Acest tutorial vă arată cum să generați un CSR pe Ubuntu, mai exact pe un server Apache bazat pe Ubuntu, accesat prin SSH. Ubuntu folosește OpenSSL pentru acest lucru, așa că rulați două lucruri într-o singură comandă: o cheie privată nouă și CSR-ul corespunzător (Certificate Signing Request). Puteți transmite detaliile subiectului ca marcaje (flags), ceea ce reduce întregul proces la o singură linie, ușor de copiat și lipit.
Pașii de mai jos funcționează pe fiecare versiune Ubuntu compatibilă (22.04, 24.04 și 26.04 LTS), întrucât fiecare este livrată cu OpenSSL 3.x. De asemenea, funcționează și pe versiuni mai vechi, cum ar fi 20.04, care era livrată cu OpenSSL 1.1.1, chiar dacă 20.04 a ajuns la finalul suportului standard. Versiunile moderne de OpenSSL semnează cererea cu SHA-256 în mod implicit, așa că nu este nevoie să adăugați un marcaj pentru digest.
Pasul 1: Accesați serverul dvs. Ubuntu
Conectați-vă la server prin SSH de pe computerul dvs. local (Terminal pe macOS sau Linux, PowerShell sau Windows Terminal pe Windows). Înlocuiți numele de utilizator și hostul cu ale dvs.:
ssh your-user@your-ubuntu-server
Generați CSR-ul pe același server care va găzdui certificatul. Cheia privată este creată alături de CSR și trebuie să rămână pe acel server, așa că rularea acestor comenzi local și copierea ulterioară a cheii anulează scopul procesului.
Pasul 2: Generați cheia privată și CSR-ul
Rulați următoarea comandă. Aceasta creează o cheie RSA de 2048 de biți și un CSR într-un singur pas, cu subiectul și Subject Alternative Names (SAN-uri) furnizate direct în comandă, astfel încât OpenSSL nu se oprește să pună întrebări:
openssl req -new -newkey rsa:2048 -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ce face fiecare parte:
- -newkey rsa:2048 generează o nouă cheie RSA de 2048 de biți. 2048 de biți este minimul actual pentru certificatele publice; puteți utiliza rsa:4096 pentru o cheie mai mare sau puteți trece la ECDSA (vezi mai jos).
- -nodes lasă cheia privată necriptată, astfel încât Apache să o poată citi la pornire fără a solicita o parolă (passphrase).
- -keyout și -out denumesc fișierele pentru cheia privată și pentru CSR.
- -subj furnizează subiectul certificatului. Introduceți aici numele real al companiei, statul și orașul, nu valorile de tip placeholder. CN (Common Name) reprezintă domeniul principal.
- -addext „subjectAltName=…” listează fiecare nume de host pe care trebuie să îl acopere certificatul. Autoritățile de certificare publice validează pe baza listei SAN, așa că includeți și Common Name aici.
Înlocuiți yourdomain.com cu domeniul dvs. real de fiecare dată. Pentru a acoperi nume de host suplimentare, adăugați-le la lista SAN, separate prin virgule, de exemplu DNS:api.yourdomain.com. Pentru un certificat wildcard, includeți atât wildcard-ul, cât și domeniul simplu: DNS:*.yourdomain.com,DNS:yourdomain.com.
Dacă preferați o cheie ECDSA (mai mică și mai rapidă, cu P-256 fiind larg suportat), generați cheia și CSR-ul astfel:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes
-keyout yourdomain.key
-out yourdomain.csr
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com"
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Pasul 3: Localizați fișierele
Listați directorul curent pentru a confirma că ambele fișiere au fost create:
ls
Ar trebui să vedeți două fișiere noi:
- yourdomain.key: cheia dvs. privată. Păstrați-o pe server, faceți o copie de siguranță securizată și nu o trimiteți niciodată nimănui, inclusiv Autorității de Certificare. Cel care deține cheia poate să vă imite site-ul.
- yourdomain.csr: Cererea dvs. de Semnare a Certificatului (Certificate Signing Request). Acesta este fișierul pe care îl trimiteți furnizorului SSL.
Pasul 4: Verificați CSR-ul (opțional, dar recomandat)
Înainte de a-l trimite, verificați că CSR-ul conține subiectul și SAN-urile corecte și că semnătura sa este validă. Acest lucru decodează cererea local, folosind OpenSSL:
openssl req -noout -text -verify -in yourdomain.csr
Confirmați că linia Subject arată detaliile dvs., că X509v3 Subject Alternative Name listează fiecare nume de host pe care îl vizați și că verificarea semnăturii afișează verify OK. Algoritmul de semnătură ar trebui să fie sha256WithRSAEncryption (sau ecdsa-with-SHA256 pentru o cheie ECDSA). Dacă preferați să nu folosiți linia de comandă, lipiți CSR-ul în instrumentul nostru online decodor CSR pentru a citi aceleași câmpuri într-un browser.
Pasul 5: Trimiteți CSR-ul
Pentru a copia CSR-ul pentru comanda dvs., afișați conținutul acestuia:
cat yourdomain.csr
Veți vedea un bloc de text asemănător acestuia:
-----BEGIN CERTIFICATE REQUEST-----
MIIBozCB... (a long string of characters)
-----END CERTIFICATE REQUEST-----
Copiați tot blocul, inclusiv liniile ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST–– (fiecare marcaj are cinci liniuțe pe fiecare parte). Întregul bloc este CSR-ul dvs. Lipiți-l în formularul de comandă în timpul achiziției și păstrați cheia privată corespunzătoare pe server.
Dacă preferați să nu folosiți linia de comandă, puteți construi cererea și cu instrumentul nostru online CSR Generator. Rețineți că acesta generează cheia privată în browserul dvs., așa că salvați-o dvs. înșivă și transferați-o pe server.
După ce autoritatea de certificare (CA) validează CSR-ul și emite certificatul, continuați cu instrucțiunile de instalare SSL pentru Ubuntu.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

