证书签名请求(CSR)指南
证书签名请求(CSR)是获取 SSL/TLS 证书、保障在线通信安全的关键环节。其中包含申请人的核心信息,例如完全限定域名(FQDN)、组织名称和公钥。CSR 的生成流程因平台而异,但该流程是公钥基础设施(PKI)中信任与真实性的保障。OpenSSL、IIS Manager 等工具可简化 CSR 创建操作,校验工具可在提交前确认内容准确。Sectigo 通过生命周期管理方案简化这一流程,引导用户保障网站安全并选择合适的 SSL 证书。
数字证书是保障在线通信与数据安全的必备要素。SSL/TLS 证书尤其能够建立用户信任,因为这类证书可保障网站安全,确保用户的个人信息、财务信息等数据得到保护。
在当前威胁频发的数字环境中,SSL 证书的价值毋庸置疑,但获取 SSL 证书——尤其是选择适配业务需求的合适证书——的流程有时会令人困惑,甚至十分挫败。造成这种情况的部分原因是证书签发流程通常需要提交大量信息,而在获取数字证书的过程中,最复杂也最核心的环节就是提交证书签名请求(CSR)。
只要理解 CSR 的工作原理与重要性,就能更顺畅地完成申请流程。为此,我们将全面介绍 CSR 的相关知识:CSR 的定义、重要性以及提交方法,帮助您顺利获取 SSL/TLS 证书。
什么是 CSR?
证书签名请求(CSR)是一段加密信息,其中包含申请数字证书的个人或组织的关键信息。它提供了一套标准化方案,可通过编码文件将公钥发送给证书颁发机构(CA)。
CSR 是 的核心组成部分,公钥基础设施(PKI)本质上是申请 SSL/TLS 证书的第一步。
CSR 包含哪些必填内容?
每份 CSR 都应包含若干用于识别申请人身份的关键要素:
组织的公用名称(CN)。具体指完全限定域名(FQDN),即绝对域名,用于标明其在域名系统(DNS)中的准确位置。该名称必须与您在网页浏览器中输入的内容完全一致,否则可能会收到安全错误提示。
组织名称(O). 请勿将组织名称与通用名称或 FQDN 混淆,组织名称仅指对应公司的法定名称或官方称谓。如适用,该字段应包含企业识别码。在 CSR 中,组织名称绝对不能使用缩写。
组织单位(OU). 负责管理该证书的公司/组织部门或分支机构。
所在地(L). CSR 中应包含所在地详细信息,即您所在的城市。
州或省名称(ST). 您所在的州或省。
国家(C). 您所在的国家。
电子邮件地址. 与该公司关联的电子邮件地址。
除组织名称和位置详情外,每份 CSR 都包含一个公钥,该公钥是 SSL 证书最终所需密钥对的其中一部分。创建 CSR 的过程本身就会生成这个公钥,且公钥会包含在 CSR 中。
在此过程中还会生成一个私钥。与公钥不同,私钥不应包含在 CSR 中,也不应提供给证书颁发机构(CA)。您应当妥善保管私钥,直至后续流程中实际安装 SSL 证书时再使用。
密钥类型和长度的相关信息也会体现在 CSR 中。主流密钥类型包括RSA 和 DSA,二者各有其明显的优势和潜在劣势。RSA(Rivest–Shamir–Adleman)通常因验证和加密速度快而被优先选用;DSA(数字签名算法)则用离散对数问题替代了 RSA 的质因数分解问题,在验证和解密方面效率更高。选择 RSA 时,优先使用 2048 位的密钥长度。CA/Browser Forum 规定了当前支持密钥长度的基线要求。
CSR 示例
CSR 文件通常可通过文本编辑器打开。文件包含页眉和页脚,用于标识证书申请的起止位置。当前的主流标准是基于 Base64 的 PEM(Privacy Enhanced Mail)格式。作为一种二进制到文本的编码方案,它被广泛认为是传输加密密钥的事实标准格式。
下方我们提供了一个详细示例,直观展示您提交 CSR 时可能看到的内容:
-----BEGIN CERTIFICATE REQUEST-----
MIIDGDCCAgACAQAwgakxCzAJBgNVBAYTAlVTMRMwEQYDVQQIEwpDYWxpZm9ybmlh
MRYwFAYDVQQHEw1Nb3VudGFpbiBWaWV3MRYwFAYDVQQKEw1Hb29nbGUsIEluYy4g
MRcwFQYDVQQLEw5JVCBEZXB0YXJ0bWVudDEXMBUGA1UEAxMOd3d3Lmdvb2dsZS5j
b20xIzAhBgkqhkiG9w0BCQEWFHdlYm1hc3RlckBnb29nbGUuY29tMIIBIjANBgkq
hkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAq3NT5DBBDql5gTB4/6Zsq/C1iwO4yBD2
nThaNfO1qHKUjnFz0oua+54x97TjmHItRH5H+jPJvmzzb4TUJ274CRFhquOOMZVM
dVIG9FUjogJstMqv4GtBC4C/ype0ilAcPEBjRi9bFiR/g43qPCnlRAJNo4cJko7n
W7erAJsRPNiQMr5UJN9h3GuQMPw6uaI/0OWuWjSTLzEBMujHhPySgZIv1SurVXDz
iFC6S6qvc9XQ1z6tkmrttdoOfDI+eT75QxysHmctgAvkZaFEoRASqcqf3iYyl9Qw
mh0xuLSoR9HTvaD9DhxAIa4/1+l6D9MGb/01+lip7AjqdnTTzSBfcQIDAQABoCkw
JwYJKoZIhvcNAQkOMRowGDAJBgNVHRMEAjAAMAsGA1UdDwQEAwIF4DANBgkqhkiG
9w0BAQsFAAOCAQEAZyMkFtElkS3vQoCPVHevrFcPgrx/Fqx0UdQdnf2RyoJ3jqiU
yPo5+5BHA9kY0TuJLhgMIq0QWAbzZYNL0+J8UUcx8EvMK6DqPpKteyYFCMw6GEzu
diq4RE/8Ea9UpGbw8GH1oEsUksBTwrs06OSOVgDXkJ1XY4VaRkMPflgQWGULgKYO
2P/zcFowENruGLJO7ynyUkm5idKdYzDqk7c7bqyLywOEPxSRKVyblmzqiFCOlCqp
HozZ9+5TmrMPD/hO1uHVECcL08RMGXoGMajojI8CE+cmkaWLq3PZt08Sv0F/Itop
O8XAZ2bYTK4HQfPm+Fud22SD+DkSwt8vN8Lu2g==
-----END CERTIFICATE REQUEST-----
这类纯文本数据内容密集,直接浏览难度较高,因此我们提供了实用的CSR解码工具。您可以借助该工具轻松验证CSR中包含的详情(例如前述的所在地或组织名称)是否准确。
证书签名请求(CSR)的重要性
CSR是获取SSL/TLS证书流程中最早且最重要的步骤之一。CSR中包含的信息可供证书颁发机构(CA)生成所请求的证书。
在很大程度上,CSR的作用核心在于信任:通过公示并证实网站的真实性,这一材料在证书颁发机构(CA)与申请SSL证书的组织双方之间建立了不可或缺的信任基础。证书颁发机构(CA)被赋予验证的权力与责任,绝不会轻率行使该权限。证书颁发机构(CA)正是通过CSR来推动公钥基础设施(PKI)体系下的各方信任。
从实际应用角度来看,CSR至关重要:如果没有CSR,几乎不可能从受信任的证书颁发机构(CA)处获取必需的SSL/TLS证书。这类证书对于赢得客户信任十分关键——客户需要确认自己的信息会被安全传输。证书签名请求为这种信任关系奠定了基础。
如何在不同平台生成CSR
了解CSR的价值后,就可以进入下一步:实际生成并提交正式请求。该操作可能存在一定复杂度,部分原因是不同平台上生成CSR代码的操作会有所差异。每个平台都有各自的优势与操作难点,下文我们重点介绍几种最常见的方案:
OpenSSL
OpenSSL是一款开源命令行工具,是生成CSR的常用框架。它不仅因开源属性受到青睐,还具备使用相对简便的优势。它常用于在Nginx和Apache网页托管环境中生成CSR。该方案还特别适用于生成ECC CSRs(椭圆曲线加密证书签名请求)。
在常用的 OpenSSL 方案下,所需命令如下:
openssl req -new -newkey rsa:2048 -nodes -keyout server.key -out server.csr
出现提示后,可输入前述 CSR 详情,例如所在地和 FQDN。密码并非必填项,但可作为提升安全性的有效可选设置。
IIS Manager
另一种常用方案涉及Microsoft’s Internet Information Services (IIS) Manager。请进入“连接”页面中的IIS Manager,接着进入“服务器证书”菜单,再打开“操作”页面。
届时可在“可分辨名称属性”页面找到“申请证书”工具,在该页面提交 FQDN 及其他必要信息。请务必留意密钥位长度和加密服务提供程序的相关设置。
其他可选方案
部分组织倾向于使用特定平台生成 CSR。无论您需要使用哪种平台,我们都乐意在整个流程的每一步提供协助与指导。我们提供生成说明的其他可选平台包括:
常见问题与提示
创建 CSR 时,最常见的难题通常是读取并理解推荐使用的 PEM 格式的实际请求内容。其他常见问题包括:
名称信息不准确。创建和提交 CSR 时,细节核对至关重要。这一点在名称信息(包括 FQDN 和涉事企业的法定名称)上尤为重要。因此,需要使用解码工具确认名称信息填写准确。
申请多域名 SSL 证书。当您需要为多个域名配置安全防护时,CSR 生成无需持续带来困扰。如有疑问,可调整 OpenSSL 配置文件以包含备用名称或 SAN 名称。需要说明的是,具体要求会因证书类型和所需验证级别的不同而存在差异。
测试并解码CSR。为确保 CSR 可发送至目标证书颁发机构(CA),请使用解码工具验证其格式是否正确。Sectigo 提供免费的CSR解码器,您可在提交 CSR 时放心使用,顺利完成获取 SSL/TLS 证书流程中最关键的步骤之一
使用Sectigo保护您的网站安全
现在您已经熟悉了CSR流程,接下来需要确定使用哪些证书来保护您的网站。Sectigo不仅提供简明易用的CSR流程,还提供多种数字证书获取与管理选项。我们的证书生命周期管理(CLM)解决方案可简化相关流程,帮助您大规模、可靠地保障身份安全。
我们还建议您阅读我们关于各类SSL证书类型的参考资料,以便选出符合自身需求的证书。如果您想进一步了解CSR,以及CSR在获取联系我们过程中发挥的作用,欢迎随时SSL/TLS证书.
