CSR-generator

Genereren CSR
Volgende

Voor een TLS-certificaat moet u een Certificate Authority een Certificate Signing Request overhandigen: uw domein, uw publieke sleutel en het bewijs dat u de bijbehorende private key bezit. Deze generator maakt een PEM-CSR en de RSA-private key in uw browser, met de velden en sleutelgrootte die u opgeeft. De private key verlaat de pagina nooit. Download hem daarom voordat u het tabblad sluit, want er wordt niets op de server opgeslagen.

Zo genereert u een CSR

  1. 1

    Voer de Common Name (CN) in

    De primaire hostnaam die het certificaat beveiligt, bijvoorbeeld `www.example.com`. Wildcards zoals `*.example.com` zijn toegestaan.

  2. 2

    Vul de organisatievelden in (optioneel)

    O (organisatie), OU, L (plaats), ST (provincie), C (landcode) en optioneel een e-mailadres. Domeingevallideerde certificaten negeren de meeste hiervan; OV- en EV-certificaten vereisen ze.

  3. 3

    Kies een sleutelgrootte

    RSA 2048 (standaard, universeel compatibel) of de sterkere maten RSA 3072 en RSA 4096.

  4. 4

    Download beide bestanden

    De `.csr` gaat naar uw CA; de `.key` blijft op uw server. Bewaar de sleutel veilig: hem verliezen betekent opnieuw beginnen.

Wat wordt gegenereerd

Twee PEM-bestanden:

example.csr (openbaar, naar de CA gestuurd):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privé, blijft op uw server):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

De CSR wordt met de private key ondertekend als bewijs van bezit. Wanneer de CA het certificaat uitgeeft, komt de publieke sleutel van het certificaat overeen met de sleutel in de CSR, die weer overeenkomt met de private key op uw server.

Deze generator maakt een CSR met de door u ingevoerde common name en zonder Subject Alternative Name (SAN)-extensies. Moet uw certificaat meerdere hostnamen afdekken, gebruik dan de hulpmiddelen van uw CA: ACME-clients zoals Let’s Encrypt bouwen de aanvraag voor u, en de meeste webformulieren van CA’s voegen de extra namen toe bij het indienen.

Veldeisen per certificaattype

Veld Nodig voor DV? Nodig voor OV/EV?
Common Name (CN) Ja Ja
Organisatie (O) Nee Ja, geverifieerd
Organisatie-eenheid Optioneel Optioneel
Locatie (plaats) Optioneel Ja, geverifieerd
Provincie / Staat Optioneel Ja, geverifieerd
Land (2 letters) Aanbevolen Ja, geverifieerd
E-mailadres Optioneel Optioneel

Let’s Encrypt en de meeste geautomatiseerde DV-uitgevers kijken alleen naar de common name. Zakelijke CA’s die OV/EV-certificaten uitgeven, verifiëren de organisatiegegevens tegen bedrijfsregisters.

Sleutelgroottes

Sleutelgrootte Voordelen Nadelen
RSA 2048 Universeel compatibel, snel Kleinere veiligheidsmarge
RSA 3072 Sterker, nog steeds universeel Langzamere generatie en handshake
RSA 4096 Sterkst, nog steeds universeel Langzaamst en grootst

Voor een publieke webserver is RSA 2048 de veilige standaard. Kies 3072 of 4096 bits als u een grotere veiligheidsmarge wilt en langzamere sleutelgeneratie, langzamere handshakes en grotere certificaten accepteert.

Waar CSRs misgaan

  • Het certificaat dekt de hostnaam niet: browsers tonen “NET::ERR_CERT_COMMON_NAME_INVALID” wanneer het certificaat de exacte naam die u bezocht niet afdekt. De common name moet overeenkomen met de volledige hostnaam, inclusief www als u die gebruikt. Omdat deze generator een aanvraag met één CN maakt, gebruikt u de hulpmiddelen van uw CA wanneer u extra namen nodig hebt.
  • Wildcard-limiet: een wildcard *.example.com komt alleen overeen met één subdomeinniveau. Hij komt niet overeen met api.v2.example.com.
  • Apex en wildcard zijn verschillende namen: *.example.com dekt het kale example.com niet af; u hebt beide als afzonderlijke namen in het certificaat nodig.
  • IP-adres: de meeste publieke CA’s geven geen certificaten meer uit voor IP-adressen; u moet een hostnaam gebruiken.

Na het genereren

  1. Bewaar de private key veilig. Rechten 0600, eigendom van de webservergebruiker.
  2. Plak de CSR in het webformulier of de CLI-tool van uw CA (Let’s Encrypt via ACME regelt dit meestal automatisch).
  3. Ontvang het ondertekende certificaat (en de tussenliggende keten).
  4. Installeer zowel de certificaatketen als de private key op uw server.
  5. Controleer met een SSL-checker.

Veelgestelde vragen

Nee. De sleutelgeneratie vindt volledig in uw browser plaats. De pagina slaat geen sleutels op de server op. Download het sleutelbestand direct; zodra u het tabblad sluit, is het weg.

Voor de meeste publieke websites is RSA 2048 de veilige universele standaard en wordt snel gegenereerd. Kies 3072 of 4096 bits als u een grotere veiligheidsmarge wilt en langzamere sleutelgeneratie en handshakes accepteert.

Ja. Gebruik *.example.com als common name. Onthoud dat een wildcard slechts één subdomeinniveau dekt en dat de meeste DV-uitgevers voor wildcardcertificaten DNS-validatie (niet HTTP) vereisen.

Een CSR is een verzoek: het zegt “onderteken deze publieke sleutel voor deze hostnamen.” Een certificaat is wat de CA na ondertekening teruggeeft. De CSR is kortlevend en wordt niet op de server geïnstalleerd; het certificaat is wat TLS daadwerkelijk bedient.

Gerelateerde tools