Este tutorial mostra como gerar um CSR (Certificate Signing Request) no macOS. Ele aborda os dois métodos que funcionam em todas as versões atuais do macOS: o assistente Certificate Assistant do Keychain Access (uma ferramenta gráfica integrada, sem necessidade de software adicional), e a linha de comando openssl no Terminal. Também mantém o fluxo de trabalho legado do macOS Server (Server.app) para as poucas instalações que ainda o executam no Monterey.
Importante: a Apple descontinuou o aplicativo macOS Server em 21 de abril de 2022. A versão final, 5.12.2, funciona apenas até o macOS Monterey e não está disponível para Ventura, Sonoma, Sequoia ou versões posteriores. A maioria dos serviços de hospedagem (web, e-mail, calendário, contatos, wiki, VPN, DHCP, DNS, entre outros) já havia sido removida do Server.app na versão 5.7.1, em 2018, portanto, mesmo no Monterey, o assistente “Get a trusted certificate” é o único fluxo relacionado a certificados ainda presente. Se você estiver no Ventura ou em versões mais recentes, use o método Keychain Access ou OpenSSL abaixo.
Método 1: Gerar o CSR com o Keychain Access (macOS atual)
Se você já gerou seu CSR com outra ferramenta, avance para instalar o certificado no macOS.
O Keychain Access acompanha todas as versões do macOS e inclui um Certificate Assistant que gera um arquivo CSR padrão PKCS #10 (extensão .certSigningRequest). A chave privada é criada dentro do seu chaveiro login ao mesmo tempo, portanto ela nunca sai do Mac. Este é o método mais simples quando você não deseja usar a linha de comando.
Passo 1: Abra o Keychain Access
Abra o Keychain Access em Applications > Utilities, ou pressione Cmd + Space e digite Keychain Access no Spotlight.
No macOS Sequoia, Sonoma e Ventura, o Keychain Access ainda está presente, mesmo que o novo aplicativo Passwords da Apple gerencie as senhas de sites. O Certificate Assistant existe apenas no Keychain Access, portanto este é o aplicativo a ser aberto.
Passo 2: Abra o Certificate Assistant
Na barra de menus, vá em Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.
Passo 3: Preencha seus dados
A janela do Certificate Assistant solicita alguns campos. Use apenas caracteres ASCII padrão; letras não latinas no assunto serão rejeitadas pelas CAs públicas.
- User Email Address: um endereço de e-mail de contato válido. As CAs públicas usam isso para notificações de emissão.
- Common Name: o nome de domínio totalmente qualificado que você deseja proteger, por exemplo www.example.com. Para um certificado wildcard, use a forma com asterisco, por exemplo *.example.com.
- CA Email Address: deixe em branco. Você enviará o CSR pelo formulário de pedido da sua CA, não por e-mail.
- Request is: selecione Saved to disk. Marque Let me specify key pair information para poder escolher o tipo e o tamanho da chave na próxima tela.
Clique em Continue. O macOS solicita um local para salvar; escolha uma pasta que você consiga encontrar novamente mais tarde (por exemplo, a Área de Trabalho). O nome de arquivo padrão é CertificateSigningRequest.certSigningRequest; você pode renomeá-lo antes de salvar.
Passo 4: Escolha o par de chaves
Na tela Key Pair Information, escolha o tipo e o tamanho de chave que deseja que a CA vincule ao certificado:
- Key Size: 2048 bits (o mínimo atual para certificados públicos) ou 4096 bits para uma chave RSA maior. Chaves antigas de 1024 bits são rejeitadas por todas as CAs públicas, portanto não as escolha.
- Algorithm: RSA para máxima compatibilidade, ou ECC para uma chave de curva elíptica moderna (menor e mais rápida, com amplo suporte de clientes).
Clique em Continue. O Certificate Assistant gera o par de chaves, armazena a chave privada no seu chaveiro de login, grava o CSR no arquivo que você escolheu e exibe uma tela de confirmação. Clique em Done.
O CSR agora está pronto para ser enviado à sua CA. Você pode abrir o arquivo .certSigningRequest no TextEdit para visualizá-lo; ele começa com -----BEGIN CERTIFICATE REQUEST----- e termina com -----END CERTIFICATE REQUEST-----. Copie todo o bloco (incluindo essas linhas de cabeçalho e rodapé) e cole-o no formulário de pedido durante a compra.
Antes de enviar, você pode decodificar a solicitação para confirmar que os campos estão corretos com nosso Decodificador de CSR.
Método 2: Gerar o CSR com o OpenSSL no Terminal
Se preferir a linha de comando, ou se precisar de uma lista de Subject Alternative Name (SAN) com vários nomes de host em uma única solicitação, gere o CSR com a ferramenta openssl no Terminal. Todo macOS moderno já inclui o comando LibreSSL em /usr/bin/openssl, que suporta a mesma sintaxe openssl req usada no Linux. Se preferir o próprio OpenSSL, instale-o com brew install openssl@3; o binário ficará então em /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) ou /usr/local/opt/openssl@3/bin/openssl (Intel).
Passo 1: Abra o Terminal
Abra o Terminal em Applications > Utilities, ou pressione Cmd + Space e digite Terminal. Vá para uma pasta que você consiga encontrar novamente, por exemplo um diretório de trabalho na Área de Trabalho:
mkdir -p ~/Desktop/csr
cd ~/Desktop/csr
Passo 2: Gere a chave privada e o CSR
Execute o comando a seguir. Ele cria uma nova chave RSA de 2048 bits (yourdomain.key) e o CSR correspondente (yourdomain.csr) em uma única etapa, com o assunto e os Subject Alternative Names fornecidos diretamente para que o OpenSSL não pare para fazer perguntas:
openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
O que cada parte faz:
- -newkey rsa:2048 gera uma nova chave RSA de 2048 bits. Use rsa:4096 para uma chave maior, ou mude para ECDSA (veja abaixo).
- -nodes deixa a chave privada sem criptografia, para que seu servidor web possa lê-la na inicialização sem solicitar uma frase-senha.
- -keyout e -out nomeiam os arquivos de chave privada e CSR.
- -subj fornece o assunto do certificado. Coloque aqui o nome real da sua empresa, estado e cidade, não os valores de exemplo. CN (Common Name) é o seu domínio principal.
- -addext “subjectAltName=…” lista todos os nomes de host que o certificado deve cobrir. As CAs públicas validam com base na lista SAN, portanto sempre inclua o Common Name lá também.
Substitua yourdomain.com pelo seu domínio real em todo o comando. Para cobrir nomes de host adicionais, adicione-os à lista SAN separados por vírgulas, por exemplo DNS:api.yourdomain.com. Para um certificado wildcard, inclua tanto o wildcard quanto o domínio simples: DNS:*.yourdomain.com,DNS:yourdomain.com. Use o código oficial de duas letras do país para o campo C (por exemplo, US, GB, DE).
Se preferir uma chave ECDSA (menor e mais rápida, com P-256 amplamente suportado), gere a chave e o CSR desta forma:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Se preferir responder as solicitações campo por campo, execute a forma mais simples, sem -subj e -addext:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
O OpenSSL então solicita cada campo, um de cada vez:
- Country Name (2 letter code): o código ISO 3166-1 alpha-2 do seu país, por exemplo US.
- State or Province Name: o nome completo do seu estado ou província, sem abreviações.
- Locality Name: a cidade onde sua organização está registrada.
- Organization Name: o nome legal completo da sua empresa para certificados OV e EV. Para certificados DV, o valor não é validado, mas não pressione apenas Enter: o OpenSSL preencherá o que quer que sua configuração defina como padrão, e o openssl.cnf padrão traz Internet Widgits Pty Ltd, que acabaria indo parar no seu CSR. Digite um único ponto (
.) para deixar o campo genuinamente vazio. - Organizational Unit Name: descontinuado pelo CA/Browser Forum. Pressione Enter para deixar em branco.
- Common Name: o nome de domínio totalmente qualificado que você deseja proteger, por exemplo www.yourdomain.com, ou *.yourdomain.com para um wildcard.
- Email Address: um e-mail de contato válido, ou pressione Enter para pular.
- Quando solicitado a challenge password e an optional company name, pressione Enter para deixar ambos em branco. As CAs públicas ignoram esses campos.
Observe que nenhuma das solicitações pede um SAN. Você ainda pode obter um mantendo -addext na linha de comando e removendo apenas -subj: o OpenSSL solicita o assunto interativamente e ainda assim grava a extensão SAN. Caso contrário, use a forma totalmente direta acima, ou construa o CSR com um arquivo de configuração do OpenSSL.
Passo 3: Verifique e envie o CSR
Antes de enviar o CSR à CA, decodifique-o localmente para confirmar que o assunto e a lista SAN correspondem ao que você pretendia:
openssl req -noout -text -verify -in yourdomain.csr
Verifique se as linhas Subject e X509v3 Subject Alternative Name estão corretas e se a verificação da assinatura retorna verify OK. Você também pode decodificar o CSR online com nosso Decodificador de CSR.
Abra o arquivo .csr no TextEdit (ou exiba-o com cat yourdomain.csr) e copie o bloco inteiro, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST-----. Cole-o no formulário de pedido durante a compra. Mantenha o arquivo yourdomain.key correspondente em segurança na mesma máquina; ele nunca deve ser enviado à CA nem compartilhado.
Método 3: macOS Server legado (Server.app no Monterey)
Se você ainda usa o macOS Server 5.12.2 no Monterey, o assistente integrado Get a trusted certificate gera um CSR e armazena a chave privada correspondente no System Keychain. O Server 5.12.x exige o macOS Monterey (versões anteriores, como a 5.11, suportavam o Big Sur). No Ventura e em versões mais recentes, este aplicativo não está disponível; use o método Keychain Access ou OpenSSL descrito acima.
Passo 1: Inicie o macOS Server
Abra Finder > Applications > Server.
Passo 2: Selecione o servidor de destino
- This Mac (YourServerName): gera o CSR na máquina local. Digite seu nome de usuário e senha de administrador e clique em Allow.
- Other Mac (YourServerName): gera o CSR em um Mac remoto. Digite o nome do host ou endereço IP e as credenciais de administrador e clique em Allow.
Passo 3: Inicie o CSR
- No painel esquerdo, em Server, selecione Certificates.
- Localize o certificado autoassinado existente. Ele funciona para testes e redes privadas, mas não é confiável para navegadores públicos.
- Clique no botão + na parte inferior da página e escolha Get a trusted certificate, depois clique em Next.
Passo 4: Preencha os detalhes do CSR
- Host name (CN): o nome de domínio totalmente qualificado a proteger, por exemplo www.yoursite.com, ou *.yoursite.com para um wildcard.
- Contact Email Address: um e-mail válido.
- Organization (O): o nome legal completo da sua empresa para certificados OV e EV. Para certificados DV, deixe em branco.
- Organizational Unit (OU): descontinuado pelo CA/Browser Forum. Deixe em branco.
- Town / City (L): a cidade onde sua organização está registrada.
- State / Province (ST): o nome completo do seu estado ou província.
- Country (C): selecione seu país na lista.
Revise as informações preenchidas, clique em Next e, em seguida, Save o arquivo CSR no disco. A chave privada permanece no System Keychain e será necessária durante a instalação do certificado.
Envie o CSR e veja o que acontece a seguir
Envie o conteúdo do arquivo .csr (ou, a partir do Server.app, o arquivo salvo) durante o seu pedido de certificado SSL. Depois que a CA validar sua solicitação e emitir o certificado, siga nosso guia sobre como instalar um certificado SSL no macOS para importar o certificado e configurar seu servidor web. Os certificados DV geralmente são emitidos em poucos minutos; os certificados OV e EV podem levar de um a cinco dias úteis.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


