bg-tutorials

如何在 WHM 中生成 CSR

本指南将向您展示如何在 WHM(Web Host Manager,位于各个 cPanel 账户之上的服务器级控制面板)中生成 CSR

WHM 会一次性创建 CSR、匹配的私钥和自签名证书,然后将这三者全部存储在SSL 存储管理器(SSL Storage Manager)中以供检索。同一表单适用于单域名、通配符和多域名(SAN)证书。

您必须以 root 管理员身份登录(或具备相应 ACL 权限的经销商账户)才能访问 SSL 菜单。如果您只能访问单个 cPanel 账户,请参阅cPanel CSR 指南

在 WHM 中生成 CSR

如果您已经使用其他工具生成了 CSR,请直接跳转至WHM SSL 安装说明。否则,请按以下步骤操作。以下标签与当前 cPanel & WHM 界面相符(截至 2026 年年中的 v136 RELEASE 版本)。

第一步:打开 SSL 表单

  1. 登录到您的 WHM 控制面板。
  2. 在左上角的搜索框中输入 SSL
  3. SSL/TLS 分组下,点击生成 SSL 证书和签名请求(Generate an SSL Certificate and Signing Request)。

这一个表单会生成三项内容:您要发送给证书颁发机构的 CSR、匹配的私钥,以及一份自签名证书。您只需要 CSR 和私钥。自签名证书是自动生成的,浏览器不会信任它,可以放心忽略。

第二步:选择密钥类型

在表单顶部,密钥(Key)部分用于控制私钥的生成方式:

  • 生成新的 2,048 位密钥(大多数网站推荐使用此选项)。WHM 会创建一个全新的 RSA-2048 私钥,将其与 CSR 配对,并将密钥存储在 SSL 存储管理器中。RSA-2048 是 CA/浏览器论坛的基准要求,也是每个 CA 和客户端都支持的密钥长度。
  • 生成新的 4,096 位密钥。所有公共 CA 都允许使用此选项,但相比 RSA-2048,它会使握手的 CPU 开销翻倍,而在公共 TLS 场景下并没有带来实质性的安全提升。仅在内部策略明确要求时才应选择此项。
  • 使用现有密钥。如果您已经在 WHM 中创建了一个密钥并希望重复使用它(例如在不轮换密钥的情况下签发替换证书),请选择此选项。较新版本的 WHM 也会在此处列出您已有的 ECDSA(椭圆曲线)密钥(如有)。

除非有特殊原因需要更改,否则保留默认设置即可。

第三步:输入您要保护的域名

域名(Domains)字段中,输入您希望证书覆盖的完全限定域名(FQDN)。对于多域名证书,请每行输入一个主机名;如需通配符证书,请使用通配符前缀。例如:

www.example.com

如果您订购的是其他类型的证书,请相应调整输入内容:

  • 通配符证书:在顶级域名前加一个星号,以覆盖所有第一级子域名。例如: 如果您需要在同一证书中同时包含顶级域名和通配符域名,请将两者都列出:
    *.example.com
    example.com
    *.example.com
  • 多域名(SAN)证书:输入该证书需要覆盖的每一个主机名,每行一个。WHM 会将它们写入 CSR 中,作为主题备用名称(Subject Alternative Names)。例如:
    www.example.com
    example.com
    shop.example.com
    mail.example.com

第一个主机名将成为证书的通用名称(Common Name),其余的会写入 SAN 扩展字段。请只列出您实际控制、并打算通过 CA 验证的主机名。

第四步:填写组织信息

填写其余字段。对于域名验证(DV)证书,这些信息不会被验证,但 CA 仍然要求填写,因此请准确填写,以便签发的证书在任何人查看时看起来正确无误。而对于组织验证(OV)或扩展验证(EV)证书,CA 会将这些信息与公开的商业注册记录进行核对,任何不匹配都会延误证书的签发。

  • 城市:您所在组织注册所在城市的全称,例如西雅图(Seattle)。请勿使用缩写。
  • 州/省:州、省或地区的全称,例如华盛顿州(Washington)。请勿使用缩写。
  • 国家/地区:从下拉菜单中选择该组织的法定注册所在国家/地区。
  • 公司名称:拥有该域名的企业的正式法定名称(例如 GPI Holding LLC)。如果是个人订购 DV 证书,请填写您的全名。请勿在此处填写域名。
  • 公司部门(组织单位):CA/浏览器论坛已在公共 TLS 证书中弃用此字段,因此大多数 CA 会在签发的证书中将其移除。请留空或填写 NA
  • 电子邮箱:用于此请求的联系地址。现代公共 TLS 证书不会在证书主体中包含邮箱信息,但 CA 可能会用它进行订单相关的通信。如果您勾选了 WHM 中的复选框“完成后将证书、密钥和 CSR 通过邮件发送给我”,WHM 也会将这些内容发送到此地址。
  • 密码短语:请留空。此处的密码短语会以未加密的形式与请求一起存储,不具备任何安全作用,而且大多数 CA 会拒绝包含密码短语的 CSR。除非您的 CA 明确要求设置,否则请跳过此项。
  • 描述:可选,仅供您自己记录使用。可以留空,或填写类似www.example.com 2026 年续订之类的备注。

第五步:创建请求

仔细检查表单内容,然后点击创建(Create)。WHM 会在三个文本框中显示编码后的 CSR、匹配的私钥以及一份自签名证书。CSR 内容块的格式如下所示:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

请选中整个文本块,包括 -----BEGIN CERTIFICATE REQUEST----------END CERTIFICATE REQUEST----- 这两行(每个标记两侧各有五个连字符),然后复制它。在您向证书颁发机构订购或重新签发证书时,将其粘贴到 CSR 字段中。在提交之前,请使用我们的CSR 解码器检查该 CSR,确认通用名称、SAN 列表、密钥长度和签名算法是否符合预期。

第六步:保存私钥

私钥是证书的秘密对应部分。您稍后安装签发的证书时会用到它,并且只有您本人应该持有这份副本。WHM 会在两处保存私钥,以便您无需重新运行该表单即可获取它:

  • 在 WHM 界面中,位于 SSL/TLS > SSL 存储管理器下。点击密钥旁边的放大镜图标可查看,点击下载图标可将其保存为文件。
  • 在磁盘上,位于服务器的 /var/cpanel/ssl/system/ 目录下,CSR 存放在 csrs/ 子文件夹,证书存放在 certs/,私钥存放在 keys/

在证书仍在使用期间,请勿删除私钥。如果丢失了私钥,您将无法安装已签发的证书,届时需要用新的 CSR 重新申请证书。

待 CA 验证 CSR 并签发证书后,请继续参阅WHM SSL 安装说明

无需 CSR 的情况:AutoSSL

如果您只需要一份域名验证证书,WHM 可以通过 AutoSSL 免费为您签发和续订证书,AutoSSL 会在后台自动处理 CSR 和私钥。打开 SSL/TLS > 管理 AutoSSL,在提供商(Providers)选项卡中选择一个提供商,接受其服务条款,然后点击保存。此后,AutoSSL 会为您启用的账户签发证书,并在证书到期前自动续订。

默认提供商已经发生变化。在 cPanel & WHM 116 版本及之前,默认提供商是基于 Sectigo 的 cPanel 提供商,Let’s Encrypt 是一键切换的备选方案。cPanel 在 118 版本中弃用了 Sectigo 提供商,并在 120 版本(2024 年末)中将其彻底移除。目前 Let’s Encrypt 是唯一内置的 AutoSSL 提供商,也是所有受支持版本上的推荐选择。

只有在您已购买证书(组织验证、扩展验证、通配符或跨账户多域名证书)或者您的 CA 要求提供 CSR 以进行重新签发时,才需要手动生成 CSR。

常见问题

WHM 在生成 CSR 和私钥后会将它们存放在哪里?

WHM 会将两者都存储在SSL 存储管理器中(WHM > SSL/TLS > SSL 存储管理器),并与自签名证书归类在一起,方便您按域名查找。在磁盘上,这些文件位于 /var/cpanel/ssl/system/ 目录下,CSR 存放在 csrs/ 子文件夹,证书存放在 certs/,私钥存放在 keys/。您无需将它们复制到其他位置;当您安装签发的证书时,WHM 会自动从这些位置读取。

如何在 WHM 中为通配符或多域名证书创建 CSR?

使用同一个表单即可。对于通配符证书,请在顶级域名前加一个星号来输入主机名,例如 *.example.com。如果您需要在同一证书中同时包含顶级域名和通配符域名,请将这两行都列出(example.com 和 *.example.com)。对于多域名(SAN)证书,请在域名(Domains)框中每行列出一个主机名;WHM 会将它们写入 CSR 中,作为主题备用名称。请只列出您实际控制、并愿意通过 CA 验证的主机名。

WHM 在结果页面显示的自签名证书是什么?

WHM 在生成 CSR 的同时会生成一份自签名证书,方便您在需要时进行本地测试。浏览器不会信任它,生产环境中也不应使用它。请保存 CSR(用于发送给 CA)和私钥(用于日后安装签发的证书),并忽略自签名证书。

我应该在 WHM 的 CSR 中设置密码短语吗?

不应该。WHM CSR 中的密码短语字段会将密码短语以未加密的形式与请求一起存储,因此并不能带来实质性的安全保护,而且大多数证书颁发机构会拒绝包含密码短语的 CSR。除非您的 CA 明确要求设置,否则请将其留空。

如果我打算使用 AutoSSL,还需要 CSR 吗?

不需要。AutoSSL 会自动签发免费的域名验证证书,并为您处理 CSR 和私钥。只有在您购买付费证书(组织验证、扩展验证、通配符或跨账户多域名证书),或者您的 CA 要求提供 CSR 以进行重新签发时,才需要手动生成 CSR。

如何为 WHM 服务器主机名证书生成 CSR?

使用同一个表单:在 WHM 中,进入 SSL/TLS > 生成 SSL 证书和签名请求,然后在域名字段中输入服务器主机名(例如 server.example.com)。将生成的 CSR 提交给您的 CA,然后从 SSL/TLS > 管理服务 SSL 证书安装签发的证书。在大多数现代安装环境中,您完全可以跳过这一步:只需启用 AutoSSL,只要该主机名是能够解析到服务器主公共 IP 地址的完全限定域名,它就会自动签发并续订主机名证书。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.