bg-tutorials

Как сгенерировать CSR в Google App Engine

Данное руководство объясняет, как создать CSR (запрос на подпись сертификата) для Google App Engine. Поскольку GAE автоматически выдает управляемые Google SSL-сертификаты (подписанные Google Trust Services или Let’s Encrypt), генерировать CSR нужно только в том случае, если вы планируете загрузить собственный сертификат, например OV, EV или wildcard-сертификат от коммерческого удостоверяющего центра (CA).

В GAE нет встроенного генератора CSR, поэтому вам нужно будет создать CSR вне платформы с помощью OpenSSL. Вы можете выполнить команды в Google Cloud Shell (доступен из Cloud Console) или на любой локальной машине, где установлен OpenSSL.

Создание CSR для Google App Engine

У вас есть два варианта:

  • Использовать наш генератор CSR для автоматического создания CSR и приватного ключа.
  • Выполнить приведенные ниже шаги вручную для создания CSR с помощью OpenSSL.

Шаг 1. Откройте терминал

Если вы используете Google Cloud Shell, откройте Cloud Console, выберите свой проект и нажмите кнопку Activate Cloud Shell на панели инструментов в правом верхнем углу. Сессия терминала откроется в нижней части страницы в вашей домашней директории (/home/your-username).

На локальной машине откройте любой терминал, в котором доступен OpenSSL (Linux, Terminal в macOS или Windows с установленным OpenSSL).

Шаг 2. Выполните команду OpenSSL

Выполните следующую команду, чтобы за один шаг создать новый приватный ключ RSA-2048 и CSR. Google App Engine требует ключи RSA-2048; ключи большего размера (3072, 4096) и ключи ECC не поддерживаются.

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

Замените yourdomain на ваше фактическое доменное имя. Команда создает два файла:

  • yourdomain.key, ваш приватный ключ. Храните этот файл в безопасности; он потребуется вам при загрузке сертификата в GAE.
  • yourdomain.csr, ваш запрос на подпись сертификата (CSR).

Шаг 3. Заполните поля CSR

OpenSSL запросит у вас несколько полей. Введите информацию, как показано в примерах ниже:

  • Country Name (2-letter code): код страны ISO, в которой юридически зарегистрирована ваша организация, например US.
  • State or Province Name: полное название штата или региона, например California.
  • Locality Name: город, в котором расположена ваша организация, например San Francisco.
  • Organization Name: юридическое название вашей компании. Для сертификата с доменной валидацией (Domain Validation) значение не проверяется, но не просто нажимайте Enter: в этом случае OpenSSL заполнит поле значением по умолчанию, заданным в конфигурации, а стандартный файл openssl.cnf содержит значение Internet Widgits Pty Ltd, которое попадет в ваш CSR. Введите одну точку (.), чтобы оставить поле действительно пустым.
  • Organizational Unit Name: оставьте пустым (это поле устарело и игнорируется удостоверяющими центрами).
  • Common Name: полностью определенное доменное имя (FQDN), которое вы хотите защитить, например yourdomain.com. Для wildcard-сертификата введите *.yourdomain.com.
  • Email Address: необязательно. Можно оставить пустым.
  • A challenge password / An optional company name: пропустите оба поля, нажав Enter.

Шаг 4. Отправьте CSR

Откройте файл CSR и скопируйте всё содержимое, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----:

cat yourdomain.csr

Вставьте текст CSR в форму заказа при оформлении заявки на SSL-сертификат. Вы также можете проверить свой CSR перед отправкой с помощью нашего декодера CSR.

После того как удостоверяющий центр проверит ваш запрос и выпустит сертификат, переходите к его загрузке в Google App Engine.

Загрузка SSL-сертификата в Google App Engine

Как только вы получите файлы сертификата от вашего CA (обычно это файл .crt и файл .ca-bundle или промежуточный сертификат), вы можете загрузить их через Google Cloud Console или gcloud CLI.

Вариант A: Google Cloud Console

  1. Откройте Google Cloud Console и перейдите в App Engine > Settings > SSL certificates.
  2. Нажмите Upload a new certificate.
  3. Вставьте содержимое файла сертификата (.crt) в поле PEM encoded X.509 public key certificate. Если ваш CA предоставил отдельный промежуточный пакет сертификатов, добавьте его ниже вашего сертификата в том же поле.
  4. Вставьте содержимое вашего приватного ключа (yourdomain.key) в поле Unencrypted PEM encoded RSA private key.
  5. Нажмите Upload. Google проверит файлы и активирует сертификат для вашего собственного домена.

Вариант B: gcloud CLI

Если вы предпочитаете командную строку, создайте сертификат с помощью gcloud CLI:

gcloud app ssl-certificates create 
  --display-name="My SSL Certificate" 
  --certificate=/path/to/yourdomain_fullchain.crt 
  --private-key=/path/to/yourdomain.key

Флаг --certificate ожидает PEM-файл, содержащий ваш серверный сертификат, за которым следует промежуточная цепочка. Флаг --private-key указывает на файл вашего незашифрованного приватного ключа RSA.

После загрузки привяжите сертификат к вашему собственному домену:

gcloud app domain-mappings update yourdomain.com 
  --certificate-id=CERT_ID

Замените CERT_ID на идентификатор сертификата, возвращенный предыдущей командой, а yourdomain.com — на ваш фактический домен.

Чтобы убедиться, что сертификат активен и корректно установлен, проверьте свой домен с помощью нашего SSL Checker.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.