ตัวสร้าง CSR

สร้าง CSR
ถัดไป

หากต้องการใบรับรอง TLS คุณต้องส่ง Certificate Signing Request ให้หน่วยงานออกใบรับรอง: โดเมนของคุณ คีย์สาธารณะ และหลักฐานว่าคุณถือคีย์ส่วนตัวที่จับคู่กัน ตัวสร้างนี้จะสร้าง CSR แบบ PEM และคีย์ส่วนตัว RSA ในเบราว์เซอร์ของคุณ ตามช่องข้อมูลและขนาดคีย์ที่คุณระบุ คีย์ส่วนตัวไม่เคยออกจากหน้านี้ แต่ให้ดาวน์โหลดก่อนปิดแท็บ เพราะไม่มีอะไรถูกเก็บไว้บนเซิร์ฟเวอร์

วิธีสร้าง CSR

  1. 1

    กรอก Common Name (CN)

    ชื่อโฮสต์หลักที่ใบรับรองจะคุ้มครอง เช่น `www.example.com` อนุญาตให้ใช้ไวด์การ์ด เช่น `*.example.com`

  2. 2

    กรอกช่องข้อมูลองค์กร (ไม่บังคับ)

    O (องค์กร), OU, L (เมือง), ST (จังหวัด/รัฐ), C (รหัสประเทศ) และอีเมลที่ไม่บังคับ ใบรับรองแบบตรวจสอบโดเมนจะละเว้นช่องเหล่านี้ส่วนใหญ่ ส่วนใบรับรอง OV และ EV จำเป็นต้องใช้

  3. 3

    เลือกขนาดคีย์

    RSA 2048 (ค่าเริ่มต้น เข้ากันได้สากล) หรือขนาดที่แข็งแรงกว่า RSA 3072 และ RSA 4096

  4. 4

    ดาวน์โหลดทั้งสองไฟล์

    ไฟล์ `.csr` ส่งไปยัง CA ของคุณ ส่วนไฟล์ `.key` เก็บไว้บนเซิร์ฟเวอร์ เก็บคีย์ไว้อย่างปลอดภัย เพราะหากทำหายต้องเริ่มต้นใหม่

สิ่งที่ถูกสร้างขึ้น

ไฟล์ PEM สองไฟล์:

example.csr (สาธารณะ ส่งไปยัง CA):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (ส่วนตัว เก็บไว้บนเซิร์ฟเวอร์ของคุณ):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

CSR ลงนามด้วยคีย์ส่วนตัวเพื่อพิสูจน์การครอบครอง เมื่อ CA ออกใบรับรอง คีย์สาธารณะของใบรับรองจะตรงกับคีย์ใน CSR ซึ่งตรงกับคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ

ตัวสร้างนี้สร้าง CSR ที่มีเฉพาะ Common Name ที่คุณกรอก โดยไม่มีส่วนขยาย Subject Alternative Name (SAN) หากใบรับรองของคุณต้องครอบคลุมหลายชื่อโฮสต์ ให้ใช้เครื่องมือของ CA: ไคลเอนต์ ACME เช่น Let’s Encrypt จะสร้างคำขอให้คุณ และแบบฟอร์มเว็บของ CA ส่วนใหญ่จะเพิ่มชื่อพิเศษเมื่อคุณส่งคำขอ

ข้อกำหนดช่องข้อมูลตามประเภทใบรับรอง

ช่องข้อมูล จำเป็นสำหรับ DV หรือไม่ จำเป็นสำหรับ OV/EV หรือไม่
Common Name (CN) ใช่ ใช่
องค์กร (O) ไม่ ใช่ ตรวจสอบแล้ว
หน่วยงานภายใน ไม่บังคับ ไม่บังคับ
สถานที่ (เมือง) ไม่บังคับ ใช่ ตรวจสอบแล้ว
จังหวัด / รัฐ ไม่บังคับ ใช่ ตรวจสอบแล้ว
ประเทศ (2 ตัวอักษร) แนะนำ ใช่ ตรวจสอบแล้ว
ที่อยู่อีเมล ไม่บังคับ ไม่บังคับ

Let’s Encrypt และผู้ออกใบรับรอง DV อัตโนมัติส่วนใหญ่ดูเฉพาะ Common Name ส่วน CA องค์กรที่ออกใบรับรอง OV/EV จะตรวจสอบข้อมูลองค์กรกับทะเบียนธุรกิจ

ตัวเลือกขนาดคีย์

ขนาดคีย์ ข้อดี ข้อเสีย
RSA 2048 เข้ากันได้สากล รวดเร็ว ส่วนเผื่อความปลอดภัยน้อยกว่า
RSA 3072 แข็งแรงกว่า ยังเข้ากันได้สากล สร้างและจับมือช้ากว่า
RSA 4096 แข็งแรงที่สุด ยังเข้ากันได้สากล ช้าที่สุดและใหญ่ที่สุด

สำหรับเว็บเซิร์ฟเวอร์สาธารณะ RSA 2048 คือค่าเริ่มต้นที่ปลอดภัย เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์ การจับมือ และใบรับรองที่ช้ากว่าและใหญ่กว่า

จุดที่ CSR มักผิดพลาด

  • ใบรับรองไม่ครอบคลุมชื่อโฮสต์: เบราว์เซอร์แสดง “NET::ERR_CERT_COMMON_NAME_INVALID” เมื่อใบรับรองไม่ครอบคลุมชื่อที่คุณเข้าเยี่ยมชม Common Name ต้องตรงกับชื่อโฮสต์เต็ม รวมถึง www หากคุณใช้ เนื่องจากตัวสร้างนี้สร้างคำขอแบบ CN เดียว ให้ใช้เครื่องมือของ CA เมื่อต้องการชื่อเพิ่มเติม
  • ข้อจำกัดของไวด์การ์ด: ไวด์การ์ด *.example.com ตรงกับซับโดเมนเพียงระดับเดียว ไม่ตรงกับ api.v2.example.com
  • โดเมนหลักกับไวด์การ์ดเป็นชื่อที่ต่างกัน: *.example.com ไม่ครอบคลุม example.com เปล่า คุณต้องมีทั้งสองเป็นชื่อแยกกันในใบรับรอง
  • ที่อยู่ IP: CA สาธารณะส่วนใหญ่ไม่ออกใบรับรองสำหรับที่อยู่ IP อีกต่อไป คุณต้องใช้ชื่อโฮสต์

หลังจากสร้าง

  1. เก็บคีย์ส่วนตัวไว้อย่างปลอดภัย สิทธิ์ 0600 โดยผู้ใช้เว็บเซิร์ฟเวอร์เป็นเจ้าของ
  2. วาง CSR ลงในแบบฟอร์มเว็บหรือเครื่องมือ CLI ของ CA (Let’s Encrypt ผ่าน ACME มักจัดการให้อัตโนมัติ)
  3. รับใบรับรองที่ลงนามแล้ว (และห่วงโซ่กลาง)
  4. ติดตั้งทั้งห่วงโซ่ใบรับรองและคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ
  5. ตรวจสอบด้วยเครื่องมือตรวจสอบ SSL

คำถามที่พบบ่อย

ไม่ การสร้างคีย์เกิดขึ้นในเบราว์เซอร์ของคุณทั้งหมด หน้าเว็บไม่เก็บคีย์ไว้บนเซิร์ฟเวอร์ ดาวน์โหลดไฟล์คีย์ทันที เมื่อปิดแท็บแล้วคีย์จะหายไป

สำหรับเว็บไซต์สาธารณะส่วนใหญ่ RSA 2048 คือมาตรฐานสากลที่ปลอดภัยและสร้างได้รวดเร็ว เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์และการจับมือที่ช้ากว่า

ได้ ใช้ *.example.com เป็น Common Name จำไว้ว่าไวด์การ์ดตรงกับซับโดเมนเพียงระดับเดียว และผู้ออกใบรับรอง DV ส่วนใหญ่กำหนดให้ตรวจสอบ DNS (ไม่ใช่ HTTP) สำหรับใบรับรองไวด์การ์ด

CSR คือคำขอ: มันกล่าวว่า “โปรดลงนามคีย์สาธารณะนี้สำหรับชื่อโฮสต์เหล่านี้” ใบรับรองคือสิ่งที่ CA คืนกลับหลังลงนาม CSR มีอายุสั้นและไม่ได้ติดตั้งบนเซิร์ฟเวอร์ ส่วนใบรับรองคือสิ่งที่ให้บริการ TLS จริง

เครื่องมือที่เกี่ยวข้อง

เครื่องมือเข้ารหัสซีซาร์

เข้ารหัสและถอดรหัสข้อความด้วยรหัสซีซาร์ เลื่อนได้ตั้งแต่ 1-25 รองรับ ROT13 เป็นกรณีพิเศษ และคงเครื่องหมายวรรคตอนกับตัวพิมพ์ใหญ่-เล็กไว้เหมือนเดิม

ตัวเข้ารหัสและถอดรหัส Base58

เข้ารหัสข้อความ UTF-8 หรือไบต์เลขฐานสิบหก และถอดรหัส Base58 อย่างปลอดภัยด้วยชุดอักขระ Bitcoin, Ripple หรือ Flickr

ตัวเข้ารหัสรหัสลับ A1Z26

เข้ารหัสข้อความด้วยรหัสลับ A1Z26 (A=1, B=2, ... Z=26) หรือถอดรหัสลำดับตัวเลขกลับเป็นตัวอักษร พร้อมปรับตัวคั่นได้

เข้ารหัส / ถอดรหัส AES

เข้ารหัสและถอดรหัสข้อความความเสี่ยงต่ำด้วย AES cipher ของ OpenSSL passphrase จะถูก hash ด้วย SHA-256 และผลลัพธ์ Base64 มี IV รวมกับข้อความเข้ารหัส

ตัวสร้าง bcrypt

สร้าง bcrypt hash จากรหัสผ่าน plaintext ปรับ cost factor ได้ตั้งแต่ 4 ถึง 13 ใช้ร่วมกับ Laravel, Django, Node และ PHP ได้

ตัวเข้ารหัสไฟล์ Base64

เข้ารหัสไฟล์ใดก็ได้ (PDF, ZIP, รูปภาพ, ไฟล์ปฏิบัติการ) เป็นข้อความ Base64 เพื่อฝังใน JSON, อีเมล, YAML หรือ data URI ทำงานในเครื่องของคุณ ไม่มีการอัปโหลด