CSR (証明書署名要求) ジェネレーター
RSA秘密鍵 (PEM) と署名付きPKCS#10証明書署名要求 (CSR) を生成して、認証局に提出します。サブジェクト (CN, O, OU, L, ST, C, email) と代替サブジェクト名 (DNS/IP/email/URI) を設定し、RSA 2048/3072/4096 とSHA-2署名ハッシュを選択します。ブラウザ内で完全に生成されます — 秘密鍵はページを離れません。
入力
サブジェクト情報
この証明書で保護されるドメイン名またはホスト名の完全修飾ドメイン名。
2文字のISO 3166-1国コード (例: US, GB, DE)。
1行に1つ (またはカンマ区切り)。DNSネーム、IPv4/IPv6アドレス、URI、メールアドレスは自動的に検出されます。
キー設定
ブラウザ内で完全に生成されます — 秘密鍵はアップロードされたり、どこにも送信されたりしません。これは新しい証明書要求のための新しいキーペアを作成します。既存の秘密鍵を再利用またはインポートしません。
出力
これは秘密にしておいてください。このファイルを共有、アップロード、またはコミットしないでください — これはあなたの証明書のキーです。
このCSRを認証局 (CA) に提出してください。
このツールを使う他の方法
REST API
curl -X POST https://api.iotools.cloud/v1/tool/csr-generator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commonName": "example.com",
"keyBits": "2048",
"signatureHash": "sha256"
}'ご自身のアカウントのキーに差し替えてください。ツールのフィールドがそのままリクエストボディになります——ラッパーはありません。
AIエージェントに依頼する
Use the IOTools `csr-generator` tool (CSR (Certificate Signing Request) Generator) on this input:
YOUR_INPUT_HEREIOTools MCPサーバーに接続された任意のエージェントにこれを貼り付け、入力内容を追加してください。
埋め込みウィジェット
<iframe
src="https://iotools.cloud/embed/csr-generator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="CSR (証明書署名要求) ジェネレーター — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>ご自身のページに貼り付けるだけ——無料、キー不要、リンクを掲載するだけです。
| API/MCP 1回あたりの費用 | 5クレジットから |
|---|---|
| クレジットが足りませんか? | 料金を見る |
次の方法でも利用可能
ガイド
証明書署名要求 (CSR) は、SSL/TLS証明書を発行してもらいたいときに認証局 (CA) に提供するPKCS#10ドキュメントです。Let's Encrypt、DigiCert、または社内PKIなど、どこでも同じです。これはあなたの公開鍵を、あなたが証明書をリクエストしている身元 (ドメイン名、組織、場所) と組み合わせ、その鍵を制御していることを証明するための対応する秘密鍵で署名されます。
このツールは、ブラウザ内で実際のRSA秘密鍵と対応する署名されたCSRを生成します。サブジェクトフィールドを入力し、キーサイズを選択して、CSRを生成をクリックします。
使い方
- サブジェクトフィールドを入力します。 Common Name (CN) のみが必須です。これは、証明書で保護されるドメインまたはホスト名です (例:
example.comまたは*.example.comワイルドカードの場合)。Organization、Organizational Unit、City、State、Country、Emailはオプションのメタデータで、ほとんどのパブリックCAはもう要求していませんが、一部の社内/エンタープライズCAはまだ期待しています。 - 代替サブジェクト名 (SANs) を追加します。証明書が複数の名前をカバーする必要がある場合 — 追加のドメイン、サブドメイン、IPアドレス、またはメール/URI身元。1行に1つ入力します (またはカンマで区切ります)。DNSネーム、IPv4/IPv6アドレス、メール、URIは自動的に検出されます。最新のブラウザはドメイン検証のためにCNもSANとして表示されることを要求しているため、ほとんどのCAは省略された場合は追加してくれます — しかし明示的に含めるのが最も安全です。
- キーサイズと署名ハッシュを選択してから、CSRを生成をクリックします。
- CSR (PEM) をコピーまたはダウンロードしてCAに提出します。Private Key (PEM) をコピーまたはダウンロードして安全に保存してください — CAが最終的に発行する証明書をインストールするために必要になります。
どのキーサイズを選択すべきですか?
2048ビットRSA は現在の業界標準であり、どこでも受け入れられています — 推奨されるデフォルトです。3072ビットと4096ビットは、キー生成が遅くなり、ハンドシェイクが若干大きくなるという代償として、より大きなセキュリティマージンを提供します。4096ビットは、長期的な社内CAルートまたは何年も再発行したくない証明書に適切な選択肢です。2048ビット未満のものは提供されていません。なぜなら、それより小さいRSAキーはすべての最新のCAとブラウザによって安全でないと見なされるからです。
秘密鍵はブラウザから出ることはありますか?
いいえ。キーペアとCSRは完全にクライアント側で生成および署名されます — サーバーにアップロードまたは送信されるものはありません。とはいえ、ダウンロードされた秘密鍵をパスワードのように扱ってください。信頼されていないサービスに貼り付けたり、メールで送信したり、ソースコントロールにコミットしたりしないでください。このツールは常に新しい証明書要求のための新しいキーペアを作成することに注意してください — 既存の秘密鍵を再利用または復旧するために使用することはできません。
秘密鍵とCSR の両方が必要なのはなぜですか?
CSRには公開鍵と身元情報のみが含まれます — これはCAに送信するものです。秘密鍵はあなたと一緒に残り、サーバーがそれを使用して (後にCAが発行する証明書と一緒に) TLS接続を実際に終了させるものです。秘密鍵を失うことは、CAが発行した証明書があなたにとって役に立たないことを意味します。CSRを失うことは無害です。いつでも新しいものを生成できるからです。
CAが特定の署名ハッシュをリクエストした場合はどうしますか?
SHA-256は現在すべてのCAで受け入れられており、推奨されるデフォルトです。SHA-384とSHA-512は、より強力なダイジェストを具体的に要求するCAまたはコンプライアンスポリシー向けに提供されています。SHA-1はまったく提供されていません。証明書署名には何年も前から廃止されているからです。