Generator CSR

Hasilkan CSR
Berikutnya

Untuk mendapatkan sertifikat TLS, Anda harus menyerahkan Certificate Signing Request kepada Certificate Authority: domain Anda, kunci publik Anda, dan bukti bahwa Anda memiliki kunci privat yang cocok. Generator ini membuat CSR PEM dan kunci privat RSA-nya di browser Anda, sesuai kolom dan ukuran kunci yang Anda tentukan. Kunci privat tidak pernah meninggalkan halaman, tetapi unduhlah sebelum menutup tab, karena tidak ada yang disimpan di server.

Cara membuat CSR

  1. 1

    Masukkan Common Name (CN)

    Nama host utama yang akan diamankan sertifikat, misalnya `www.example.com`. Wildcard seperti `*.example.com` diperbolehkan.

  2. 2

    Isi kolom organisasi (opsional)

    O (organisasi), OU, L (kota), ST (provinsi), C (kode negara), dan alamat email opsional. Sertifikat dengan validasi domain mengabaikan sebagian besar kolom ini; sertifikat OV dan EV memerlukannya.

  3. 3

    Pilih ukuran kunci

    RSA 2048 (bawaan, kompatibel universal) atau ukuran yang lebih kuat, RSA 3072 dan RSA 4096.

  4. 4

    Unduh kedua file

    File `.csr` dikirim ke CA Anda; file `.key` tetap di server Anda. Simpan kunci dengan aman: kehilangannya berarti mulai dari awal.

Yang dihasilkan

Dua file PEM:

example.csr (publik, dikirim ke CA):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privat, tetap di server Anda):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

CSR ditandatangani dengan kunci privat sebagai bukti kepemilikan. Saat CA menerbitkan sertifikat, kunci publik sertifikat akan cocok dengan kunci di CSR, yang cocok dengan kunci privat di server Anda.

Generator ini membuat CSR dengan common name yang Anda masukkan, tanpa ekstensi Subject Alternative Name (SAN). Jika sertifikat Anda harus mencakup beberapa nama host, gunakan perangkat CA Anda: klien ACME seperti Let’s Encrypt membuatkan permintaannya, dan sebagian besar formulir web CA menambahkan nama ekstra saat Anda mengirimkan.

Persyaratan kolom menurut jenis sertifikat

Kolom Diperlukan DV? Diperlukan OV/EV?
Common Name (CN) Ya Ya
Organisasi (O) Tidak Ya, diverifikasi
Unit organisasi Opsional Opsional
Lokasi (kota) Opsional Ya, diverifikasi
Provinsi / Negara bagian Opsional Ya, diverifikasi
Negara (2 huruf) Disarankan Ya, diverifikasi
Alamat email Opsional Opsional

Let’s Encrypt dan sebagian besar penerbit DV otomatis hanya melihat common name. CA korporat yang menerbitkan sertifikat OV/EV memverifikasi detail organisasi terhadap catatan bisnis.

Pilihan ukuran kunci

Ukuran kunci Kelebihan Kekurangan
RSA 2048 Kompatibel universal, cepat Cadangan keamanan lebih kecil
RSA 3072 Lebih kuat, tetap universal Pembuatan dan handshake lebih lambat
RSA 4096 Paling kuat, tetap universal Paling lambat dan paling besar

Untuk server web publik, RSA 2048 adalah pilihan bawaan yang aman. Pilih 3072 atau 4096 bit jika Anda ingin cadangan keamanan lebih besar dan menerima pembuatan kunci, handshake, serta sertifikat yang lebih lambat dan lebih besar.

Kesalahan umum pada CSR

  • Sertifikat tidak mencakup nama host: browser menampilkan “NET::ERR_CERT_COMMON_NAME_INVALID” saat sertifikat tidak mencakup nama persis yang Anda kunjungi. Common name harus cocok dengan nama host lengkap, termasuk www jika Anda memakainya. Karena generator ini membuat permintaan dengan satu CN, gunakan perangkat CA Anda saat memerlukan nama tambahan.
  • Batas wildcard: wildcard *.example.com hanya cocok dengan satu tingkat subdomain. Tidak cocok dengan api.v2.example.com.
  • Apex dan wildcard adalah nama yang berbeda: *.example.com tidak mencakup example.com polos; Anda perlu keduanya sebagai nama terpisah dalam sertifikat.
  • Alamat IP: sebagian besar CA publik tidak lagi menerbitkan sertifikat untuk alamat IP; Anda harus menggunakan nama host.

Setelah membuat

  1. Simpan kunci privat dengan aman. Izin 0600, dimiliki oleh pengguna server web.
  2. Tempel CSR ke formulir web atau alat CLI CA Anda (Let’s Encrypt via ACME biasanya menangani ini otomatis).
  3. Terima sertifikat yang ditandatangani (dan rantai perantara).
  4. Pasang rantai sertifikat dan kunci privat di server Anda.
  5. Verifikasi dengan pemeriksa SSL.

Pertanyaan yang Sering Diajukan

Tidak. Pembuatan kunci berlangsung sepenuhnya di browser Anda. Halaman ini tidak menyimpan kunci di server. Unduh file kunci segera; begitu tab ditutup, file itu hilang.

Untuk kebanyakan situs web publik, RSA 2048 adalah pilihan universal yang aman dan cepat dibuat. Pilih 3072 atau 4096 bit jika Anda ingin cadangan keamanan lebih besar dan menerima pembuatan kunci serta handshake yang lebih lambat.

Bisa. Gunakan *.example.com sebagai common name. Ingat bahwa wildcard hanya cocok dengan satu tingkat subdomain, dan sebagian besar penerbit DV mensyaratkan validasi DNS (bukan HTTP) untuk sertifikat wildcard.

CSR adalah permintaan: ia berkata “tolong tanda tangani kunci publik ini untuk nama-nama host ini.” Sertifikat adalah yang dikembalikan CA setelah menandatangani. CSR berumur pendek dan tidak dipasang di server; sertifikatlah yang benar-benar melayani TLS.

Alat Terkait