CSR Oluşturucu

Oluştur CSR
Sonraki

TLS sertifikası almak için bir sertifika yetkilisine (CA) sertifika imzalama isteği sunmanız gerekir: alan adınız, açık anahtarınız ve eşleşen özel anahtara sahip olduğunuza dair kanıt. Bu oluşturucu, belirttiğiniz alanlar ve anahtar boyutuyla PEM bir CSR ve RSA özel anahtarını tarayıcınızda üretir. Özel anahtar sayfadan asla çıkmaz; ancak sunucu tarafında hiçbir şey saklanmadığı için sekmeyi kapatmadan önce indirin.

CSR nasıl oluşturulur?

  1. 1

    Ortak Adı (CN) girin

    Sertifikanın koruyacağı birincil ana makine adı, örn. `www.example.com`. `*.example.com` gibi jokerler kullanılabilir.

  2. 2

    Kuruluş alanlarını doldurun (isteğe bağlı)

    O (kuruluş), OU, L (şehir), ST (eyalet), C (ülke kodu) ve isteğe bağlı bir e-posta adresi. Alan adı doğrulamalı sertifikalar bunların çoğunu yok sayar; OV ve EV sertifikaları bunları gerektirir.

  3. 3

    Bir anahtar boyutu seçin

    RSA 2048 (varsayılan, evrensel uyumlu) veya daha güçlü RSA 3072 ve RSA 4096 boyutları.

  4. 4

    Her iki dosyayı indirin

    `.csr` dosyası CA'nıza gider; `.key` dosyası sunucunuzda kalır. Anahtarı güvenle saklayın: kaybetmek en baştan başlamak demektir.

Ne üretilir

İki PEM dosyası:

example.csr (genel, CA'ya gönderilir):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (özel, sunucunuzda kalır):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

CSR, sahiplik kanıtı olarak özel anahtarla imzalanır. CA sertifikayı düzenlediğinde, sertifikanın açık anahtarı CSR'deki anahtarla, o da sunucunuzdaki özel anahtarla eşleşir.

Bu oluşturucu, girdiğiniz Ortak Adı içeren ve Subject Alternative Name (SAN) uzantıları olmayan bir CSR üretir. Sertifikanız birden çok ana makine adını kapsamak zorundaysa CA'nızın araçlarını kullanın: Let's Encrypt gibi ACME istemcileri isteği sizin için oluşturur ve çoğu CA web formu gönderimde ek adları ekler.

Sertifika türüne göre alan gereksinimleri

Alan DV sertifikası için gerekli mi? OV/EV sertifikası için gerekli mi?
Ortak Ad (CN) Evet Evet
Kuruluş (O) Hayır Evet, doğrulanmış
Kuruluş birimi İsteğe bağlı İsteğe bağlı
Konum (şehir) İsteğe bağlı Evet, doğrulanmış
Eyalet / Bölge İsteğe bağlı Evet, doğrulanmış
Ülke (2 harf) Önerilir Evet, doğrulanmış
E-posta adresi İsteğe bağlı İsteğe bağlı

Let’s Encrypt ve çoğu otomatik DV düzenleyici yalnızca Ortak Ada bakar. OV/EV sertifikası düzenleyen kurumsal CA'lar kuruluş bilgilerini ticari kayıtlarla doğrular.

Anahtar boyutları

Anahtar boyutu Avantajlar Dezavantajlar
RSA 2048 Evrensel uyum, hızlı Daha küçük güvenlik payı
RSA 3072 Daha güçlü, hâlâ evrensel Daha yavaş üretim ve el sıkışma
RSA 4096 En güçlü, hâlâ evrensel En yavaş ve en büyük

Genel bir web sunucusu için RSA 2048 güvenli varsayılandır. Daha büyük bir güvenlik payı istiyorsanız ve daha yavaş anahtar üretimini, daha yavaş el sıkışmaları ve daha büyük sertifikaları kabul ediyorsanız 3072 veya 4096 bit seçin.

CSR'lerin yanlış gittiği yerler

  • Sertifika ana makine adını kapsamıyor: sertifika, ziyaret ettiğiniz tam adı kapsamadığında tarayıcılar “NET::ERR_CERT_COMMON_NAME_INVALID” gösterir. Ortak Ad, kullanıyorsanız www dahil tam ana makine adıyla eşleşmelidir. Bu oluşturucu tek CN'li bir istek ürettiği için ek adlara ihtiyaç duyduğunuzda CA'nızın araçlarını kullanın.
  • Joker sınırı: *.example.com jokeri yalnızca bir alt alan adı düzeyiyle eşleşir. api.v2.example.com ile eşleşmez.
  • Apex ve joker farklı adlardır: *.example.com çıplak example.com'u kapsamaz; sertifikada ikisine de ayrı adlar olarak ihtiyacınız vardır.
  • IP adresi: çoğu genel CA artık IP adresleri için sertifika düzenlemiyor; bir ana makine adı kullanmalısınız.

Üretimden sonra

  1. Özel anahtarı güvenli şekilde saklayın. İzinler 0600, web sunucusu kullanıcısının sahipliğinde.
  2. CSR'yi CA'nızın web formuna veya CLI aracına yapıştırın (ACME üzerinden Let’s Encrypt bunu genellikle otomatik halleder).
  3. İmzalı sertifikayı (ve ara zinciri) alın.
  4. Sertifika zincirini ve özel anahtarı sunucunuza birlikte kurun.
  5. Bir SSL denetleyicisiyle doğrulayın.

Sık Sorulan Sorular

Hayır. Anahtar üretimi tamamen tarayıcınızda gerçekleşir. Sayfa anahtarları sunucuda saklamaz. Anahtar dosyasını hemen indirin; sekmeyi kapattığınız anda yok olur.

Çoğu genel web sitesi için RSA 2048 güvenli evrensel varsayılandır ve hızlı üretilir. Daha büyük bir güvenlik payı istiyorsanız ve daha yavaş anahtar üretimi ile el sıkışmaları kabul ediyorsanız 3072 veya 4096 bit seçin.

Evet. Ortak Ad olarak *.example.com kullanın. Bir jokerin yalnızca bir alt alan adı düzeyiyle eşleştiğini ve çoğu DV düzenleyicinin jokerli sertifikalar için (HTTP değil) DNS doğrulaması istediğini unutmayın.

CSR bir istektir: “bu açık anahtarı bu ana makine adları için imzala” der. Sertifika, CA’nın imzalamadan sonra geri verdiği şeydir. CSR kısa ömürlüdür ve sunucuya kurulmaz; TLS’i gerçekten sağlayan sertifikadır.

İlgili Araçlar

Araç diğer dillerde mevcuttur