منشئ CSR
للحصول على شهادة TLS، يتعين عليك تسليم المرجع المصدق طلب توقيع الشهادة: نطاقك، ومفتاحك العام، وإثبات أنك تحمل المفتاح الخاص المطابق. يقوم هذا المولد بإنتاج PEM CSR ومفتاح RSA الخاص به في متصفحك، مع الحقول وحجم المفتاح الذي تحدده. لا يغادر المفتاح الخاص الصفحة مطلقًا، ولكن قم بتنزيله قبل إغلاق علامة التبويب، لأنه لا يتم تخزين أي شيء على جانب الخادم.
كيفية إنشاء CSR
-
1
أدخل الاسم الشائع (CN)
اسم المضيف الأساسي الذي ستؤمنه الشهادة، على سبيل المثال `www.example.com`. يُسمح بأحرف البدل مثل `*.example.com`.
-
2
املأ حقول المؤسسة (اختياري)
O (المؤسسة) وOU وL (المدينة) وST (الولاية) وC (رمز البلد) بالإضافة إلى عنوان بريد إلكتروني اختياري. تتجاهل الشهادات التي تم التحقق من صحة المجال معظم هذه الحقول؛ وتتطلب شهادات OV وEV هذه العناصر.
-
3
اختر حجم المفتاح
RSA 2048 (افتراضي، متوافق عالميًا) أو الحجمين الأقوى RSA 3072 وRSA 4096.
-
4
قم بتنزيل كلا الملفين
ينتقل `.csr` إلى المرجع المصدق الخاص بك؛ ويبقى `.key` على الخادم الخاص بك. قم بتخزين المفتاح بشكل آمن، ففقدانه يعني البدء من جديد.
ما يتم إنشاؤه
ملفان بصيغة PEM:
example.csr (عام، يُرسل إلى المرجع المصدق):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (خاص، يبقى على خادمك):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
يتم توقيع CSR بالمفتاح الخاص كدليل على الملكية. عندما يصدر المرجع المصدق الشهادة، سيطابق المفتاح العام للشهادة المفتاح الموجود في CSR، والذي سيطابق المفتاح الخاص على الخادم الخاص بك.
ينشئ هذا المولد CSR يتضمن الاسم الشائع الذي تدخله فقط، دون امتدادات الاسم البديل للموضوع (SAN). إذا كان يجب أن تغطي شهادتك عدة أسماء مضيفين، فاستخدم أدوات المرجع المصدق الخاصة بك: عملاء ACME مثل Let’s Encrypt يبنون الطلب نيابة عنك، ومعظم نماذج الويب الخاصة بالمراجع المصدقة تضيف الأسماء الإضافية عند الإرسال.
متطلبات الحقل حسب نوع الشهادة
| المجال | مطلوب في شهادة DV؟ | مطلوب في شهادة OV/EV؟ |
|---|---|---|
| الاسم الشائع (CN) | نعم | نعم |
| المؤسسة (O) | لا | نعم، تم التحقق |
| الوحدة التنظيمية | اختياري | اختياري |
| المنطقة (المدينة) | اختياري | نعم، تم التحقق |
| الولاية / المحافظة | اختياري | نعم، تم التحقق |
| الدولة (حرفان) | موصى به | نعم، تم التحقق |
| عنوان البريد الإلكتروني | اختياري | اختياري |
تنظر Let’s Encrypt ومعظم جهات إصدار DV الآلية إلى الاسم الشائع فقط. تتحقق المراجع المصدقة للشركات التي تصدر شهادات OV/EV من تفاصيل المؤسسة مقابل سجلات الأعمال.
أحجام المفاتيح
| حجم المفتاح | الإيجابيات | السلبيات |
|---|---|---|
| RSA 2048 | توافق عالمي وسريع | هامش أمان أقل |
| RSA 3072 | أقوى ولا يزال عالميًا | توليد ومصافحة أبطأ |
| RSA 4096 | الأقوى ولا يزال عالميًا | الأبطأ والأكبر |
بالنسبة لخادم ويب عام، يعد RSA 2048 الخيار الآمن الافتراضي. اختر 3072 أو 4096 بت إذا كنت تريد هامش أمان أكبر وتقبل توليد مفاتيح ومصافحة أبطأ وشهادات أكبر.
أين تقع أخطاء CSR
- الشهادة لا تغطي اسم المضيف: تظهر رسالة “NET::ERR_CERT_COMMON_NAME_INVALID” في المتصفحات عندما لا تغطي الشهادة الاسم الدقيق الذي زرته. يجب أن يطابق الاسم الشائع اسم المضيف الكامل، بما في ذلك
wwwإذا كنت تستخدمه. وبما أن هذا المولد ينشئ طلبًا باسم CN واحد، فاستخدم أدوات المرجع المصدق عندما تحتاج إلى أسماء إضافية. - حد حرف البدل: يطابق حرف البدل
*.example.comمستوى واحدًا فقط من النطاق الفرعي، ولا يطابقapi.v2.example.com. - النطاق الرئيسي وحرف البدل اسمان مختلفان:
*.example.comلا يغطيexample.comالمجرد؛ تحتاج إلى الاثنين كاسمين منفصلين في الشهادة. - عنوان IP: لم تعد معظم المراجع المصدقة العامة تصدر شهادات لعناوين IP، لذا يجب عليك استخدام اسم مضيف.
بعد الإنشاء
- احتفظ بالمفتاح الخاص في مكان آمن. الصلاحيات 0600، وملكية مستخدم خادم الويب.
- الصق ملف CSR في نموذج الويب الخاص بالمرجع المصدق أو أداة سطر الأوامر (عادةً ما يعالج Let’s Encrypt عبر ACME هذا تلقائيًا).
- استلم الشهادة الموقعة (والسلسلة المتوسطة).
- قم بتثبيت سلسلة الشهادات والمفتاح الخاص معًا على الخادم الخاص بك.
- تحقق باستخدام مدقق SSL.
الأسئلة الشائعة
لا. يتم توليد المفاتيح بالكامل في متصفحك. لا تخزن الصفحة أي مفاتيح على الخادم. قم بتنزيل ملف المفتاح فورًا؛ بمجرد إغلاق علامة التبويب يختفي.
بالنسبة لمعظم المواقع العامة، يعد RSA 2048 الخيار العالمي الآمن ويتم توليده بسرعة. اختر 3072 أو 4096 بت إذا كنت تريد هامش أمان أكبر وتقبل توليد مفاتيح ومصافحة أبطأ.
نعم. استخدم *.example.com كاسم شائع. تذكر أن حرف البدل يطابق مستوى نطاق فرعي واحد فقط، وأن معظم جهات إصدار DV تتطلب التحقق من صحة DNS (وليس HTTP) لشهادات أحرف البدل.
إن CSR هو طلب يقول “الرجاء التوقيع على هذا المفتاح العام لهذه الأسماء المضيفة”. الشهادة هي ما يعيده المرجع المصدق بعد التوقيع. إن CSR قصير الأجل ولا يُثبت على الخادم؛ الشهادة هي ما يقدم TLS فعليًا.
أدوات ذات صلة
مشفر ملفات Base64
شفّر أي ملف (PDF، ZIP، صورة، ملف تنفيذي) إلى نص Base64 للتضمين في JSON أو البريد أو YAML أو data URIs. يعمل محليا، بلا رفع.
مرمز شفرة A1Z26
رمز النص باستخدام شفرة A1Z26 (A=1, B=2, ... Z=26) أو فك تسلسل أرقام إلى حروف، مع فاصل قابل للتخصيص.
مشفّر قيصر
شفّر وفك تشفير النص باستخدام شفرة قيصر. أي إزاحة من 1-25، مع دعم ROT13 كحالة خاصة، والحفاظ على علامات الترقيم وحالة الأحرف.
مولد bcrypt
ولّد hash من نوع bcrypt لكلمة مرور نصية. عامل cost قابل للضبط من 4 إلى 13، ومتوافق مع Laravel وDjango وNode وPHP.
مولد Hash bcrypt
ولّد hashes من نوع bcrypt أو تحقق من كلمة مرور نصية مقابل hash bcrypt موجود. وضعا التوليد والتحقق جنبا إلى جنب في أداة واحدة.
مشفر ومفكك Base58
رمّز نص UTF-8 أو بايتات سداسية عشرية وفك Base58 بأمان باستخدام أبجدية Bitcoin أو Ripple أو Flickr، مع رفض المحارف غير الصالحة.
الأداة متاحة بلغات أخرى
- CSR 생성기 [KO]
- Trình tạo CSR [VI]
- CSR-generator [NL]
- CSR 生成器 [ZH]
- CSR-Generator [DE]
- CSR Generator [EN]
- Generator CSR [ID]
- CSR-generator [SV]
- Generator CSR [PL]
- ตัวสร้าง CSR [TH]
- Generador de CSR [ES]
- Générateur de CSR [FR]
- Gerador de CSR [PT]
- CSRジェネレーター [JA]
- CSR Oluşturucu [TR]
- Generatore CSR [IT]
- Генератор CSR [RU]