CSR-generator
Voor een TLS-certificaat moet u een Certificate Authority een Certificate Signing Request overhandigen: uw domein, uw publieke sleutel en het bewijs dat u de bijbehorende private key bezit. Deze generator maakt een PEM-CSR en de RSA-private key in uw browser, met de velden en sleutelgrootte die u opgeeft. De private key verlaat de pagina nooit. Download hem daarom voordat u het tabblad sluit, want er wordt niets op de server opgeslagen.
Zo genereert u een CSR
-
1
Voer de Common Name (CN) in
De primaire hostnaam die het certificaat beveiligt, bijvoorbeeld `www.example.com`. Wildcards zoals `*.example.com` zijn toegestaan.
-
2
Vul de organisatievelden in (optioneel)
O (organisatie), OU, L (plaats), ST (provincie), C (landcode) en optioneel een e-mailadres. Domeingevallideerde certificaten negeren de meeste hiervan; OV- en EV-certificaten vereisen ze.
-
3
Kies een sleutelgrootte
RSA 2048 (standaard, universeel compatibel) of de sterkere maten RSA 3072 en RSA 4096.
-
4
Download beide bestanden
De `.csr` gaat naar uw CA; de `.key` blijft op uw server. Bewaar de sleutel veilig: hem verliezen betekent opnieuw beginnen.
Wat wordt gegenereerd
Twee PEM-bestanden:
example.csr (openbaar, naar de CA gestuurd):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (privé, blijft op uw server):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
De CSR wordt met de private key ondertekend als bewijs van bezit. Wanneer de CA het certificaat uitgeeft, komt de publieke sleutel van het certificaat overeen met de sleutel in de CSR, die weer overeenkomt met de private key op uw server.
Deze generator maakt een CSR met de door u ingevoerde common name en zonder Subject Alternative Name (SAN)-extensies. Moet uw certificaat meerdere hostnamen afdekken, gebruik dan de hulpmiddelen van uw CA: ACME-clients zoals Let’s Encrypt bouwen de aanvraag voor u, en de meeste webformulieren van CA’s voegen de extra namen toe bij het indienen.
Veldeisen per certificaattype
| Veld | Nodig voor DV? | Nodig voor OV/EV? |
|---|---|---|
| Common Name (CN) | Ja | Ja |
| Organisatie (O) | Nee | Ja, geverifieerd |
| Organisatie-eenheid | Optioneel | Optioneel |
| Locatie (plaats) | Optioneel | Ja, geverifieerd |
| Provincie / Staat | Optioneel | Ja, geverifieerd |
| Land (2 letters) | Aanbevolen | Ja, geverifieerd |
| E-mailadres | Optioneel | Optioneel |
Let’s Encrypt en de meeste geautomatiseerde DV-uitgevers kijken alleen naar de common name. Zakelijke CA’s die OV/EV-certificaten uitgeven, verifiëren de organisatiegegevens tegen bedrijfsregisters.
Sleutelgroottes
| Sleutelgrootte | Voordelen | Nadelen |
|---|---|---|
| RSA 2048 | Universeel compatibel, snel | Kleinere veiligheidsmarge |
| RSA 3072 | Sterker, nog steeds universeel | Langzamere generatie en handshake |
| RSA 4096 | Sterkst, nog steeds universeel | Langzaamst en grootst |
Voor een publieke webserver is RSA 2048 de veilige standaard. Kies 3072 of 4096 bits als u een grotere veiligheidsmarge wilt en langzamere sleutelgeneratie, langzamere handshakes en grotere certificaten accepteert.
Waar CSRs misgaan
- Het certificaat dekt de hostnaam niet: browsers tonen “NET::ERR_CERT_COMMON_NAME_INVALID” wanneer het certificaat de exacte naam die u bezocht niet afdekt. De common name moet overeenkomen met de volledige hostnaam, inclusief
wwwals u die gebruikt. Omdat deze generator een aanvraag met één CN maakt, gebruikt u de hulpmiddelen van uw CA wanneer u extra namen nodig hebt. - Wildcard-limiet: een wildcard
*.example.comkomt alleen overeen met één subdomeinniveau. Hij komt niet overeen metapi.v2.example.com. - Apex en wildcard zijn verschillende namen:
*.example.comdekt het kaleexample.comniet af; u hebt beide als afzonderlijke namen in het certificaat nodig. - IP-adres: de meeste publieke CA’s geven geen certificaten meer uit voor IP-adressen; u moet een hostnaam gebruiken.
Na het genereren
- Bewaar de private key veilig. Rechten 0600, eigendom van de webservergebruiker.
- Plak de CSR in het webformulier of de CLI-tool van uw CA (Let’s Encrypt via ACME regelt dit meestal automatisch).
- Ontvang het ondertekende certificaat (en de tussenliggende keten).
- Installeer zowel de certificaatketen als de private key op uw server.
- Controleer met een SSL-checker.
Veelgestelde vragen
Nee. De sleutelgeneratie vindt volledig in uw browser plaats. De pagina slaat geen sleutels op de server op. Download het sleutelbestand direct; zodra u het tabblad sluit, is het weg.
Voor de meeste publieke websites is RSA 2048 de veilige universele standaard en wordt snel gegenereerd. Kies 3072 of 4096 bits als u een grotere veiligheidsmarge wilt en langzamere sleutelgeneratie en handshakes accepteert.
Ja. Gebruik *.example.com als common name. Onthoud dat een wildcard slechts één subdomeinniveau dekt en dat de meeste DV-uitgevers voor wildcardcertificaten DNS-validatie (niet HTTP) vereisen.
Een CSR is een verzoek: het zegt “onderteken deze publieke sleutel voor deze hostnamen.” Een certificaat is wat de CA na ondertekening teruggeeft. De CSR is kortlevend en wordt niet op de server geïnstalleerd; het certificaat is wat TLS daadwerkelijk bedient.
Gerelateerde tools
Base64-bestandsencoder
Encodeer elk bestand (PDF, ZIP, afbeelding, executable) naar Base64-tekst om in JSON, e-mail, YAML of data URI's te embedden. Draait lokaal, geen upload.
Base58 encoder en decoder
Encodeer UTF-8-tekst of hexadecimale bytes en decodeer Base58 veilig met het Bitcoin-, Ripple- of Flickr-alfabet.
Caesar-cijfer encoder
Versleutel en ontsleutel tekst met het Caesar-cijfer. Elke verschuiving 1-25, ondersteunt ROT13 als speciaal geval, behoudt interpunctie en hoofdletters.
A1Z26-cijferencoder
Codeer tekst met het A1Z26-cijfer (A=1, B=2, ... Z=26) of decodeer een cijferreeks terug naar letters, met aanpasbaar scheidingsteken.
Base85 encoder en decoder
Encodeer en decodeer Base85 in de variant Adobe Ascii85, de variant die in PostScript- en PDF-bestanden zit. Compacter dan Base64 voor binaire data.
bcrypt-hashgenerator
Genereer bcrypt-hashes of verifieer een plaintext wachtwoord tegen een bestaande bcrypt-hash. Genereren en verifiëren naast elkaar in een tool.