Acest tutorial vă arată cum să generați un CSR (Certificate Signing Request) pe macOS. Acesta acoperă cele două metode care funcționează pe orice versiune actuală de macOS: expertul Certificate Assistant din Keychain Access (un instrument grafic încorporat, fără software suplimentar necesar) și linia de comandă openssl din Terminal. De asemenea, păstrează fluxul de lucru vechi macOS Server (Server.app) pentru puținele instalări care încă îl rulează pe Monterey.
Important: Apple a întrerupt aplicația macOS Server pe 21 aprilie 2022. Versiunea finală, 5.12.2, funcționează doar până la macOS Monterey și nu este disponibilă pentru Ventura, Sonoma, Sequoia sau versiuni ulterioare. Majoritatea serviciilor de găzduire (web, mail, calendar, contacte, wiki, VPN, DHCP, DNS și altele) au fost deja eliminate din Server.app în versiunea 5.7.1 încă din 2018, așa că, chiar și pe Monterey, expertul „Get a trusted certificate” este singurul flux de lucru legat de certificate încă prezent. Dacă utilizați Ventura sau o versiune mai nouă, folosiți metoda Keychain Access sau OpenSSL de mai jos.
Metoda 1: Generați CSR-ul cu Keychain Access (macOS actual)
Dacă ați generat deja CSR-ul cu un alt instrument, treceți direct la instalarea certificatului pe macOS.
Keychain Access vine cu fiecare versiune de macOS și include un Certificate Assistant care produce un fișier CSR standard PKCS #10 (extensia .certSigningRequest). Cheia privată este creată în același timp în inelul de chei login, astfel încât nu părăsește niciodată Mac-ul. Aceasta este metoda cea mai simplă atunci când nu doriți să utilizați linia de comandă.
Pasul 1: Deschideți Keychain Access
Deschideți Keychain Access din Applications > Utilities, sau apăsați Cmd + Space și tastați Keychain Access în Spotlight.
Pe macOS Sequoia, Sonoma și Ventura, Keychain Access este încă prezent, deși noua aplicație Passwords de la Apple gestionează parolele de site-uri web. Certificate Assistant se află doar în Keychain Access, deci aceasta este aplicația pe care trebuie să o deschideți.
Pasul 2: Deschideți Certificate Assistant
În bara de meniu, mergeți la Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.
Pasul 3: Completați detaliile
Fereastra Certificate Assistant solicită câteva câmpuri. Utilizați doar caractere ASCII standard; literele non-latine din subiect vor fi respinse de CA-urile publice.
- User Email Address: o adresă de email de contact validă. CA-urile publice o folosesc pentru notificările de emitere.
- Common Name: numele de domeniu complet calificat pe care doriți să-l securizați, de exemplu www.example.com. Pentru un certificat wildcard, utilizați forma cu asterisc, de exemplu *.example.com.
- CA Email Address: lăsați necompletat. Veți trimite CSR-ul prin formularul de comandă al CA-ului, nu prin email.
- Request is: selectați Saved to disk. Bifați Let me specify key pair information pentru a putea alege tipul și dimensiunea cheii în ecranul următor.
Faceți clic pe Continue. macOS vă solicită o locație de salvare; alegeți un folder pe care îl puteți găsi din nou mai târziu (de exemplu Desktop). Numele implicit al fișierului este CertificateSigningRequest.certSigningRequest; îl puteți redenumi înainte de salvare.
Pasul 4: Alegeți perechea de chei
În ecranul Key Pair Information, alegeți tipul și dimensiunea cheii pe care doriți ca CA-ul să le asocieze cu certificatul:
- Key Size: 2048 biți (minimul actual pentru certificatele publice) sau 4096 biți pentru o cheie RSA mai mare. Cheile mai vechi de 1024 de biți sunt respinse de toate CA-urile publice, deci nu le alegeți.
- Algorithm: RSA pentru compatibilitate maximă, sau ECC pentru o cheie modernă cu curbă eliptică (mai mică și mai rapidă, cu suport larg pentru clienți).
Faceți clic pe Continue. Certificate Assistant generează perechea de chei, stochează cheia privată în inelul de chei de login, scrie CSR-ul în fișierul ales și afișează un ecran de confirmare. Faceți clic pe Done.
CSR-ul este acum gata pentru a fi trimis la CA-ul dumneavoastră. Puteți deschide fișierul .certSigningRequest în TextEdit pentru a-l vizualiza; acesta începe cu -----BEGIN CERTIFICATE REQUEST----- și se termină cu -----END CERTIFICATE REQUEST-----. Copiați întregul bloc (inclusiv liniile de antet și subsol) și lipiți-l în formularul de comandă în timpul achiziției.
Înainte de a trimite cererea, puteți decoda CSR-ul pentru a confirma că datele sunt corecte cu ajutorul Decodorului CSR nostru.
Metoda 2: Generați CSR-ul cu OpenSSL în Terminal
Dacă preferați linia de comandă, sau aveți nevoie de o listă Subject Alternative Name (SAN) cu mai multe nume de gazdă într-o singură cerere, generați CSR-ul cu instrumentul openssl din Terminal. Fiecare versiune modernă de macOS vine cu comanda LibreSSL în /usr/bin/openssl, care suportă aceeași sintaxă openssl req utilizată pe Linux. Dacă preferați OpenSSL propriu-zis, instalați-l cu brew install openssl@3; binarul se va afla apoi la /opt/homebrew/opt/openssl@3/bin/openssl (Apple silicon) sau /usr/local/opt/openssl@3/bin/openssl (Intel).
Pasul 1: Deschideți Terminal
Deschideți Terminal din Applications > Utilities, sau apăsați Cmd + Space și tastați Terminal. Deplasați-vă într-un folder pe care îl puteți găsi din nou, de exemplu un director de lucru pe Desktop:
mkdir -p ~/Desktop/csr
cd ~/Desktop/csr
Pasul 2: Generați cheia privată și CSR-ul
Rulați următoarea comandă. Aceasta creează o nouă cheie RSA de 2048 de biți (yourdomain.key) și CSR-ul corespunzător (yourdomain.csr) într-un singur pas, cu subiectul și numele alternative furnizate direct în linia de comandă, astfel încât OpenSSL nu se oprește să pună întrebări:
openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ce face fiecare parte:
- -newkey rsa:2048 generează o nouă cheie RSA de 2048 de biți. Utilizați rsa:4096 pentru o cheie mai mare, sau treceți la ECDSA (vezi mai jos).
- -nodes lasă cheia privată necriptată, astfel încât serverul dumneavoastră web să o poată citi la pornire fără a solicita o parolă.
- -keyout și -out denumesc fișierele cheii private și CSR.
- -subj furnizează subiectul certificatului. Puneți aici numele real al companiei, statul și orașul, nu valorile de exemplu. CN (Common Name) este domeniul dumneavoastră principal.
- -addext „subjectAltName=…” listează fiecare nume de gazdă pe care trebuie să-l acopere certificatul. CA-urile publice validează în funcție de lista SAN, deci includeți întotdeauna și Common Name-ul acolo.
Înlocuiți yourdomain.com cu domeniul dumneavoastră real peste tot. Pentru a acoperi nume de gazdă suplimentare, adăugați-le în lista SAN separate prin virgule, de exemplu DNS:api.yourdomain.com. Pentru un certificat wildcard, includeți atât wildcard-ul, cât și domeniul simplu: DNS:*.yourdomain.com,DNS:yourdomain.com. Utilizați codul oficial de țară din două litere pentru câmpul C (de exemplu US, GB, DE).
Dacă preferați o cheie ECDSA (mai mică și mai rapidă, cu P-256 suportat pe scară largă), generați cheia și CSR-ul astfel:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Dacă preferați să răspundeți la solicitări câte un câmp pe rând, rulați forma mai simplă, fără -subj și -addext:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
OpenSSL solicită apoi fiecare câmp pe rând:
- Country Name (2 letter code): codul ISO 3166-1 alpha-2 al țării dumneavoastră, de exemplu US.
- State or Province Name: numele complet al statului sau provinciei dumneavoastră, nu o abreviere.
- Locality Name: orașul în care este înregistrată organizația dumneavoastră.
- Organization Name: numele legal complet al companiei dumneavoastră pentru certificatele OV și EV. Pentru certificatele DV valoarea nu este validată, dar nu apăsați pur și simplu Enter: OpenSSL va completa apoi valoarea implicită definită în configurația sa, iar fișierul openssl.cnf standard conține Internet Widgits Pty Ltd, care ar ajunge în CSR-ul dumneavoastră. Tastați un singur punct (
.) pentru a lăsa câmpul cu adevărat gol. - Organizational Unit Name: depreciat de CA/Browser Forum. Apăsați Enter pentru a-l lăsa gol.
- Common Name: numele de domeniu complet calificat pe care doriți să-l securizați, de exemplu www.yourdomain.com, sau *.yourdomain.com pentru un wildcard.
- Email Address: o adresă de email de contact validă, sau apăsați Enter pentru a sări peste.
- Când vi se cere o parolă de tip challenge și un nume opțional de companie, apăsați Enter pentru a lăsa ambele câmpuri goale. CA-urile publice ignoră aceste câmpuri.
Rețineți că niciuna dintre solicitări nu cere un SAN. Puteți totuși obține unul păstrând -addext în linia de comandă și eliminând doar -subj: OpenSSL va solicita subiectul interactiv și tot va scrie extensia SAN. În caz contrar, utilizați forma complet inline de mai sus, sau construiți CSR-ul cu un fișier de configurare OpenSSL.
Pasul 3: Verificați și trimiteți CSR-ul
Înainte de a trimite CSR-ul la CA, decodați-l local pentru a confirma că subiectul și lista SAN corespund celor intenționate:
openssl req -noout -text -verify -in yourdomain.csr
Verificați că liniile Subject și X509v3 Subject Alternative Name sunt corecte și că verificarea semnăturii returnează verify OK. Puteți, de asemenea, decoda CSR-ul online cu ajutorul Decodorului CSR nostru.
Deschideți fișierul .csr în TextEdit (sau afișați-l cu cat yourdomain.csr) și copiați întregul bloc, inclusiv liniile -----BEGIN CERTIFICATE REQUEST----- și -----END CERTIFICATE REQUEST-----. Lipiți-l în formularul de comandă în timpul achiziției. Păstrați fișierul corespunzător yourdomain.key în siguranță pe același dispozitiv; acesta nu trebuie niciodată trimis la CA sau partajat.
Metoda 3: macOS Server vechi (Server.app pe Monterey)
Dacă rulați încă macOS Server 5.12.2 pe Monterey, expertul integrat Get a trusted certificate generează un CSR și stochează cheia privată corespunzătoare în System Keychain. Server 5.12.x necesită macOS Monterey (versiunile anterioare, precum 5.11, suportau Big Sur). Pe Ventura și versiuni mai noi această aplicație nu este disponibilă; utilizați în schimb metoda Keychain Access sau OpenSSL de mai sus.
Pasul 1: Lansați macOS Server
Deschideți Finder > Applications > Server.
Pasul 2: Selectați serverul țintă
- This Mac (YourServerName): generează CSR-ul pe dispozitivul local. Introduceți numele de utilizator și parola de administrator, apoi faceți clic pe Allow.
- Other Mac (YourServerName): generează CSR-ul pe un Mac de la distanță. Introduceți numele de gazdă sau adresa IP a acestuia și acreditările de administrator, apoi faceți clic pe Allow.
Pasul 3: Începeți CSR-ul
- În panoul din stânga, sub Server, selectați Certificates.
- Localizați certificatul autosemnat existent. Acesta funcționează pentru testare și rețele private, dar nu este de încredere pentru browserele publice.
- Faceți clic pe butonul + din partea de jos a paginii și alegeți Get a trusted certificate, apoi faceți clic pe Next.
Pasul 4: Completați detaliile CSR-ului
- Host name (CN): numele de domeniu complet calificat de securizat, de exemplu www.yoursite.com, sau *.yoursite.com pentru un wildcard.
- Contact Email Address: o adresă de email validă.
- Organization (O): numele legal complet al companiei dumneavoastră pentru certificatele OV și EV. Pentru certificatele DV lăsați necompletat.
- Organizational Unit (OU): depreciat de CA/Browser Forum. Lăsați necompletat.
- Town / City (L): orașul în care este înregistrată organizația dumneavoastră.
- State / Province (ST): numele complet al statului sau provinciei dumneavoastră.
- Country (C): selectați țara dumneavoastră din listă.
Verificați datele introduse, faceți clic pe Next, apoi Save pentru a salva fișierul CSR pe disc. Cheia privată rămâne în System Keychain și va fi necesară în timpul instalării certificatului.
Trimiteți CSR-ul și ce urmează
Trimiteți conținutul fișierului .csr (sau, din Server.app, fișierul salvat) în timpul comenzii certificatului SSL. După ce CA-ul validează cererea și emite certificatul, urmați ghidul nostru despre cum să instalați un certificat SSL pe macOS pentru a importa certificatul și a configura serverul dumneavoastră web. Certificatele DV sunt de obicei emise în câteva minute; certificatele OV și EV pot dura între una și cinci zile lucrătoare.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


