Este guia mostra como gerar um CSR (Certificate Signing Request) no CentOS usando a linha de comando OpenSSL. Você executa um comando, responde a algumas perguntas sobre o seu domínio e organização, e o OpenSSL grava dois arquivos: um CSR que você envia à Autoridade Certificadora e uma chave privada que permanece no seu servidor. As mesmas etapas funcionam no CentOS Stream, AlmaLinux, Rocky Linux e Red Hat Enterprise Linux, pois todos utilizam a mesma ferramenta openssl.
Uma observação sobre as versões do CentOS: o CentOS Linux 8 chegou ao fim do seu ciclo de vida em 31 de dezembro de 2021, e o CentOS Linux 7 em 30 de junho de 2024. Essas versões não recebem mais atualizações de segurança, então não as utilize para novos sites públicos. O CentOS Stream é a linha atual mantida pelo CentOS Project, e o AlmaLinux e o Rocky Linux são substitutos diretos do antigo CentOS Linux. O comando CSR abaixo é idêntico em todos eles.
Etapa 1: Faça login no seu servidor via SSH
Conecte-se ao seu servidor CentOS com SSH. Substitua user pelo nome da sua conta e server-ip pelo nome de host ou endereço IP do seu servidor:
ssh user@server-ip
Gerar a chave e o CSR não requer acesso root, mas você precisa de permissão de escrita no diretório onde executa o comando. Confirme se o OpenSSL está disponível com:
openssl version
Se o comando não estiver disponível, instale-o com sudo yum install openssl no CentOS 7, ou sudo dnf install openssl no CentOS Stream, AlmaLinux e Rocky Linux.
Etapa 2: Crie a chave privada e o CSR
Execute o comando a seguir no prompt. Ele cria uma chave privada RSA de 2048 bits e um CSR correspondente em uma única etapa:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Substitua yourdomain pelo nome real do seu domínio para que os arquivos sejam fáceis de identificar depois. Por exemplo, se o seu domínio for example.com, os arquivos se tornam example.key e example.csr. Veja o que cada parte do comando faz:
- req -new cria uma nova solicitação de assinatura de certificado.
- -newkey rsa:2048 gera uma nova chave privada RSA de 2048 bits, o mínimo atual para certificados públicos.
- -nodes deixa a chave privada sem criptografia, para que o servidor web possa lê-la na inicialização sem exigir uma senha.
- -keyout yourdomain.key define o nome do arquivo da chave privada.
- -out yourdomain.csr define o nome do arquivo do CSR.
Por padrão, o OpenSSL usa SHA-256 para assinar CSRs modernos, o que é exigido pelas Autoridades Certificadoras. Se preferir uma chave de curva elíptica em vez de RSA, use uma chave P-256:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Mantenha a chave privada privada. O arquivo .key nunca deve sair do seu servidor e nunca deve ser enviado à Autoridade Certificadora ou a qualquer outra pessoa. Apenas o arquivo .csr é enviado. Qualquer pessoa que tenha a chave privada pode se passar pelo seu site, portanto proteja-a e faça uma cópia de segurança em um local seguro.
Etapa 3: Insira os detalhes da sua organização
Depois de executar o comando, o OpenSSL solicita os detalhes que farão parte do CSR. Responda a cada um deles conforme descrito abaixo:
- Country Name: o código de país ISO de duas letras referente ao local onde a sua organização está registrada. Por exemplo, digite US para os Estados Unidos ou GB para o Reino Unido. Use GB, não UK: UK não é um código ISO válido e tornará o CSR inválido.
- State or Province Name: o nome completo do estado ou província, sem abreviações (por exemplo, California).
- Locality Name: o nome completo da cidade onde a sua organização está localizada.
- Organization Name: para um certificado de Validação de Negócio ou Validação Estendida, digite o nome legal exato da sua empresa. Para um certificado de Validação de Domínio, você pode usar o seu nome completo.
- Organizational Unit Name: o departamento que gerencia os seus certificados, como TI ou Administração Web. Este campo é opcional e pode ser deixado em branco.
- Common Name: o nome de domínio totalmente qualificado (FQDN) que você deseja proteger, por exemplo www.example.com. Para um certificado Wildcard, coloque um asterisco antes do domínio, por exemplo *.example.com. Não inclua https:// nem qualquer outro caractere.
- Email Address: as Autoridades Certificadoras modernas ignoram este campo para validação. Você pode deixá-lo em branco ou adicionar um endereço de contato.
- A challenge password: deixe este campo em branco. É um campo legado que as Autoridades Certificadoras não utilizam, e preenchê-lo pode causar problemas em alguns sistemas de pedido.
Ao concluir as perguntas, o OpenSSL grava os dois arquivos no seu diretório atual. Liste-os para confirmar que existem:
ls -l yourdomain.key yourdomain.csr
Etapa 4: Verifique o CSR antes de enviá-lo
Verifique o CSR antes de enviá-lo à Autoridade Certificadora. Isso confirma que os detalhes estão corretos e que a assinatura é válida, evitando que o pedido seja rejeitado:
openssl req -noout -text -verify -in yourdomain.csr
Procure por verify OK na saída, depois verifique se a linha Subject exibe o Common Name, a organização e o país que você inseriu, e se a chave corresponde ao que você esperava (por exemplo, RSA de 2048 bits com assinatura SHA-256). Se preferir usar o navegador, cole o CSR no nosso decodificador de CSR online para ler os mesmos detalhes.
Etapa 5: Copie o CSR e faça o pedido do seu certificado
Abra o CSR para copiar o seu conteúdo:
cat yourdomain.csr
Copie todo o bloco, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—– e tudo o que estiver entre elas. Cada marcador usa cinco hífens de cada lado. Cole o bloco inteiro no formulário de pedido ao comprar o seu certificado. Se preferir preparar a solicitação antes de fazer o pedido, você também pode colá-la no nosso Gerador de CSR.
Depois que a Autoridade Certificadora validar o CSR e emitir o certificado, siga as nossas instruções de instalação de SSL no CentOS para instalá-lo. Assim que o certificado estiver ativo via HTTPS, faça uma verificação com o nosso SSL Checker para confirmar que o certificado e a cadeia estão sendo servidos corretamente.
Gere um CSR em outras plataformas Linux
O comando OpenSSL é o mesmo em todas as distribuições. Se você trabalha em um sistema diferente, consulte nossos guias para Red Hat Linux, Debian e Ubuntu.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

