bg-tutorials

Как сгенерировать CSR в Plesk

Это руководство показывает вам, как создать CSR (запрос на подпись сертификата) в Plesk. Приведённые ниже шаги соответствуют текущей версии Plesk Obsidian (18.x), которая является поддерживаемой линией выпуска. Plesk создаёт как CSR, так и соответствующий ему закрытый ключ, сохраняя ключ на сервере внутри записи сертификата, поэтому всё, что нужно отправить в Удостоверяющий центр (CA), — это текст CSR. Позже вы будете использовать эту же запись для загрузки выданного сертификата.

В Plesk CSR может находиться в двух местах: на конкретном домене (обычный случай, для сертификата веб-сайта) или на уровне сервера (для самой панели Plesk и почтовых служб). Большая часть этого руководства охватывает работу на уровне домена, что подходит почти для любого заказа. Порядок действий на уровне сервера описан в конце.

Создание CSR для домена в Plesk Obsidian

Если вы уже создали CSR, перейдите к разделу как установить SSL-сертификат в Plesk.

Приведённые ниже экраны применимы независимо от того, вошли ли вы как Server Administrator, Reseller или Customer. Единственное отличие — название меню верхнего уровня: у Server Administrator и Reseller отображается Domains, у учётных записей клиентов — Websites & Domains. Всё, начиная с SSL/TLS Certificates, одинаково.

Шаг 1: Откройте панель SSL/TLS Certificates для вашего домена

  • Войдите в Plesk.
  • В левом меню нажмите Domains (или Websites & Domains в учётной записи клиента) и выберите домен, для которого нужен сертификат.
  • Нажмите SSL/TLS Certificates.
  • На экране SSL/TLS Certificates нажмите Advanced Settings (это открывает хранилище сертификатов для конкретного домена, где хранятся вручную загруженные сертификаты и CSR).
  • Нажмите Add SSL/TLS Certificate.

На том же экране Plesk также предлагает панель SSL It! для бесплатных, автоматически продлеваемых сертификатов Let’s Encrypt. SSL It! не создаёт CSR, который можно передать публичному CA; если вы хотите получить сертификат Let’s Encrypt на месте, используйте SSL It! напрямую. Чтобы заказать сертификат у коммерческого CA (DV, OV, EV, wildcard-сертификаты, более длительная гарантия, покрытие SAN), используйте описанный здесь путь через Advanced Settings.

Шаг 2: Заполните форму CSR

Теперь Plesk отображает форму Add SSL/TLS Certificate. Введённые здесь значения встраиваются в CSR и подписываются CA, поэтому используйте точную информацию, соответствующую регистрации вашего домена, а для заказов OV или EV — вашей юридической записи компании. Обязательные поля:

  • Certificate name: любое имя, которое поможет вам позже найти эту запись, например example.com 2026. CA его не видит; оно используется только внутри Plesk.
  • Bits: выберите размер ключа RSA. 2048 — современный минимум, который принимает большинство CA; 4096 также принимается и обеспечивает больший ключ за счёт немного более медленного установления соединения. Избегайте 1024, который публичные CA уже много лет не допускают.
  • Country: двухбуквенный код страны ISO для организации, владеющей доменом.
  • State or province: полное название, а не сокращение (например, Florida, а не FL).
  • Location (city): город, где зарегистрирована организация (например, Miami).
  • Organization name (company): для сертификатов OV или EV — точное юридическое название компании (например, GPI Holding LLC). Для сертификата с проверкой домена (DV) можно ввести своё полное имя или название сайта; CA не проверяет это поле для DV.
  • Organization department or division name (OU): необязательно. Большинство публичных CA больше не указывают OU в выданных сертификатах (согласно правилам CA/Browser Forum), поэтому его можно оставить пустым.
  • Domain name: полное доменное имя (FQDN), которое должен покрывать сертификат, например www.example.com. Для wildcard-сертификата добавьте перед основным доменом звёздочку и точку: *.example.com. Это значение становится Common Name сертификата.
  • Email: необязательно, и публичные CA больше не используют его для проверки домена. Можно оставить пустым.

В форме Plesk нет поля Subject Alternative Names (SAN). Plesk создаёт CSR с одним именем, а любые дополнительные имена хостов, которые нужно покрыть (основной домен плюс www, мультидоменный или wildcard-сертификат, почтовые поддомены), добавляются CA при выдаче на основе того, что вы выберете в форме заказа. Если вам нужен настоящий мультиименной CSR, созданный локально, создайте его с помощью OpenSSL или нашего генератора CSR и загрузите его во время установки.

Шаг 3: Создайте и скопируйте CSR

Проверьте введённые значения ещё раз, затем нажмите Request. Plesk создаёт CSR и соответствующий закрытый ключ на сервере, после чего возвращает вас к списку SSL/TLS Certificates.

Чтобы просмотреть CSR, нажмите на имя только что созданной записи сертификата. На странице с подробностями отображаются два блока PEM: CSR и Private key. Скопируйте весь блок CSR, включая начальные и конечные маркеры (по пять дефисов с каждой стороны, а не длинное тире):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

Вставьте CSR в форму заказа SSL-сертификата при оформлении покупки. CA проверяет запрос и выдаёт сертификат; отдельно скачивать или резервировать закрытый ключ не нужно, так как Plesk хранит его в той же записи сертификата. Когда CA вернёт выданный сертификат и цепочку CA, вернитесь к этой же записи и используйте её, чтобы установить сертификат в Plesk.

Проверьте CSR перед отправкой

CSR с неверным Common Name, кодом страны или размером ключа означает, что CA отклонит заказ или выдаст сертификат, который не соответствует хосту, который вы хотели покрыть. Перед тем как вставить его в форму заказа, декодируйте CSR и проверьте значения: вставьте блок в наш декодер CSR и сравните Common Name, организацию, страну и размер ключа с тем, что вы ввели в Plesk.

Создание CSR для панели Plesk или почтового сервера

Приведённый выше CSR предназначен для размещённого веб-сайта. URL панели управления Plesk (порт 8443) и почтовые службы (IMAPS, POP3S, SMTPS) используют отдельный сертификат уровня сервера. CSR для него находится в другом месте:

  • Войдите в Plesk как Server Administrator.
  • Перейдите в Tools & Settings, затем в разделе Security нажмите SSL/TLS Certificates.
  • Нажмите Add SSL/TLS Certificate и заполните ту же форму, что и в Шаге 2 выше. Поле Domain name — это имя хоста, которое посетители используют для доступа к Plesk (например, plesk.example.com) или имя почтового хоста.
  • Нажмите Request. Откройте новую запись и скопируйте блок CSR так же, как и для домена.

Отправьте CSR уровня сервера в CA точно таким же образом. Когда выданный сертификат придёт, загрузите его обратно в эту же запись в разделе Tools & Settings > SSL/TLS Certificates, а затем привяжите его к панели Plesk и почтовому серверу с того же экрана.

Бесплатная альтернатива: SSL It! (Let’s Encrypt)

Если вам не нужны OV, EV или более длительная гарантия, расширение SSL It!, поставляемое с Plesk Obsidian, выпускает бесплатные сертификаты Let’s Encrypt и автоматически продлевает их до истечения срока действия. Создавать CSR вручную не нужно: откройте домен в Plesk, нажмите SSL/TLS Certificates, нажмите Install в разделе Let’s Encrypt, выберите имена хостов, которые нужно покрыть, и подтвердите. Plesk обрабатывает запрос, ключ, цепочку и привязку за один шаг.

Используйте описанный выше вручной процесс создания CSR, когда вам нужен коммерческий сертификат от публичного CA.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.