本指南将向您展示如何在 WHM(Web Host Manager,位于各个 cPanel 账户之上的服务器级控制面板)中生成 CSR。
WHM 会一次性创建 CSR、匹配的私钥和自签名证书,然后将这三者全部存储在SSL 存储管理器(SSL Storage Manager)中以供检索。同一表单适用于单域名、通配符和多域名(SAN)证书。
您必须以 root 管理员身份登录(或具备相应 ACL 权限的经销商账户)才能访问 SSL 菜单。如果您只能访问单个 cPanel 账户,请参阅cPanel CSR 指南。
在 WHM 中生成 CSR
如果您已经使用其他工具生成了 CSR,请直接跳转至WHM SSL 安装说明。否则,请按以下步骤操作。以下标签与当前 cPanel & WHM 界面相符(截至 2026 年年中的 v136 RELEASE 版本)。
第一步:打开 SSL 表单
- 登录到您的 WHM 控制面板。
- 在左上角的搜索框中输入 SSL。
- 在 SSL/TLS 分组下,点击生成 SSL 证书和签名请求(Generate an SSL Certificate and Signing Request)。
这一个表单会生成三项内容:您要发送给证书颁发机构的 CSR、匹配的私钥,以及一份自签名证书。您只需要 CSR 和私钥。自签名证书是自动生成的,浏览器不会信任它,可以放心忽略。
第二步:选择密钥类型
在表单顶部,密钥(Key)部分用于控制私钥的生成方式:
- 生成新的 2,048 位密钥(大多数网站推荐使用此选项)。WHM 会创建一个全新的 RSA-2048 私钥,将其与 CSR 配对,并将密钥存储在 SSL 存储管理器中。RSA-2048 是 CA/浏览器论坛的基准要求,也是每个 CA 和客户端都支持的密钥长度。
- 生成新的 4,096 位密钥。所有公共 CA 都允许使用此选项,但相比 RSA-2048,它会使握手的 CPU 开销翻倍,而在公共 TLS 场景下并没有带来实质性的安全提升。仅在内部策略明确要求时才应选择此项。
- 使用现有密钥。如果您已经在 WHM 中创建了一个密钥并希望重复使用它(例如在不轮换密钥的情况下签发替换证书),请选择此选项。较新版本的 WHM 也会在此处列出您已有的 ECDSA(椭圆曲线)密钥(如有)。
除非有特殊原因需要更改,否则保留默认设置即可。
第三步:输入您要保护的域名
在域名(Domains)字段中,输入您希望证书覆盖的完全限定域名(FQDN)。对于多域名证书,请每行输入一个主机名;如需通配符证书,请使用通配符前缀。例如:
www.example.com
如果您订购的是其他类型的证书,请相应调整输入内容:
- 通配符证书:在顶级域名前加一个星号,以覆盖所有第一级子域名。例如:
如果您需要在同一证书中同时包含顶级域名和通配符域名,请将两者都列出:
*.example.comexample.com *.example.com - 多域名(SAN)证书:输入该证书需要覆盖的每一个主机名,每行一个。WHM 会将它们写入 CSR 中,作为主题备用名称(Subject Alternative Names)。例如:
www.example.com example.com shop.example.com mail.example.com
第一个主机名将成为证书的通用名称(Common Name),其余的会写入 SAN 扩展字段。请只列出您实际控制、并打算通过 CA 验证的主机名。
第四步:填写组织信息
填写其余字段。对于域名验证(DV)证书,这些信息不会被验证,但 CA 仍然要求填写,因此请准确填写,以便签发的证书在任何人查看时看起来正确无误。而对于组织验证(OV)或扩展验证(EV)证书,CA 会将这些信息与公开的商业注册记录进行核对,任何不匹配都会延误证书的签发。
- 城市:您所在组织注册所在城市的全称,例如西雅图(Seattle)。请勿使用缩写。
- 州/省:州、省或地区的全称,例如华盛顿州(Washington)。请勿使用缩写。
- 国家/地区:从下拉菜单中选择该组织的法定注册所在国家/地区。
- 公司名称:拥有该域名的企业的正式法定名称(例如 GPI Holding LLC)。如果是个人订购 DV 证书,请填写您的全名。请勿在此处填写域名。
- 公司部门(组织单位):CA/浏览器论坛已在公共 TLS 证书中弃用此字段,因此大多数 CA 会在签发的证书中将其移除。请留空或填写 NA。
- 电子邮箱:用于此请求的联系地址。现代公共 TLS 证书不会在证书主体中包含邮箱信息,但 CA 可能会用它进行订单相关的通信。如果您勾选了 WHM 中的复选框“完成后将证书、密钥和 CSR 通过邮件发送给我”,WHM 也会将这些内容发送到此地址。
- 密码短语:请留空。此处的密码短语会以未加密的形式与请求一起存储,不具备任何安全作用,而且大多数 CA 会拒绝包含密码短语的 CSR。除非您的 CA 明确要求设置,否则请跳过此项。
- 描述:可选,仅供您自己记录使用。可以留空,或填写类似www.example.com 2026 年续订之类的备注。
第五步:创建请求
仔细检查表单内容,然后点击创建(Create)。WHM 会在三个文本框中显示编码后的 CSR、匹配的私钥以及一份自签名证书。CSR 内容块的格式如下所示:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
请选中整个文本块,包括 -----BEGIN CERTIFICATE REQUEST----- 和 -----END CERTIFICATE REQUEST----- 这两行(每个标记两侧各有五个连字符),然后复制它。在您向证书颁发机构订购或重新签发证书时,将其粘贴到 CSR 字段中。在提交之前,请使用我们的CSR 解码器检查该 CSR,确认通用名称、SAN 列表、密钥长度和签名算法是否符合预期。
第六步:保存私钥
私钥是证书的秘密对应部分。您稍后安装签发的证书时会用到它,并且只有您本人应该持有这份副本。WHM 会在两处保存私钥,以便您无需重新运行该表单即可获取它:
- 在 WHM 界面中,位于 SSL/TLS > SSL 存储管理器下。点击密钥旁边的放大镜图标可查看,点击下载图标可将其保存为文件。
- 在磁盘上,位于服务器的 /var/cpanel/ssl/system/ 目录下,CSR 存放在 csrs/ 子文件夹,证书存放在 certs/,私钥存放在 keys/。
在证书仍在使用期间,请勿删除私钥。如果丢失了私钥,您将无法安装已签发的证书,届时需要用新的 CSR 重新申请证书。
待 CA 验证 CSR 并签发证书后,请继续参阅WHM SSL 安装说明。
无需 CSR 的情况:AutoSSL
如果您只需要一份域名验证证书,WHM 可以通过 AutoSSL 免费为您签发和续订证书,AutoSSL 会在后台自动处理 CSR 和私钥。打开 SSL/TLS > 管理 AutoSSL,在提供商(Providers)选项卡中选择一个提供商,接受其服务条款,然后点击保存。此后,AutoSSL 会为您启用的账户签发证书,并在证书到期前自动续订。
默认提供商已经发生变化。在 cPanel & WHM 116 版本及之前,默认提供商是基于 Sectigo 的 cPanel 提供商,Let’s Encrypt 是一键切换的备选方案。cPanel 在 118 版本中弃用了 Sectigo 提供商,并在 120 版本(2024 年末)中将其彻底移除。目前 Let’s Encrypt 是唯一内置的 AutoSSL 提供商,也是所有受支持版本上的推荐选择。
只有在您已购买证书(组织验证、扩展验证、通配符或跨账户多域名证书)或者您的 CA 要求提供 CSR 以进行重新签发时,才需要手动生成 CSR。
常见问题
WHM 会将两者都存储在SSL 存储管理器中(WHM > SSL/TLS > SSL 存储管理器),并与自签名证书归类在一起,方便您按域名查找。在磁盘上,这些文件位于 /var/cpanel/ssl/system/ 目录下,CSR 存放在 csrs/ 子文件夹,证书存放在 certs/,私钥存放在 keys/。您无需将它们复制到其他位置;当您安装签发的证书时,WHM 会自动从这些位置读取。
使用同一个表单即可。对于通配符证书,请在顶级域名前加一个星号来输入主机名,例如 *.example.com。如果您需要在同一证书中同时包含顶级域名和通配符域名,请将这两行都列出(example.com 和 *.example.com)。对于多域名(SAN)证书,请在域名(Domains)框中每行列出一个主机名;WHM 会将它们写入 CSR 中,作为主题备用名称。请只列出您实际控制、并愿意通过 CA 验证的主机名。
WHM 在生成 CSR 的同时会生成一份自签名证书,方便您在需要时进行本地测试。浏览器不会信任它,生产环境中也不应使用它。请保存 CSR(用于发送给 CA)和私钥(用于日后安装签发的证书),并忽略自签名证书。
不应该。WHM CSR 中的密码短语字段会将密码短语以未加密的形式与请求一起存储,因此并不能带来实质性的安全保护,而且大多数证书颁发机构会拒绝包含密码短语的 CSR。除非您的 CA 明确要求设置,否则请将其留空。
不需要。AutoSSL 会自动签发免费的域名验证证书,并为您处理 CSR 和私钥。只有在您购买付费证书(组织验证、扩展验证、通配符或跨账户多域名证书),或者您的 CA 要求提供 CSR 以进行重新签发时,才需要手动生成 CSR。
使用同一个表单:在 WHM 中,进入 SSL/TLS > 生成 SSL 证书和签名请求,然后在域名字段中输入服务器主机名(例如 server.example.com)。将生成的 CSR 提交给您的 CA,然后从 SSL/TLS > 管理服务 SSL 证书安装签发的证书。在大多数现代安装环境中,您完全可以跳过这一步:只需启用 AutoSSL,只要该主机名是能够解析到服务器主公共 IP 地址的完全限定域名,它就会自动签发并续订主机名证书。


