bg-tutorials

如何在 Plesk 中生成 CSR

本指南将向您展示如何在 Plesk 中生成 CSR(证书签名请求)。以下步骤适用于当前的 Plesk Obsidian(18.x),这是官方支持的发行版本。Plesk 会为您同时创建 CSR 及其匹配的私钥,并将私钥保存在服务器上的证书条目中,因此您只需要将 CSR 文本发送给证书颁发机构(CA)即可。稍后您还会用到同一个条目来上传签发的证书。

Plesk 中有两个地方可以保存 CSR:某个具体的域名(常见情况,用于网站证书),或者服务器级别(用于 Plesk 面板本身和邮件服务)。本指南的大部分内容涵盖按域名操作的流程,这也是几乎所有订单都需要用到的方法。服务器级别的流程在文末介绍。

在 Plesk Obsidian 中为域名生成 CSR

如果您已经生成了 CSR,请直接跳转到如何在 Plesk 中安装 SSL 证书

无论您是以服务器管理员、经销商还是客户身份登录,下面的界面都同样适用。唯一的区别在于顶级菜单的名称:服务器管理员和经销商看到的是域名,而客户账户看到的是网站和域名。从SSL/TLS 证书开始,其余的操作完全相同。

第一步:打开域名的 SSL/TLS 证书面板

  • 登录 Plesk。
  • 在左侧菜单中,点击域名(客户账户中为网站和域名),然后选择您需要证书的域名。
  • 点击SSL/TLS 证书
  • 在 SSL/TLS 证书界面上,点击高级设置(此处会打开该域名专属的证书存储区,手动证书和 CSR 都保存在这里)。
  • 点击添加 SSL/TLS 证书

Plesk 在同一界面上还提供了SSL It!面板,用于免费自动续期的 Let’s Encrypt 证书。SSL It! 不会生成可以提交给公共 CA 的 CSR;如果您想直接在本地签发 Let’s Encrypt 证书,请直接使用 SSL It!。如果您要向商业 CA(DV、OV、EV、通配符、更长保修期、SAN 覆盖)下单,请继续使用本文所述的高级设置方式。

第二步:填写 CSR 表单

Plesk 现在会显示添加 SSL/TLS 证书表单。您在此处输入的值将被编入 CSR 并由 CA 签署,因此请使用与您域名注册信息一致的准确信息,对于 OV 或 EV 订单,还需与您的合法公司注册记录一致。必填字段:

  • 证书名称:任何便于您以后查找该条目的标签,例如example.com 2026。CA 永远不会看到这个字段,它仅供 Plesk 内部使用。
  • 位数:选择 RSA 密钥长度。2048 是目前的最低标准,也是大多数 CA 所要求的;4096 同样被接受,密钥更大,但握手速度会略慢。避免使用 1024,公共 CA 多年来已禁止此密钥长度。
  • 国家/地区:拥有该域名的组织所在国家的两字母 ISO 国家代码。
  • 州或省:填写全称,不要使用缩写(例如填写Florida,而不是FL)。
  • 地点(城市):该组织注册所在的城市(例如Miami)。
  • 组织名称(公司):对于 OV 或 EV 证书,需填写公司的确切法定名称(例如GPI Holding LLC)。对于域名验证(DV)证书,您可以填写您的全名或网站名称;CA 对 DV 证书不会审核该字段。
  • 组织部门或分支名称(OU):可选。根据 CA/浏览器论坛的规则,大多数公共 CA 已不再在签发的证书上打印 OU 信息,因此该字段留空是安全的。
  • 域名:您希望证书覆盖的完全限定域名(FQDN),例如www.example.com。如果是通配符证书,请在顶级域名前加上星号和一个点:*.example.com。此值将成为证书的通用名称(Common Name)。
  • 电子邮件:可选,公共 CA 现在已不再用它来进行域名验证。您可以留空。

Plesk 表单没有主体备用名称(SAN)字段。Plesk 生成的是单名 CSR,任何您需要覆盖的额外主机名(顶级域名加www、多域名或通配符、邮件子域名)都会在签发时根据您在订单表单中选择的内容由 CA 添加。如果您需要在本地生成真正的多名 CSR,可以使用 OpenSSL 或我们的CSR 生成器来生成,然后在安装时上传。

第三步:生成并复制 CSR

再次检查各项值,然后点击请求。Plesk 会在服务器上生成 CSR 及其匹配的私钥,然后返回到 SSL/TLS 证书列表页面。

要查看 CSR,请点击您刚创建的证书条目名称。详情页面会显示两个 PEM 数据块:CSR私钥。复制整个 CSR 数据块,包括开头和结尾的标记(每侧五个连字符,不是长破折号):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
...
-----END CERTIFICATE REQUEST-----

在结账时将 CSR 粘贴到 SSL 订单表单中。CA 会验证该请求并签发您的证书;您不需要单独下载或备份私钥,因为 Plesk 会将其保存在同一个证书条目中。当 CA 返回签发的证书和 CA 证书链后,返回到同一个条目,使用它来在 Plesk 中安装证书

提交前先验证 CSR

如果 CSR 中的通用名称、国家代码或密钥长度不正确,CA 会拒绝该订单,或签发出与您预期覆盖的主机不匹配的证书。在将 CSR 粘贴到订单表单之前,请先解码 CSR 并确认各项数值:将该数据块粘贴到我们的CSR 解码器中,检查通用名称、组织、国家和密钥长度是否与您在 Plesk 中输入的内容一致。

为 Plesk 面板或邮件服务器生成 CSR

上文的 CSR 适用于托管网站。Plesk 控制面板的 URL(端口 8443)和邮件服务(IMAPS、POP3S、SMTPS)使用的是单独的服务器级证书。该证书对应的 CSR 保存在不同的位置:

  • 以服务器管理员身份登录 Plesk。
  • 进入工具和设置,然后在安全下点击SSL/TLS 证书
  • 点击添加 SSL/TLS 证书,并按照上面第二步的相同表单填写。域名字段应填写访问者用来访问 Plesk 的主机名(例如plesk.example.com)或邮件主机名。
  • 点击请求。打开新建的条目,用与域名相同的方式复制 CSR 数据块。

将服务器级 CSR 以完全相同的方式提交给 CA。签发的证书到达后,您需要将其上传回同一条目,路径为工具和设置 > SSL/TLS 证书,然后在同一界面将其绑定到 Plesk 面板和邮件服务器。

免费替代方案:SSL It!(Let’s Encrypt)

如果您不需要 OV、EV 或更长的保修期,Plesk Obsidian 自带的SSL It!扩展可以签发免费的 Let’s Encrypt 证书,并在到期前自动续期。您无需手动生成 CSR:在 Plesk 中打开该域名,点击SSL/TLS 证书,在Let’s Encrypt下点击安装,选择您需要覆盖的主机名,然后确认即可。Plesk 会一次性完成请求、密钥、证书链和分配的全部操作。

当您需要从公共 CA 获取商业证书时,请使用本文前面介绍的手动 CSR 流程。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.