo em branco. É um campo legado que as Autoridades Certificadoras não utilizam, e preenchê-lo pode causar problemas em alguns sistemas de pedido.

Ao concluir as perguntas, o OpenSSL grava os dois arquivos no seu diretório atual. Liste-os para confirmar que existem:

ls -l yourdomain.key yourdomain.csr

Etapa 4: Verifique o CSR antes de enviá-lo

Verifique o CSR antes de enviá-lo à Autoridade Certificadora. Isso confirma que os detalhes estão corretos e que a assinatura é válida, evitando que o pedido seja rejeitado:

openssl req -noout -text -verify -in yourdomain.csr

Procure por verify OK na saída, depois verifique se a linha Subject exibe o Common Name, a organização e o país que você inseriu, e se a chave corresponde ao que você esperava (por exemplo, RSA de 2048 bits com assinatura SHA-256). Se preferir usar o navegador, cole o CSR no nosso decodificador de CSR online para ler os mesmos detalhes.

Etapa 5: Copie o CSR e faça o pedido do seu certificado

Abra o CSR para copiar o seu conteúdo:

cat yourdomain.csr

Copie todo o bloco, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tudo o que estiver entre elas. Cada marcador usa cinco hífens de cada lado. Cole o bloco inteiro no formulário de pedido ao comprar o seu certificado. Se preferir preparar a solicitação antes de fazer o pedido, você também pode colá-la no nosso Gerador de CSR.

Depois que a Autoridade Certificadora validar o CSR e emitir o certificado, siga as nossas instruções de instalação de SSL no CentOS para instalá-lo. Assim que o certificado estiver ativo via HTTPS, faça uma verificação com o nosso SSL Checker para confirmar que o certificado e a cadeia estão sendo servidos corretamente.

Gere um CSR em outras plataformas Linux

O comando OpenSSL é o mesmo em todas as distribuições. Se você trabalha em um sistema diferente, consulte nossos guias para Red Hat Linux, Debian e Ubuntu.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.