Este tutorial mostra como gerar um CSR no LiteSpeed usando a linha de comando OpenSSL.
O LiteSpeed Web Server (LSWS Enterprise) e o OpenLiteSpeed não possuem um assistente de CSR integrado: seus consoles WebAdmin esperam caminhos de arquivo para uma chave privada e um certificado já existentes. Você gera ambos os arquivos com o OpenSSL no host do LiteSpeed, envia o CSR à sua Autoridade Certificadora e, em seguida, referencia o certificado emitido e a chave correspondente na aba SSL do listener.
Os passos abaixo funcionam em toda distribuição Linux moderna que hospeda o LiteSpeed (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux, CentOS Stream, CloudLinux), já que cada uma vem com OpenSSL 1.1.1 ou OpenSSL 3.x. Ambas as versões assinam a solicitação com SHA-256 por padrão, então você não precisa adicionar um sinalizador de digest.
Passo 1: Conecte-se ao seu servidor LiteSpeed
Abra o Terminal no macOS ou Linux, ou o PowerShell ou Windows Terminal no Windows, e conecte-se ao servidor via SSH. Substitua o nome de usuário e o host pelos seus próprios:
ssh your-user@your-litespeed-server
Gere o CSR no mesmo servidor que executará o listener do LiteSpeed. A chave privada é criada junto ao CSR e deve permanecer nesse servidor, então executar o comando no seu laptop e depois copiar a chave por aí anula o propósito. A instalação padrão do LSWS fica em /usr/local/lsws/, e uma convenção comum é manter o material do certificado em /usr/local/lsws/conf/ssl/. Crie esse diretório caso não exista e, em seguida, entre nele:
sudo mkdir -p /usr/local/lsws/conf/ssl
cd /usr/local/lsws/conf/ssl
Passo 2: Gere a chave privada e o CSR
Se você já gerou seu CSR com outra ferramenta, avance para instalar o certificado no LiteSpeed.
Execute o seguinte comando OpenSSL. Ele cria uma chave RSA de 2048 bits e um CSR em uma única etapa, com o assunto e os Nomes Alternativos do Assunto (SANs) fornecidos em linha, para que o OpenSSL não pare para fazer perguntas:
sudo openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
O que cada parte faz:
- -newkey rsa:2048 gera uma nova chave RSA de 2048 bits. 2048 bits é o mínimo atual aceito pelas CAs públicas; você pode usar rsa:4096 para uma chave maior, ou mudar para ECDSA (veja abaixo).
- -nodes deixa a chave privada sem criptografia. Isso é obrigatório no LiteSpeed: o listener do WebAdmin não consegue iniciar com uma chave protegida por senha.
- -keyout e -out nomeiam os arquivos da chave privada e do CSR. Mantenha as extensões .key e .csr para que os campos do listener do LiteSpeed e o formulário de pedido da sua CA os reconheçam.
- -subj fornece o assunto do certificado. Coloque aqui o nome real da sua empresa, estado e cidade, não os placeholders. CN (Common Name) é o seu domínio principal.
- -addext “subjectAltName=…” lista todos os nomes de host que o certificado deve cobrir. As CAs públicas validam com base na lista SAN, então inclua também o Common Name aqui.
Substitua yourdomain.com pelo seu domínio real em todos os lugares. Para cobrir nomes de host adicionais, adicione-os à lista SAN separados por vírgulas, por exemplo DNS:api.yourdomain.com. Para um certificado wildcard, inclua tanto o curinga quanto o domínio simples: DNS:*.yourdomain.com,DNS:yourdomain.com. Use apenas caracteres alfanuméricos nos campos do assunto e utilize o código de país oficial de duas letras para o campo C.
Se preferir uma chave ECDSA (menor e mais rápida, com P-256 amplamente suportado), gere a chave e o CSR desta forma:
sudo openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Se preferir responder às solicitações campo por campo, execute sudo openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr sem -subj e sem -addext. O OpenSSL solicitará cada campo por vez. Quando isso acontecer:
- Country Name (C): o código ISO de duas letras do seu país, por exemplo US ou GB. Para certificados de Validação de Empresa ou Validação Estendida, deve ser o país oficial de registro da sua organização.
- State or Province Name (ST): o nome completo, por exemplo California. Não abrevie.
- Locality Name (L): a cidade ou localidade, por exemplo San Francisco.
- Organization Name (O): o nome oficial registrado da sua empresa, por exemplo GPI Holding LLC. Para certificados de Validação de Domínio, você pode inserir NA.
- Organizational Unit Name (OU): este campo está obsoleto e é ignorado pelas CAs públicas. Deixe em branco pressionando Enter.
- Common Name (CN): o Nome de Domínio Totalmente Qualificado ao qual o certificado se destina, por exemplo www.yourdomain.com. Para um wildcard, use *.yourdomain.com.
- Email Address: opcional e não utilizado pelas CAs públicas. Você pode deixar em branco.
- A challenge password e An optional company name: ambos são atributos obsoletos que as CAs públicas ignoram. Deixe-os em branco.
Sem o sinalizador -addext, o CSR resultante não terá entradas SAN. As CAs públicas validam com base na lista SAN e rejeitarão (ou substituirão silenciosamente) uma solicitação sem ela, portanto o caminho recomendado é o comando em linha com -subj mais -addext mostrado acima.
Passo 3: Localize seus arquivos e proteja a chave
Liste o diretório atual para confirmar que ambos os arquivos foram criados:
ls
Você deve ver dois novos arquivos:
- yourdomain.key: sua chave privada. Mantenha-a no servidor, faça backup com segurança e nunca a envie para ninguém, incluindo a Autoridade Certificadora. Quem possuir a chave pode se passar pelo seu site.
- yourdomain.csr: sua Solicitação de Assinatura de Certificado. Este é o arquivo que você envia ao provedor SSL.
Restrinja a chave privada para que apenas o proprietário do arquivo possa lê-la, e certifique-se de que o usuário administrador do LiteSpeed (lsadm por padrão) ainda possa ler ambos os arquivos quando o listener os carregar:
sudo chmod 600 yourdomain.key
sudo chown lsadm:lsadm yourdomain.key yourdomain.csr
Passo 4: Verifique o CSR (opcional, mas recomendado)
Antes de enviá-lo, verifique se o CSR contém o assunto e os SANs corretos e se sua assinatura é válida. Isso decodifica a solicitação localmente com o OpenSSL:
openssl req -noout -text -verify -in yourdomain.csr
Confirme que a linha Subject mostra seus dados, que X509v3 Subject Alternative Name lista todos os nomes de host esperados, e que a verificação de assinatura exibe verify OK. O algoritmo de assinatura deve mostrar sha256WithRSAEncryption (ou ecdsa-with-SHA256 para uma chave ECDSA). Se preferir não usar a linha de comando, cole o CSR em nosso decodificador de CSR online para ler os mesmos campos em um navegador.
Passo 5: Envie seu CSR
Para copiar o CSR para o seu pedido, imprima seu conteúdo:
cat yourdomain.csr
Você verá um bloco de texto assim:
-----BEGIN CERTIFICATE REQUEST-----
MIICyzCCAbMCAQAwTDELMAkGA1UEBhMCVVMxCzAJBgNVBAgMAkNBMQsw...
...(many more lines of base64 characters)...
-----END CERTIFICATE REQUEST-----
Copie o bloco inteiro, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cada marcador tem cinco hifens de cada lado). Esse bloco inteiro é o seu CSR. Cole-o no formulário de pedido durante sua compra e mantenha a chave privada correspondente no servidor.
Se preferir não usar a linha de comando, você também pode gerar a solicitação com nosso Gerador de CSR online. Observe que ele gera a chave privada no seu navegador, então salve essa chave você mesmo e mova-a para o servidor LiteSpeed.
Depois que sua CA validar a solicitação, você receberá seu certificado. Dependendo do nível de validação, isso leva alguns minutos para Validação de Domínio, ou até vários dias úteis para Validação de Empresa e Validação Estendida.
Passo 6: Referencie a chave e o certificado no LiteSpeed
Quando o certificado chegar, coloque o certificado emitido e o pacote da CA no servidor, junto à chave, e então aponte o listener do LiteSpeed para eles. No console WebAdmin do LSWS (normalmente em https://your-server-ip:7080), abra Listeners, clique no seu listener HTTPS, mude para a aba SSL e edite a seção SSL Private Key & Certificate:
- Private Key File: /usr/local/lsws/conf/ssl/yourdomain.key
- Certificate File: /usr/local/lsws/conf/ssl/yourdomain.crt
- CA Certificate File: /usr/local/lsws/conf/ssl/yourdomain.ca-bundle (os intermediários)
Salve e, em seguida, clique em Graceful Restart no Dashboard do WebAdmin para aplicar a alteração sem interromper as conexões existentes. O OpenLiteSpeed usa os mesmos campos em cada aba SSL do listener e o mesmo botão Graceful Restart no canto superior direito. Para o passo a passo completo de instalação, consulte nosso guia sobre como instalar um certificado SSL no LiteSpeed.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


