منشئ CSR
للحصول على شهادة TLS، يتعين عليك تسليم المرجع المصدق طلب توقيع الشهادة: نطاقك، ومفتاحك العام، وإثبات أنك تحمل المفتاح الخاص المطابق. يقوم هذا المولد بإنتاج PEM CSR ومفتاح RSA الخاص به في متصفحك، مع الحقول وحجم المفتاح الذي تحدده. لا يغادر المفتاح الخاص الصفحة مطلقًا، ولكن قم بتنزيله قبل إغلاق علامة التبويب، لأنه لا يتم تخزين أي شيء على جانب الخادم.
كيفية إنشاء CSR
-
1
أدخل الاسم الشائع (CN)
اسم المضيف الأساسي الذي ستؤمنه الشهادة، على سبيل المثال `www.example.com`. يُسمح بأحرف البدل مثل `*.example.com`.
-
2
املأ حقول المؤسسة (اختياري)
O (المؤسسة) وOU وL (المدينة) وST (الولاية) وC (رمز البلد) بالإضافة إلى عنوان بريد إلكتروني اختياري. تتجاهل الشهادات التي تم التحقق من صحة المجال معظم هذه الحقول؛ وتتطلب شهادات OV وEV هذه العناصر.
-
3
اختر حجم المفتاح
RSA 2048 (افتراضي، متوافق عالميًا) أو الحجمين الأقوى RSA 3072 وRSA 4096.
-
4
قم بتنزيل كلا الملفين
ينتقل `.csr` إلى المرجع المصدق الخاص بك؛ ويبقى `.key` على الخادم الخاص بك. قم بتخزين المفتاح بشكل آمن، ففقدانه يعني البدء من جديد.
ما يتم إنشاؤه
ملفان بصيغة PEM:
example.csr (عام، يُرسل إلى المرجع المصدق):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (خاص، يبقى على خادمك):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
يتم توقيع CSR بالمفتاح الخاص كدليل على الملكية. عندما يصدر المرجع المصدق الشهادة، سيطابق المفتاح العام للشهادة المفتاح الموجود في CSR، والذي سيطابق المفتاح الخاص على الخادم الخاص بك.
ينشئ هذا المولد CSR يتضمن الاسم الشائع الذي تدخله فقط، دون امتدادات الاسم البديل للموضوع (SAN). إذا كان يجب أن تغطي شهادتك عدة أسماء مضيفين، فاستخدم أدوات المرجع المصدق الخاصة بك: عملاء ACME مثل Let’s Encrypt يبنون الطلب نيابة عنك، ومعظم نماذج الويب الخاصة بالمراجع المصدقة تضيف الأسماء الإضافية عند الإرسال.
متطلبات الحقل حسب نوع الشهادة
| المجال | مطلوب في شهادة DV؟ | مطلوب في شهادة OV/EV؟ |
|---|---|---|
| الاسم الشائع (CN) | نعم | نعم |
| المؤسسة (O) | لا | نعم، تم التحقق |
| الوحدة التنظيمية | اختياري | اختياري |
| المنطقة (المدينة) | اختياري | نعم، تم التحقق |
| الولاية / المحافظة | اختياري | نعم، تم التحقق |
| الدولة (حرفان) | موصى به | نعم، تم التحقق |
| عنوان البريد الإلكتروني | اختياري | اختياري |
تنظر Let’s Encrypt ومعظم جهات إصدار DV الآلية إلى الاسم الشائع فقط. تتحقق المراجع المصدقة للشركات التي تصدر شهادات OV/EV من تفاصيل المؤسسة مقابل سجلات الأعمال.
أحجام المفاتيح
| حجم المفتاح | الإيجابيات | السلبيات |
|---|---|---|
| RSA 2048 | توافق عالمي وسريع | هامش أمان أقل |
| RSA 3072 | أقوى ولا يزال عالميًا | توليد ومصافحة أبطأ |
| RSA 4096 | الأقوى ولا يزال عالميًا | الأبطأ والأكبر |
بالنسبة لخادم ويب عام، يعد RSA 2048 الخيار الآمن الافتراضي. اختر 3072 أو 4096 بت إذا كنت تريد هامش أمان أكبر وتقبل توليد مفاتيح ومصافحة أبطأ وشهادات أكبر.
أين تقع أخطاء CSR
- الشهادة لا تغطي اسم المضيف: تظهر رسالة “NET::ERR_CERT_COMMON_NAME_INVALID” في المتصفحات عندما لا تغطي الشهادة الاسم الدقيق الذي زرته. يجب أن يطابق الاسم الشائع اسم المضيف الكامل، بما في ذلك
wwwإذا كنت تستخدمه. وبما أن هذا المولد ينشئ طلبًا باسم CN واحد، فاستخدم أدوات المرجع المصدق عندما تحتاج إلى أسماء إضافية. - حد حرف البدل: يطابق حرف البدل
*.example.comمستوى واحدًا فقط من النطاق الفرعي، ولا يطابقapi.v2.example.com. - النطاق الرئيسي وحرف البدل اسمان مختلفان:
*.example.comلا يغطيexample.comالمجرد؛ تحتاج إلى الاثنين كاسمين منفصلين في الشهادة. - عنوان IP: لم تعد معظم المراجع المصدقة العامة تصدر شهادات لعناوين IP، لذا يجب عليك استخدام اسم مضيف.
بعد الإنشاء
- احتفظ بالمفتاح الخاص في مكان آمن. الصلاحيات 0600، وملكية مستخدم خادم الويب.
- الصق ملف CSR في نموذج الويب الخاص بالمرجع المصدق أو أداة سطر الأوامر (عادةً ما يعالج Let’s Encrypt عبر ACME هذا تلقائيًا).
- استلم الشهادة الموقعة (والسلسلة المتوسطة).
- قم بتثبيت سلسلة الشهادات والمفتاح الخاص معًا على الخادم الخاص بك.
- تحقق باستخدام مدقق SSL.
الأسئلة الشائعة
لا. يتم توليد المفاتيح بالكامل في متصفحك. لا تخزن الصفحة أي مفاتيح على الخادم. قم بتنزيل ملف المفتاح فورًا؛ بمجرد إغلاق علامة التبويب يختفي.
بالنسبة لمعظم المواقع العامة، يعد RSA 2048 الخيار العالمي الآمن ويتم توليده بسرعة. اختر 3072 أو 4096 بت إذا كنت تريد هامش أمان أكبر وتقبل توليد مفاتيح ومصافحة أبطأ.
نعم. استخدم *.example.com كاسم شائع. تذكر أن حرف البدل يطابق مستوى نطاق فرعي واحد فقط، وأن معظم جهات إصدار DV تتطلب التحقق من صحة DNS (وليس HTTP) لشهادات أحرف البدل.
إن CSR هو طلب يقول “الرجاء التوقيع على هذا المفتاح العام لهذه الأسماء المضيفة”. الشهادة هي ما يعيده المرجع المصدق بعد التوقيع. إن CSR قصير الأجل ولا يُثبت على الخادم؛ الشهادة هي ما يقدم TLS فعليًا.
أدوات ذات صلة
مولّد عبارات المرور
ولّد عبارة مرور سهلة التذكر من كلمات شائعة عشوائية، مع عدد كلمات وفاصل وأحرف كبيرة قابلة للضبط ورقم اختياري مُلحق.
مولّد مفاتيح PGP
أنشئ زوج مفاتيح OpenPGP مدرّعًا بنظام ASCII وشهادة إبطال باستخدام Curve25519 أو RSA 2048 أو RSA 4096.
شيفرة الأرقام إلى الحروف
حوّل الأرقام إلى حروف والعكس باستخدام شيفرة A=1، B=2 (A1Z26) للألغاز والأحاجي وإشارات غرف الهروب.
مولد مفاتيح برمجة التطبيقات العشوائي
أنشئ على الخادم مفاتيح API بطول 8–128 حرفًا بصيغة hex أو base64url أو أبجدية رقمية، أو أنشئ UUIDv4.
مولّد MD5
أنشئ قيمة تجزئة MD5 من أي نص أو ملف، بطول 128 بت وبصيغة سداسية عشرية، ويُحسب كل ذلك بالكامل داخل متصفحك.
مولد JWT
قم بتوليد وثائق التوقيع الرقمية الموقعة (JWT) التي تحتوي على رأس مخصص، ومطالب حمل البيانات، وطريقة توقيع باستخدام HMAC أو RSA، بالإضافة إلى قيود على مدة الصلاحية والجمهور المستهدف، وذلك لأغراض الاختبار.
الأداة متاحة بلغات أخرى
- Generador de CSR [ES]
- Trình tạo CSR [VI]
- CSR 생성기 [KO]
- Generator CSR [ID]
- Generator CSR [PL]
- Générateur de CSR [FR]
- Gerador de CSR [PT]
- CSR-Generator [DE]
- CSRジェネレーター [JA]
- CSR-generator [NL]
- CSR-generator [SV]
- ตัวสร้าง CSR [TH]
- CSR Generator [EN]
- Generatore CSR [IT]
- Генератор CSR [RU]
- CSR Oluşturucu [TR]
- CSR 生成器 [ZH]