ตัวสร้าง CSR
หากต้องการใบรับรอง TLS คุณต้องส่ง Certificate Signing Request ให้หน่วยงานออกใบรับรอง: โดเมนของคุณ คีย์สาธารณะ และหลักฐานว่าคุณถือคีย์ส่วนตัวที่จับคู่กัน ตัวสร้างนี้จะสร้าง CSR แบบ PEM และคีย์ส่วนตัว RSA ในเบราว์เซอร์ของคุณ ตามช่องข้อมูลและขนาดคีย์ที่คุณระบุ คีย์ส่วนตัวไม่เคยออกจากหน้านี้ แต่ให้ดาวน์โหลดก่อนปิดแท็บ เพราะไม่มีอะไรถูกเก็บไว้บนเซิร์ฟเวอร์
วิธีสร้าง CSR
-
1
กรอก Common Name (CN)
ชื่อโฮสต์หลักที่ใบรับรองจะคุ้มครอง เช่น `www.example.com` อนุญาตให้ใช้ไวด์การ์ด เช่น `*.example.com`
-
2
กรอกช่องข้อมูลองค์กร (ไม่บังคับ)
O (องค์กร), OU, L (เมือง), ST (จังหวัด/รัฐ), C (รหัสประเทศ) และอีเมลที่ไม่บังคับ ใบรับรองแบบตรวจสอบโดเมนจะละเว้นช่องเหล่านี้ส่วนใหญ่ ส่วนใบรับรอง OV และ EV จำเป็นต้องใช้
-
3
เลือกขนาดคีย์
RSA 2048 (ค่าเริ่มต้น เข้ากันได้สากล) หรือขนาดที่แข็งแรงกว่า RSA 3072 และ RSA 4096
-
4
ดาวน์โหลดทั้งสองไฟล์
ไฟล์ `.csr` ส่งไปยัง CA ของคุณ ส่วนไฟล์ `.key` เก็บไว้บนเซิร์ฟเวอร์ เก็บคีย์ไว้อย่างปลอดภัย เพราะหากทำหายต้องเริ่มต้นใหม่
สิ่งที่ถูกสร้างขึ้น
ไฟล์ PEM สองไฟล์:
example.csr (สาธารณะ ส่งไปยัง CA):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (ส่วนตัว เก็บไว้บนเซิร์ฟเวอร์ของคุณ):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
CSR ลงนามด้วยคีย์ส่วนตัวเพื่อพิสูจน์การครอบครอง เมื่อ CA ออกใบรับรอง คีย์สาธารณะของใบรับรองจะตรงกับคีย์ใน CSR ซึ่งตรงกับคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ
ตัวสร้างนี้สร้าง CSR ที่มีเฉพาะ Common Name ที่คุณกรอก โดยไม่มีส่วนขยาย Subject Alternative Name (SAN) หากใบรับรองของคุณต้องครอบคลุมหลายชื่อโฮสต์ ให้ใช้เครื่องมือของ CA: ไคลเอนต์ ACME เช่น Let’s Encrypt จะสร้างคำขอให้คุณ และแบบฟอร์มเว็บของ CA ส่วนใหญ่จะเพิ่มชื่อพิเศษเมื่อคุณส่งคำขอ
ข้อกำหนดช่องข้อมูลตามประเภทใบรับรอง
| ช่องข้อมูล | จำเป็นสำหรับ DV หรือไม่ | จำเป็นสำหรับ OV/EV หรือไม่ |
|---|---|---|
| Common Name (CN) | ใช่ | ใช่ |
| องค์กร (O) | ไม่ | ใช่ ตรวจสอบแล้ว |
| หน่วยงานภายใน | ไม่บังคับ | ไม่บังคับ |
| สถานที่ (เมือง) | ไม่บังคับ | ใช่ ตรวจสอบแล้ว |
| จังหวัด / รัฐ | ไม่บังคับ | ใช่ ตรวจสอบแล้ว |
| ประเทศ (2 ตัวอักษร) | แนะนำ | ใช่ ตรวจสอบแล้ว |
| ที่อยู่อีเมล | ไม่บังคับ | ไม่บังคับ |
Let’s Encrypt และผู้ออกใบรับรอง DV อัตโนมัติส่วนใหญ่ดูเฉพาะ Common Name ส่วน CA องค์กรที่ออกใบรับรอง OV/EV จะตรวจสอบข้อมูลองค์กรกับทะเบียนธุรกิจ
ตัวเลือกขนาดคีย์
| ขนาดคีย์ | ข้อดี | ข้อเสีย |
|---|---|---|
| RSA 2048 | เข้ากันได้สากล รวดเร็ว | ส่วนเผื่อความปลอดภัยน้อยกว่า |
| RSA 3072 | แข็งแรงกว่า ยังเข้ากันได้สากล | สร้างและจับมือช้ากว่า |
| RSA 4096 | แข็งแรงที่สุด ยังเข้ากันได้สากล | ช้าที่สุดและใหญ่ที่สุด |
สำหรับเว็บเซิร์ฟเวอร์สาธารณะ RSA 2048 คือค่าเริ่มต้นที่ปลอดภัย เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์ การจับมือ และใบรับรองที่ช้ากว่าและใหญ่กว่า
จุดที่ CSR มักผิดพลาด
- ใบรับรองไม่ครอบคลุมชื่อโฮสต์: เบราว์เซอร์แสดง “NET::ERR_CERT_COMMON_NAME_INVALID” เมื่อใบรับรองไม่ครอบคลุมชื่อที่คุณเข้าเยี่ยมชม Common Name ต้องตรงกับชื่อโฮสต์เต็ม รวมถึง
wwwหากคุณใช้ เนื่องจากตัวสร้างนี้สร้างคำขอแบบ CN เดียว ให้ใช้เครื่องมือของ CA เมื่อต้องการชื่อเพิ่มเติม - ข้อจำกัดของไวด์การ์ด: ไวด์การ์ด
*.example.comตรงกับซับโดเมนเพียงระดับเดียว ไม่ตรงกับapi.v2.example.com - โดเมนหลักกับไวด์การ์ดเป็นชื่อที่ต่างกัน:
*.example.comไม่ครอบคลุมexample.comเปล่า คุณต้องมีทั้งสองเป็นชื่อแยกกันในใบรับรอง - ที่อยู่ IP: CA สาธารณะส่วนใหญ่ไม่ออกใบรับรองสำหรับที่อยู่ IP อีกต่อไป คุณต้องใช้ชื่อโฮสต์
หลังจากสร้าง
- เก็บคีย์ส่วนตัวไว้อย่างปลอดภัย สิทธิ์ 0600 โดยผู้ใช้เว็บเซิร์ฟเวอร์เป็นเจ้าของ
- วาง CSR ลงในแบบฟอร์มเว็บหรือเครื่องมือ CLI ของ CA (Let’s Encrypt ผ่าน ACME มักจัดการให้อัตโนมัติ)
- รับใบรับรองที่ลงนามแล้ว (และห่วงโซ่กลาง)
- ติดตั้งทั้งห่วงโซ่ใบรับรองและคีย์ส่วนตัวบนเซิร์ฟเวอร์ของคุณ
- ตรวจสอบด้วยเครื่องมือตรวจสอบ SSL
คำถามที่พบบ่อย
ไม่ การสร้างคีย์เกิดขึ้นในเบราว์เซอร์ของคุณทั้งหมด หน้าเว็บไม่เก็บคีย์ไว้บนเซิร์ฟเวอร์ ดาวน์โหลดไฟล์คีย์ทันที เมื่อปิดแท็บแล้วคีย์จะหายไป
สำหรับเว็บไซต์สาธารณะส่วนใหญ่ RSA 2048 คือมาตรฐานสากลที่ปลอดภัยและสร้างได้รวดเร็ว เลือก 3072 หรือ 4096 บิต หากต้องการส่วนเผื่อความปลอดภัยที่มากขึ้นและยอมรับการสร้างคีย์และการจับมือที่ช้ากว่า
ได้ ใช้ *.example.com เป็น Common Name จำไว้ว่าไวด์การ์ดตรงกับซับโดเมนเพียงระดับเดียว และผู้ออกใบรับรอง DV ส่วนใหญ่กำหนดให้ตรวจสอบ DNS (ไม่ใช่ HTTP) สำหรับใบรับรองไวด์การ์ด
CSR คือคำขอ: มันกล่าวว่า “โปรดลงนามคีย์สาธารณะนี้สำหรับชื่อโฮสต์เหล่านี้” ใบรับรองคือสิ่งที่ CA คืนกลับหลังลงนาม CSR มีอายุสั้นและไม่ได้ติดตั้งบนเซิร์ฟเวอร์ ส่วนใบรับรองคือสิ่งที่ให้บริการ TLS จริง
เครื่องมือที่เกี่ยวข้อง
รหัสแปลงตัวเลขเป็นตัวอักษร
แปลงตัวเลขเป็นตัวอักษรและย้อนกลับด้วยรหัส A=1, B=2 (A1Z26) สำหรับปริศนา คำทาย และเบาะแสในห้องเอสเคปรูม
ตัวสร้าง JWT
สร้าง JWT ที่มีการลงนาม โดยกำหนดหัวข้อ (header) แบบกำหนดเอง สิทธิ์ของพารามิเตอร์ในเนื้อหา (payload claims) การลงนามด้วย HMAC หรือ RSA รวมถึงกำหนดระยะเวลาหมดอายุและกลุ่มผู้ใช้งานที่อนุญาต เพื่อใช้ในการทดสอบ
ตัวสร้าง HMAC
สร้างลายเซ็น HMAC (SHA-256, SHA-384, SHA-512, SHA-1 และ MD5) จากข้อความและกุญแจลับ เพื่อใช้ในการยืนยันตัวตนผ่าน API และ Webhook
เครื่องสร้างค่าแฮช MD5
คำนวณค่า checksum แบบ MD5 ของข้อความและไฟล์เพื่อยืนยันความสมบูรณ์ โดยผลลัพธ์จะตรงกับที่ได้จากฟังก์ชัน md5sum และ openssl dgst -md5
ตัวเข้ารหัสไฟล์ Base64
เข้ารหัสไฟล์ใดก็ได้ (PDF, ZIP, รูปภาพ, ไฟล์ปฏิบัติการ) เป็นข้อความ Base64 เพื่อฝังใน JSON, อีเมล, YAML หรือ data URI ทำงานในเครื่องของคุณ ไม่มีการอัปโหลด
ตัวสร้างแฮช (Hash Generator)
สร้างค่าแฮช MD5, SHA-1, SHA-256, SHA-384, SHA-512 และ CRC32 จากข้อความ พร้อมค่าไดเจสต์พร้อมคัดลอกสำหรับเช็คซัมและการเปรียบเทียบ
เครื่องมือนี้มีให้บริการในภาษาอื่น
- CSR-Generator [DE]
- Gerador de CSR [PT]
- Generador de CSR [ES]
- CSRジェネレーター [JA]
- CSR-generator [NL]
- Trình tạo CSR [VI]
- Generator CSR [ID]
- CSR 생성기 [KO]
- CSR-generator [SV]
- منشئ CSR [AR]
- Générateur de CSR [FR]
- Generator CSR [PL]
- Generatore CSR [IT]
- Генератор CSR [RU]
- CSR Oluşturucu [TR]
- CSR 生成器 [ZH]
- CSR Generator [EN]