bg-tutorials

Cum să generați un CSR pentru un certificat SSL

Poți genera un CSR în trei locuri: din linia de comandă cu OpenSSL, din panoul de control sau consola de administrare a serverului tău (cPanelIIS, Plesk), sau cu un generator CSR online gratuit dacă nu ai acces la server. Indiferent de metoda aleasă, completezi aceleași detalii despre domeniul și organizația ta, iar rezultatul final este format din două elemente: CSR-ul pe care îl trimiți odată cu comanda certificatului și o cheie privată care trebuie păstrată în siguranță (unele panouri de control stochează această cheie pentru tine).

Dacă ești la început cu acest proces, un CSR (abreviere de la certificate signing request) este fișierul prin care se solicită unei autorități de certificare emiterea certificatului tău SSL. Iată cum poți crea unul pe orice platformă.


Cum să generezi un CSR în 6 pași

  1. Decide unde îl generezi: pe serverul care va găzdui certificatul (linie de comandă sau panou de control), sau cu un generator CSR gratuit.
  2. Deschide instrumentul SSL al serverului tău sau execută comanda OpenSSL pentru a începe un nou CSR și o nouă cheie privată.
  3. Introdu domeniul tău ca Common Name (adresa exactă pe care vrei să o securizezi, precum www.example.com).
  4. Adaugă detaliile organizației tale: organizație, departament, oraș, stat, țară și email.
  5. Generează-le, apoi păstrează în siguranță CSR-ul și cheia privată. Unele panouri de control stochează cheia pentru tine.
  6. Copiază CSR-ul și trimite-l autorității de certificare atunci când comanzi certificatul.

Acești șase pași funcționează pe orice platformă. Pentru pașii și comenzile exacte specifice platformei tale, selecteaz-o mai jos. Dacă nu apare în listă, metodele universale de mai jos funcționează în aproape orice caz.


Ghiduri de generare CSR pe platforme

Ce ai nevoie înainte de a începe

  • Acces la serverul sau panoul de control care va găzdui certificatul, sau folosește Generatorul nostru de CSR dacă nu ai acest acces.
  • Detaliile organizației tale exact așa cum sunt înregistrate legal. Autoritățile de certificare le verifică pentru certificatele OV și EV.
  • O decizie privind tipul de cheie: RSA 2048-bit este standardul minim. ECC (de exemplu, P-256) este o opțiune modernă mai rapidă, dacă serverul tău o suportă.
  • Un CSR pentru fiecare certificat. Generează unul nou de fiecare dată când comanzi sau reînnoiești cu o cheie nouă.

Fiecare CSR cere aceleași câmpuri. Iată ce să introduci în fiecare dintre ele:

CâmpCe să introduciExemplu
Common Name (CN)Domeniul exact care va fi securizat (FQDN)www.example.com
Organization (O)Denumirea legală a companiei taleExample LLC
Organizational Unit (OU)Departament (opțional)IT
Locality (L)OrașAustin
State (ST)Numele complet al statului sau regiunii, nu abreviatTexas
Country (C)Codul de țară ISO din două litereUS
EmailEmail de contact (opțional)[email protected]

Fișierul finalizat este o cerere standard PKCS #10. Acesta include cheia publică împreună cu aceste detalii și este semnat cu cheia privată, astfel încât autoritatea de certificare să poată confirma că cele două aparțin împreună.

Sfat: pentru un certificat wildcard, setează Common Name la *.example.com. Pentru mai multe domenii pe un singur certificat, păstrează domeniul principal ca Common Name și adaugă restul ca Subject Alternative Names (SANs), nu ca Common Names suplimentare.


Metoda 1: Generarea unui CSR cu OpenSSL (Apache, Nginx, Linux)

OpenSSL este metoda universală de generare a unui CSR pe Apache, Nginx și majoritatea serverelor Linux. Conectează-te la server prin SSH și execută:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr

Iată ce face fiecare parte:

  • req -new creează un nou CSR.
  • -newkey rsa:2048 generează în același timp o nouă cheie privată RSA de 2048 de biți.
  • -nodes lasă cheia privată fără frază de acces, astfel încât serverul tău să o poată încărca fără solicitare la restart.
  • -keyout example.key salvează cheia privată.
  • -out example.csr salvează CSR-ul.

OpenSSL îți va cere apoi câmpurile din tabelul de mai sus. Introdu Common Name-ul, organizația și detaliile de localizare. Poți lăsa parola de challenge necompletată.

Pentru a evita solicitările și a adăuga SAN-uri într-o singură linie, transmite direct subiectul și extensiile:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr 
  -subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com" 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

Atenție: opțiunea -addext necesită OpenSSL 1.1.1 sau o versiune mai nouă. Unele servere CentOS 7 și RHEL 7 mai vechi încă vin cu OpenSSL 1.0.2, unde această opțiune nu există. În aceste cazuri, adaugă SAN-urile printr-un fișier de configurare. Execută openssl version dacă nu ești sigur.

Deschide fișierul finalizat example.csr și copiază tot conținutul de la ––BEGIN CERTIFICATE REQUEST–– până la ––END CERTIFICATE REQUEST––. Păstrează example.key privat. Ai nevoie de el pentru a instala certificatul mai târziu și nu poate fi recuperat dacă îl pierzi.

Preferi ECC? Generează întâi cheia, apoi construiește CSR-ul pe baza ei:

openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr

Vrei pașii exacți pentru distribuția ta? Consultă ghidurile noastre pentru Apache, Nginx, Ubuntu, Debian și Red Hat Linux.


Metoda 2: Generarea unui CSR în cPanel

Dacă hostingul tău folosește cPanel, nu ai nevoie de linia de comandă.

  1. Autentifică-te în cPanel și deschide SSL/TLS din secțiunea Security.
  2. Click pe Certificate Signing Requests (CSR).
  3. La secțiunea Generate a New Certificate Signing Request (CSR), completează câmpurile din tabelul de mai sus. Folosește domeniul tău complet ca valoare pentru Domains sau Common Name.
  4. Click pe Generate.

cPanel afișează CSR-ul codificat pe ecranul următor. Copiază-l pentru comanda ta. cPanel stochează pentru tine cheia privată corespunzătoare sub Private Keys, astfel încât nu trebuie să o salvezi manual, dar notează-ți unde se află pentru instalare.

Dacă nu găsești CSR-ul mai târziu, acesta rămâne listat pe același ecran Certificate Signing Requests, astfel încât îl poți copia din nou fără a-l regenera.

Folosești WHM în loc de cPanel? Procesul este aproape identic, sub SSL/TLS → Generate an SSL Certificate and Signing Request. Ghiduri pas cu pas: cPanel și WHM.


Metoda 3: Generarea unui CSR pe Windows (IIS)

Pe servere Windows care rulează IIS:

  1. Deschide IIS Manager și selectează numele serverului tău din panoul din stânga.
  2. Dublu-click pe Server Certificates.
  3. În panoul Actions, click pe Create Certificate Request.
  4. Completează câmpurile Distinguished Name: Common Name, Organization, Organizational Unit, City, State și Country.
  5. Alege un furnizor criptografic și setează lungimea cheii la 2048 de biți sau mai mult, apoi salvează CSR-ul într-un fișier.

Lasă furnizorul ca Microsoft RSA SChannel Cryptographic Provider, cu excepția cazului în care ai un motiv specific pentru a-l schimba. Orice altă opțiune poate face mai dificilă asocierea certificatului emis cu site-ul tău mai târziu.

IIS păstrează cheia privată în așteptare în magazinul de certificate al serverului, așa că finalizează cererea prin Complete Certificate Request după emiterea certificatului. Nu reconstrui serverul și nu șterge cererea în așteptare în acest interval, altfel cheia se pierde și va fi necesară o reemitere. Pe stațiile Windows fără IIS, poți genera un CSR cu certreq sau cu snap-in-ul MMC pentru certificate.

Ghiduri complete: Microsoft IIS și Microsoft Windows.


Metoda 4: Generarea unui CSR cu generatorul nostru gratuit de CSR

Nu ai acces la server sau vrei pur și simplu să termini totul în câteva secunde? Folosește instrumentul nostru gratuit.

Deschide CSR Generator, completează Common Name-ul, organizația și localizarea, apoi generează. Instrumentul creează imediat atât CSR-ul, cât și cheia privată, și trimite cheia pe email drept copie de siguranță. Copiază CSR-ul pentru comanda ta și păstrează cheia privată într-un loc sigur.

Două precizări importante:

  • Instrumentul generează cheia privată pentru tine, ceea ce este în regulă pentru majoritatea certificatelor DV și OV. Dacă politica ta de securitate impune ca cheia să nu părăsească niciodată serverul tău, folosește OpenSSL sau panoul tău de control.
  • Generatorul nu funcționează pentru certificatele de semnare a codului. Începând din iunie 2023, cheile pentru semnarea codului trebuie create și stocate pe hardware securizat, așa că generează-le pe token-ul tău sau pe HSM.

Generează CSR-ul tău acum


După generarea CSR-ului: verificare și pași următori

Înainte de a trimite CSR-ul, merită să faci o verificare rapidă.

  1. Verifică-l. Lipește CSR-ul în CSR Decoder-ul nostru pentru a confirma că detaliile privind Common Name-ul și organizația sunt corecte. O greșeală de scriere aici înseamnă o reemitere mai târziu.
  2. Trimite-l. Copiază CSR-ul complet în comanda ta de certificat. Autoritatea de certificare îl verifică și emite certificatul tău SSL X.509.
  3. Instalează certificatul. Odată emis, urmează ghidul nostru despre cum să instalezi un certificat SSL, folosind cheia privată salvată anterior.

Majoritatea autorităților de certificare trimit certificatul emis prin email în câteva minute pentru un certificat DV, de obicei sub formă de fișier .crt sau .cer, împreună cu un pachet intermediar. Păstrează-l alături de cheia privată pe care ai generat-o.

Păstrează acea cheie privată salvată în siguranță și confidențial pe toată durata de valabilitate a certificatului. Fără ea, certificatul nu poate fi instalat.


Greșeli frecvente legate de CSR și cum să le remediezi

  • Common Name greșit. Certificatul securizează exact ceea ce introduci. example.com și www.example.com sunt diferite. Adaugă-le pe amândouă (una ca CN, cealaltă ca SAN) dacă ai nevoie de amândouă.
  • SAN-uri lipsă. Browserele moderne se bazează pe Subject Alternative Names, nu doar pe Common Name. Listează fiecare domeniu care trebuie acoperit de certificat.
  • CSR-ul și cheia privată nu se potrivesc. Un CSR funcționează doar cu cheia generată împreună cu el. Dacă pierzi cheia sau generezi un nou CSR, trebuie să reemiti certificatul. Nu șterge niciodată cheia înainte ca certificatul să fie instalat.
  • Cod de țară greșit. Câmpul Country necesită codul ISO din două litere (US, GB, DE), nu numele complet al țării. Scrierea „United States” este unul dintre cele mai frecvente motive pentru respingerea unui CSR.
  • Abrevieri sau caractere speciale în câmpurile organizației. Scrie numele statului complet și evită caractere precum @, & sau accente în câmpurile organizației, întrucât unele autorități de certificare le resping.
  • Folosirea generatorului CSR pentru semnarea codului. CSR-urile pentru semnarea codului trebuie să provină de pe hardware securizat. Generatorul nostru de CSR este destinat exclusiv certificatelor TLS/SSL.

Întrebări frecvente

Cum generez un CSR pentru un certificat wildcard?

Generează-l exact ca pe orice alt CSR, dar setează Common Name la *.example.com. Un singur certificat wildcard va acoperi astfel toate subdomeniile de prim nivel, precum mail.example.com și shop.example.com. Adaugă domeniul simplu ca SAN dacă vrei să incluzi și example.com fără subdomeniu.

Cum generez un CSR pe baza unui certificat existent?

Nu poți extrage un CSR dintr-un certificat deja emis, dar poți recrea unul cu aceleași detalii. Citește linia subiectului din certificatul tău actual:
openssl x509 -in your.crt -noout -subject
Dacă certificatul este deja activ pe site-ul tău, SSL Checker-ul nostru afișează aceleași detalii. Apoi generează un CSR și o cheie privată noi, folosind aceste valori.

Cum generez un CSR multi-domeniu (SAN)?

Păstrează domeniul tău principal ca Common Name și adaugă restul ca Subject Alternative Names. Cu OpenSSL, adaugă -addext „subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com” (OpenSSL 1.1.1 sau o versiune mai nouă). Într-un panou de control, introdu domeniile suplimentare în câmpul SAN, apoi comandă un certificat multi-domeniu (UCC/SAN).

Cât timp este valid un CSR și cât de des trebuie să-l regenerez?

Un CSR nu expiră, dar este legat de o singură cheie privată și este destinat unei singure comenzi. Generează un CSR nou de fiecare dată când comanzi sau reînnoiești un certificat cu o cheie nouă. Reutilizarea unui CSR vechi este sigură doar dacă păstrezi aceeași cheie privată.

Pot genera un CSR dintr-un browser?

Browserele au eliminat vechea funcție integrată de generare a cheilor, așa că nu mai poți crea direct un CSR dintr-un browser. Folosește CSR Generator-ul nostru online, care realizează generarea pentru tine, sau folosește linia de comandă.

Cum arată un CSR?

Un CSR este un bloc scurt de text Base64, de obicei de aproximativ un kilobyte, salvat cu extensia .csr. Se deschide și se închide întotdeauna cu aceleași linii de marcaj:
-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
Acest text criptat codifică cheia ta publică și detaliile pe care le-ai introdus. Trimite tot conținutul de la BEGIN la END, inclusiv liniile de marcaj, autorității de certificare. Diferit de cheia privată, un CSR poate fi partajat în siguranță: nu conține niciun material secret.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.