CSR

Генератор CSR

Запрос на сертификат и приватный ключ к нему. Считает ваш браузер — мы не видим ни того, ни другого.

Эта страница никуда ничего не отправляет: ключ, запрос и пароль считает ваш браузер и оставляет во вкладке. Закроете вкладку — от них не останется следа ни у нас, ни в сети.

Данные запроса

Без https:// и без пути. Именно это имя станет главным в сертификате.

Сертификат покроет и kava.com.ua, и www.kava.com.ua. Снимайте, если www у вас не используется или имя и так поддомен.

Запрос пойдёт на *.домен и сам домен. Wildcard выдают только после проверки права на зону.

RSA 2048 подойдёт любому серверу. ECDSA даёт меньше нагрузки, но очень старые клиенты его не знают.

Нужна только для OV и EV. Для обычного сертификата оставьте пустым — центр это поле всё равно не читает.

Необязательно. Попадёт в сам запрос и станет видной тому, кто его откроет.

RSA 4096 может считаться несколько секунд — это нормально, вкладка не зависла.

Что делать дальше

  1. Сохраните ключ у себя

    Менеджер паролей или хранилище сервера. Не почта, не мессенджер, не общая папка.

  2. Отдайте CSR центру сертификации

    В форму заказа вставляют именно запрос — весь текст вместе со строками BEGIN и END.

  3. Положите сертификат рядом с ключом

    Сервер читает оба файла. Перед тем как перезапускать его, сверьте, что они — пара.

Чаще всего CSR вообще не нужен

Если домен обслуживается у нас, сертификат выпускается и продлевается сам: без запросов, ключей и копирования файлов. CSR остаётся для случаев, когда сервер чужой или центр сертификации сторонний.

Частые вопросы

Где оказывается приватный ключ?

Во вкладке и больше нигде. Страница не делает ни одного сетевого запроса: посмотреть можно в панели разработчика, вкладка «Сеть». Когда вы закроете вкладку, ключ исчезнет — поэтому его надо сохранить сразу.

Я потерял ключ, а сертификат уже выдали

Сертификат без своего ключа не работает. Нужно сделать новый запрос и перевыпустить сертификат — в большинстве центров перевыпуск в пределах срока бесплатный.

Почему обязателен только домен?

Для сертификата с проверкой домена центр сверяет только право на имя. Город, подразделение и страну он игнорирует — требовать их значило бы просить данные ни для чего.

RSA или ECDSA?

RSA 2048 — когда важна совместимость со старым. ECDSA P-256 даёт такой же запас прочности при меньшем ключе и более быстром рукопожатии; его понимают все браузеры, выпущенные после 2010 года.