Данное руководство объясняет, как создать CSR (запрос на подпись сертификата) для Google App Engine. Поскольку GAE автоматически выдает управляемые Google SSL-сертификаты (подписанные Google Trust Services или Let’s Encrypt), генерировать CSR нужно только в том случае, если вы планируете загрузить собственный сертификат, например OV, EV или wildcard-сертификат от коммерческого удостоверяющего центра (CA).
В GAE нет встроенного генератора CSR, поэтому вам нужно будет создать CSR вне платформы с помощью OpenSSL. Вы можете выполнить команды в Google Cloud Shell (доступен из Cloud Console) или на любой локальной машине, где установлен OpenSSL.
Создание CSR для Google App Engine
У вас есть два варианта:
- Использовать наш генератор CSR для автоматического создания CSR и приватного ключа.
- Выполнить приведенные ниже шаги вручную для создания CSR с помощью OpenSSL.
Шаг 1. Откройте терминал
Если вы используете Google Cloud Shell, откройте Cloud Console, выберите свой проект и нажмите кнопку Activate Cloud Shell на панели инструментов в правом верхнем углу. Сессия терминала откроется в нижней части страницы в вашей домашней директории (/home/your-username).
На локальной машине откройте любой терминал, в котором доступен OpenSSL (Linux, Terminal в macOS или Windows с установленным OpenSSL).
Шаг 2. Выполните команду OpenSSL
Выполните следующую команду, чтобы за один шаг создать новый приватный ключ RSA-2048 и CSR. Google App Engine требует ключи RSA-2048; ключи большего размера (3072, 4096) и ключи ECC не поддерживаются.
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Замените yourdomain на ваше фактическое доменное имя. Команда создает два файла:
- yourdomain.key, ваш приватный ключ. Храните этот файл в безопасности; он потребуется вам при загрузке сертификата в GAE.
- yourdomain.csr, ваш запрос на подпись сертификата (CSR).
Шаг 3. Заполните поля CSR
OpenSSL запросит у вас несколько полей. Введите информацию, как показано в примерах ниже:
- Country Name (2-letter code): код страны ISO, в которой юридически зарегистрирована ваша организация, например US.
- State or Province Name: полное название штата или региона, например California.
- Locality Name: город, в котором расположена ваша организация, например San Francisco.
- Organization Name: юридическое название вашей компании. Для сертификата с доменной валидацией (Domain Validation) значение не проверяется, но не просто нажимайте Enter: в этом случае OpenSSL заполнит поле значением по умолчанию, заданным в конфигурации, а стандартный файл openssl.cnf содержит значение Internet Widgits Pty Ltd, которое попадет в ваш CSR. Введите одну точку (
.), чтобы оставить поле действительно пустым. - Organizational Unit Name: оставьте пустым (это поле устарело и игнорируется удостоверяющими центрами).
- Common Name: полностью определенное доменное имя (FQDN), которое вы хотите защитить, например yourdomain.com. Для wildcard-сертификата введите *.yourdomain.com.
- Email Address: необязательно. Можно оставить пустым.
- A challenge password / An optional company name: пропустите оба поля, нажав Enter.
Шаг 4. Отправьте CSR
Откройте файл CSR и скопируйте всё содержимое, включая строки -----BEGIN CERTIFICATE REQUEST----- и -----END CERTIFICATE REQUEST-----:
cat yourdomain.csr
Вставьте текст CSR в форму заказа при оформлении заявки на SSL-сертификат. Вы также можете проверить свой CSR перед отправкой с помощью нашего декодера CSR.
После того как удостоверяющий центр проверит ваш запрос и выпустит сертификат, переходите к его загрузке в Google App Engine.
Загрузка SSL-сертификата в Google App Engine
Как только вы получите файлы сертификата от вашего CA (обычно это файл .crt и файл .ca-bundle или промежуточный сертификат), вы можете загрузить их через Google Cloud Console или gcloud CLI.
Вариант A: Google Cloud Console
- Откройте Google Cloud Console и перейдите в App Engine > Settings > SSL certificates.
- Нажмите Upload a new certificate.
- Вставьте содержимое файла сертификата (.crt) в поле PEM encoded X.509 public key certificate. Если ваш CA предоставил отдельный промежуточный пакет сертификатов, добавьте его ниже вашего сертификата в том же поле.
- Вставьте содержимое вашего приватного ключа (yourdomain.key) в поле Unencrypted PEM encoded RSA private key.
- Нажмите Upload. Google проверит файлы и активирует сертификат для вашего собственного домена.
Вариант B: gcloud CLI
Если вы предпочитаете командную строку, создайте сертификат с помощью gcloud CLI:
gcloud app ssl-certificates create
--display-name="My SSL Certificate"
--certificate=/path/to/yourdomain_fullchain.crt
--private-key=/path/to/yourdomain.key
Флаг --certificate ожидает PEM-файл, содержащий ваш серверный сертификат, за которым следует промежуточная цепочка. Флаг --private-key указывает на файл вашего незашифрованного приватного ключа RSA.
После загрузки привяжите сертификат к вашему собственному домену:
gcloud app domain-mappings update yourdomain.com
--certificate-id=CERT_ID
Замените CERT_ID на идентификатор сертификата, возвращенный предыдущей командой, а yourdomain.com — на ваш фактический домен.
Чтобы убедиться, что сертификат активен и корректно установлен, проверьте свой домен с помощью нашего SSL Checker.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


