Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Microsoft IIS (Internet Information Services) pe Windows Server. Puteți crea cererea în două moduri: prin interfața grafică IIS Manager (clasicul asistent point-and-click), sau cu certreq.exe și un fișier INF din PowerShell. Ambele metode păstrează cheia privată pe server, în magazinul de certificate Windows, și produc o cerere PKCS #10 pe care o trimiteți autorității de certificare (CA).
Un aspect important de reținut de la început: asistentul IIS Manager nu adaugă un Subject Alternative Name (SAN) în cerere, iar în prezent orice CA publică cere ca numele de gazdă să apară în SAN, nu doar în Common Name. Dacă aveți nevoie de un SAN (și, în general, aveți nevoie), folosiți metoda certreq.exe descrisă mai jos, sau generați CSR-ul în afara serverului cu generatorul de CSR și importați certificatul emis ca fișier .pfx.
Conectați-vă ca Administrator pe serverul Windows pe care doriți să-l securizați (sau pe o stație de lucru care rulează un site IIS), apoi urmați secțiunea corespunzătoare versiunii dvs. de IIS. Pașii de mai jos acoperă IIS 10 pe Windows Server 2025, 2022, 2019 și 2016 (precum și IIS 10 pe Windows 10 și Windows 11 client), și asistenții IIS 8 / 8.5 / 7 / 6 mai vechi, pentru infrastructura legacy.
Generarea unui CSR pe IIS 10 (Windows Server 2016 – 2025)
IIS 10 este versiunea inclusă în Windows Server 2016, 2019, 2022 și 2025, precum și funcția IIS din Windows 10 și Windows 11 client. Interfața Manager este identică în toate versiunile.
Pasul 1: Deschideți IIS Manager
- Apăsați Win + R, tastați
inetmgrși apăsați Enter, sau - Deschideți meniul Start și căutați Internet Information Services (IIS) Manager.
Pasul 2: Deschideți Server Certificates
- În panoul Connections din stânga, faceți clic pe numele serverului.
- În panoul central (Home), faceți dublu clic pe Server Certificates.
Pasul 3: Inițiați cererea de certificat
În panoul Actions din dreapta, faceți clic pe Create Certificate Request. Se va deschide fereastra de dialog Distinguished Name Properties.
Pasul 4: Completați Distinguished Name
Introduceți detaliile subiectului de mai jos. Folosiți doar caractere ASCII standard; literele non-latine invalidează cererea:
- Common Name: numele de domeniu complet calificat (FQDN) pe care doriți să-l securizați, de exemplu www.example.com. Pentru un certificat wildcard, puneți un asterisc înaintea domeniului principal, de exemplu *.example.com.
- Organization: denumirea legală completă a companiei dvs., exact cum este înregistrată. Obligatoriu pentru certificatele OV și EV. Pentru certificatele Domain Validation (DV), acest câmp este ignorat, așa că orice text scurt funcționează.
- Organizational unit: o etichetă de departament, precum IT sau Web. Acest atribut este depreciat pentru certificatele publice (CA/Browser Forum l-a eliminat progresiv), așa că lăsați-l minimal sau omiteți-l dacă fereastra permite.
- City/locality: orașul în care este înregistrată organizația dvs., scris integral (de exemplu Seattle, nu SEA).
- State/province: numele complet al statului sau provinciei (de exemplu Washington, nu WA).
- Country/region: codul de țară ISO din două litere (de exemplu US, GB, DE).
Verificați fiecare câmp și faceți clic pe Next.
Pasul 5: Alegeți Cryptographic Service Provider și lungimea cheii
În fereastra de dialog Cryptographic Service Provider Properties:
- Cryptographic service provider: selectați Microsoft RSA SChannel Cryptographic Provider. Este alegerea corectă pentru un certificat RSA servit de IIS prin HTTPS. (Alegeți Microsoft DH SChannel Cryptographic Provider doar în cazul rar în care aveți nevoie de o cheie Diffie-Hellman, care nu este folosită pentru TLS web obișnuit.)
- Bit length: selectați 2048. Acesta este minimul actual acceptat de toate CA-urile publice. Alegeți 3072 sau 4096 doar dacă politica dvs. cere o cheie mai mare; compromisul este un handshake TLS puțin mai lent.
Faceți clic pe Next.
Pasul 6: Salvați fișierul CSR
În fereastra File Name, faceți clic pe butonul de răsfoire și alegeți un folder pe care îl puteți găsi din nou, apoi tastați un nume de fișier cu extensia .txt, de exemplu certreq.txt. Nu acceptați calea implicită C:WindowsSystem32: acel folder este dificil de răsfoit și este posibil să nu aveți permisiune de scriere, în funcție de UAC. Desktop-ul sau un folder dedicat C:certs funcționează mai bine.
Faceți clic pe Finish. IIS scrie CSR-ul la calea aleasă și stochează cheia privată corespunzătoare ca cerere în așteptare în magazinul de certificate Windows de pe acest server.
Pasul 7: Copiați CSR-ul și trimiteți-l către CA
Deschideți fișierul salvat în Notepad (sau în orice editor de text). Veți vedea un bloc asemănător acestuia:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----
Selectați întregul bloc, inclusiv liniile BEGIN NEW CERTIFICATE REQUEST și END NEW CERTIFICATE REQUEST, copiați-l și inserați-l în câmpul CSR din formularul dvs. de comandă. Când CA validează cererea și emite certificatul, urmați instrucțiunile cum să instalați un certificat SSL pe IIS și folosiți Complete Certificate Request pentru a asocia fișierul .cer emis cu cheia în așteptare de pe acest server.
Asistentul IIS Manager nu adaugă un SAN
Asistentul de mai sus produce o cerere al cărei unic nume de gazdă este Common Name-ul. Browserele și clienții moderni (Chromium, Firefox, Safari, .NET, Java, Go) validează numele de gazdă doar comparându-l cu extensia Subject Alternative Name; Common Name-ul este ignorat pentru deciziile de încredere încă din 2017. CA-urile publice reacționează copiind automat CN-ul într-o intrare SAN pentru comenzile cu un singur nume, astfel încât o cerere doar cu CN funcționează în continuare pentru un singur nume de gazdă. Dar:
- Dacă aveți nevoie de mai multe nume de gazdă pe un singur certificat (de exemplu example.com și www.example.com, sau un certificat multi-domeniu), asistentul IIS Manager nu le poate codifica.
- Dacă CA-ul dvs. acceptă cererile strict așa cum sunt trimise, absența unui SAN poate fi respinsă chiar și pentru un singur nume de gazdă.
Pentru orice situație dincolo de un singur nume, folosiți metoda certreq.exe de mai jos, sau generați CSR-ul cu generatorul de CSR și importați certificatul emis în IIS ca fișier .pfx.
Generarea unui CSR cu certreq.exe și un fișier INF (compatibil SAN)
Utilitarul de linie de comandă certreq.exe este inclus în toate versiunile de Windows Server și vă permite să specificați un SAN, lungimea cheii, subiectul exact și furnizorul. Procesul are trei etape: scrieți un fișier INF de cerere, executați certreq -new pentru a genera CSR-ul (și cheia corespunzătoare din magazinul Windows), apoi trimiteți CSR-ul către CA-ul dvs.
Pasul 1: Creați fișierul INF de cerere
Deschideți Notepad ca Administrator și salvați fișierul de mai jos ca request.inf. Editați linia Subject și intrările DNS de sub [Extensions] pentru a corespunde domeniului dvs.:
[Version]
Signature="$Windows NT$"
[NewRequest]
Subject = "CN=www.example.com, O=Example Inc, L=Seattle, S=Washington, C=US"
KeySpec = 1
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
SMIME = FALSE
PrivateKeyArchive = FALSE
UserProtected = FALSE
UseExistingKeySet = FALSE
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12
RequestType = PKCS10
KeyUsage = 0xa0
[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.1
[Extensions]
2.5.29.17 = "{text}"
_continue_ = "dns=www.example.com&"
_continue_ = "dns=example.com"
Observații privind valorile:
- Subject: o singură linie, câmpuri separate prin virgule. Folosiți codul de țară ISO din două litere în C=.
- KeyLength: minim 2048. Setați 3072 sau 4096 dacă politica dvs. o cere.
- Exportable = TRUE: vă permite să exportați cheia privată împreună cu certificatul emis (pentru backup sau pentru instalarea pe un al doilea server). Setați FALSE dacă doriți ca cheia să rămână blocată pe această maşină.
- MachineKeySet = TRUE: stochează cheia în magazinul Local Computer (de unde citește IIS). Lăsați această opțiune activă pentru IIS.
- 2.5.29.17: OID-ul pentru Subject Alternative Name. Adăugați o linie _continue_ pentru fiecare nume de gazdă; fiecare linie, cu excepția ultimei, trebuie să se termine cu separatorul &.
Pasul 2: Generați CSR-ul
Deschideți o fereastră Command Prompt sau PowerShell cu privilegii elevate în folderul care conține request.inf și executați:
certreq -new request.inf certreq.txt
certreq generează cheia privată în magazinul Local Computer și scrie cererea PKCS #10 în certreq.txt. Deschideți fișierul, copiați întregul bloc BEGIN NEW CERTIFICATE REQUEST – END NEW CERTIFICATE REQUEST și trimiteți-l prin formularul de comandă, la fel ca la metoda IIS Manager.
Când CA-ul returnează certificatul emis, finalizați-l cu:
certreq -accept certnew.cer
Această comandă asociază certificatul emis cu cheia privată care aștepta în magazin, iar certificatul devine disponibil pentru asociere (binding) în IIS.
Verificați CSR-ul înainte de a-l trimite (opțional)
Merită să confirmați Common Name-ul, intrările SAN și dimensiunea cheii înainte de a trimite cererea către CA-ul dvs. Pe server, utilitarul certutil inclus în Windows citește cererea:
certutil -dump certreq.txt
Dacă aveți OpenSSL instalat (Windows nu îl include implicit; îl puteți instala separat dintr-o versiune precum cea de la Shining Light Productions), această comandă afișează aceleași detalii:
openssl req -noout -text -in certreq.txt
Preferați un instrument online? Inserați conținutul cererii în decodorul de CSR al SSL Dragon pentru a citi Common Name-ul, intrările SAN și dimensiunea cheii. Confirmați că Common Name-ul corespunde numelui de gazdă pe care îl vor folosi clienții și că fiecare nume necesar apare în lista Subject Alternative Name.
Generarea unui CSR pe IIS 8 și 8.5 (Windows Server 2012 / 2012 R2)
Asistentul IIS 8 / 8.5 este identic cu cel din IIS 10. Windows Server 2012 și 2012 R2 au ajuns la finalul suportului extins în octombrie 2023, așa că planificați migrarea acestor sarcini de lucru pe o versiune actuală de Windows Server; până atunci, pașii de mai jos funcționează în continuare.
- Apăsați Win + R, tastați
inetmgrși faceți clic pe OK. (Alternativ, deschideți Internet Information Services (IIS) Manager din ecranul Start.) - În Connections, selectați serverul, apoi faceți dublu clic pe Server Certificates în panoul Home.
- În Actions, faceți clic pe Create Certificate Request.
- În Distinguished Name Properties, completați Common Name, Organization, Organizational unit, City/locality, State/province și Country/region exact cum este descris mai sus pentru IIS 10 (doar caractere ASCII standard, numele complete ale statului și orașului, codul de țară din două litere). Faceți clic pe Next.
- În Cryptographic Service Provider Properties, selectați Microsoft RSA SChannel Cryptographic Provider și setați Bit length la 2048. Faceți clic pe Next.
- În File Name, alegeți un folder pe care îl puteți găsi din nou și salvați fișierul cu extensia .txt (de exemplu certreq.txt). Faceți clic pe Finish.
- Deschideți fișierul salvat în Notepad, copiați întregul bloc BEGIN NEW CERTIFICATE REQUEST – END NEW CERTIFICATE REQUEST și inserați-l în formularul dvs. de comandă.
Aceeași limitare privind SAN se aplică și pe IIS 8 / 8.5: dacă aveți nevoie de mai mult de un nume de gazdă, folosiți metoda certreq.exe descrisă mai sus.
Generarea unui CSR pe IIS 7 (Windows Server 2008 / 2008 R2)
Windows Server 2008 și 2008 R2 au ieșit de mult din perioada de suport, așa că tratați asistentul IIS 7 ca pe o procedură legacy pentru sistemele pe care nu le puteți încă înlocui. Procesul este identic cu cel din IIS 8 / 10:
- Apăsați Win + R, tastați
inetmgrși faceți clic pe OK, sau deschideți Start > Administrative Tools > Internet Information Services (IIS) Manager. - În Connections, selectați numele serverului, apoi faceți dublu clic pe Server Certificates.
- În Actions, faceți clic pe Create Certificate Request.
- În Distinguished Name Properties, introduceți Common Name, Organization, Organizational unit, City/locality, State/province și Country/region așa cum este descris pentru IIS 10. Faceți clic pe Next.
- În Cryptographic Service Provider Properties, alegeți Microsoft RSA SChannel Cryptographic Provider și 2048 biți. Faceți clic pe Next.
- Faceți clic pe butonul de răsfoire de sub Specify a file name for the certificate request, alegeți un folder, tastați un nume de fișier care se termină în .txt și faceți clic pe Finish.
- Deschideți fișierul salvat în Notepad, copiați întregul bloc al cererii (inclusiv liniile BEGIN NEW CERTIFICATE REQUEST și END NEW CERTIFICATE REQUEST) și inserați-l în formularul dvs. de comandă.
Generarea unui CSR pe IIS 5 și 6 (depreciat)
IIS 5 și 6 (Windows 2000 Server și Windows Server 2003) au ieșit de mult din perioada de suport și nu ar trebui să ruleze site-uri publice. Folosiți această secțiune doar dacă întrețineți o infrastructură legacy pe care nu o puteți încă înlocui:
- Deschideți Start > Control Panel > Administrative Tools > Internet Information Services.
- Faceți clic dreapta pe Default Web Site (sau pe site-ul dvs.) și alegeți Properties.
- Deschideți fila Directory Security și faceți clic pe Server Certificate.
- În IIS Certificate Wizard, selectați Create a new certificate și faceți clic pe Next.
- Selectați Prepare the request now, but send it later și faceți clic pe Next.
- Introduceți un nume descriptiv pentru certificat, setați Bit length la 2048, lăsați celelalte casete debifate și faceți clic pe Next.
- Introduceți denumirea legală a organizației și o unitate organizatorică (folosiți o etichetă scurtă precum IT). Faceți clic pe Next.
- În Common Name, introduceți FQDN-ul site-ului dvs., de exemplu www.example.com. Faceți clic pe Next.
- Completați Country/region, State/province și City/locality, apoi faceți clic pe Next.
- Alegeți un folder și un nume de fișier (salvați ca .txt), faceți clic pe Next, examinați rezumatul și faceți din nou clic pe Next pentru a scrie CSR-ul.
- Deschideți fișierul în Notepad, copiați întregul bloc al cererii și inserați-l în formularul dvs. de comandă.
După ce CA-ul validează CSR-ul dvs. și emite certificatul, continuați cu instrucțiunile de instalare SSL pe IIS.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

