Генератор CSR (Запрос на подпись сертификата)
Создайте закрытый ключ RSA (PEM) и подписанный запрос на подпись сертификата PKCS#10 (CSR) для отправки в центр сертификации. Установите тему (CN, O, OU, L, ST, C, email) и альтернативные имена субъекта (DNS/IP/email/URI); выберите RSA 2048/3072/4096 и хеш подписи SHA-2. Создается полностью в вашем браузере — закрытый ключ никогда не покидает страницу.
Ввод
Информация о теме
Полное доменное имя (или имя сервера/хоста), которое будет защищено этим сертификатом.
Двухбуквенный код страны ISO 3166-1 (напр. US, GB, DE).
По одному в строке (или через запятую). Имена DNS, адреса IPv4/IPv6, URI и письма автоматически обнаруживаются.
Конфигурация ключа
Создается полностью в вашем браузере — закрытый ключ никогда не загружается и не передается никуда. Это создает НОВУЮ пару ключей для НОВОГО запроса сертификата; он не переиспользует и не импортирует существующий закрытый ключ.
Вывод
Храните это в тайне. Никогда не делитесь, не загружайте и не фиксируйте этот файл — это ключ к вашему сертификату.
Отправьте этот CSR в центр сертификации (CA).
Другие способы использовать этот инструмент
REST API
curl -X POST https://api.iotools.cloud/v1/tool/csr-generator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commonName": "example.com",
"keyBits": "2048",
"signatureHash": "sha256"
}'Подставьте свой собственный ключ из аккаунта. Поля инструмента — это тело запроса, без обёртки.
Спросите у ИИ-агента
Use the IOTools `csr-generator` tool (CSR (Certificate Signing Request) Generator) on this input:
YOUR_INPUT_HEREВставьте это любому агенту, подключённому к MCP-серверу IOTools, и добавьте свой ввод.
Виджет для встраивания
<iframe
src="https://iotools.cloud/embed/csr-generator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Генератор CSR (Запрос на подпись сертификата) — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Вставьте это на свою страницу — бесплатно, без ключа, нужна лишь обратная ссылка.
| Стоимость вызова API/MCP | От 5 кредитов |
|---|---|
| Нужно больше кредитов? | Посмотреть тарифы |
Также доступно через
Руководства
Запрос на подпись сертификата (CSR) — это документ PKCS#10, который вы передаете в центр сертификации (CA) — Let's Encrypt, DigiCert, вашему внутреннему PKI — когда вы хотите, чтобы был выдан сертификат SSL/TLS. Он объединяет ваш открытый ключ с удостоверением, для которого вы запрашиваете сертификат (имя домена, организацию, местоположение), и подписывается соответствующим закрытым ключом для доказательства того, что вы контролируете этот ключ.
Этот инструмент создает реальный закрытый ключ RSA и соответствующий подписанный CSR прямо в вашем браузере: заполните поля темы, выберите размер ключа и нажмите Создать CSR.
Как это использовать
- Заполните поля темы. Требуется только Common Name (CN) — это имя домена или хоста, который будет защищен сертификатом (напр.
example.comили*.example.comдля подстановочного знака). Организация, подразделение организации, город, штат, страна и электронная почта — это необязательные метаданные, которые большинство общественных CA больше не требуют, но некоторые внутренние/корпоративные CA все еще ожидают. - Добавьте альтернативные имена субъекта (SANs), если сертификат должен охватывать более одного имени — дополнительные домены, поддомены, IP-адреса или идентификаторы электронной почты/URI. Введите по одному в строке (или через запятую); имена DNS, адреса IPv4/IPv6, письма и URI автоматически обнаруживаются. Современные браузеры требуют, чтобы CN также появлялся как SAN для проверки домена, поэтому большинство CA добавят его за вас, если вы его опустите — но наиболее безопасно включить его явно.
- Выберите размер ключа и хеш подписи, затем нажмите Создать CSR.
- Скопируйте или загрузите CSR (PEM) и отправьте его в ваш центр сертификации. Скопируйте или загрузите Private Key (PEM) и сохраните его в безопасности — вам понадобится он для установки сертификата, который CA в конце концов выдаст.
Какой размер ключа мне выбрать?
RSA 2048-бит — это текущий стандарт отрасли и принимается везде — это рекомендуемое значение по умолчанию. 3072-бит и 4096-бит обеспечивают большую безопасность за счет более медленной генерации ключей и немного более крупных подтверждений; 4096-бит — это разумный выбор для долговечного внутреннего корневого центра сертификации или сертификата, который вы не хотите переиздавать в течение лет. Ничего меньше 2048 бит не предлагается, так как ключи RSA меньше этого размера считаются небезопасными всеми современными центрами сертификации и браузерами.
Мой закрытый ключ когда-либо покидает мой браузер?
Нет. Пара ключей и CSR создаются и подписываются полностью на клиентской стороне — ничего не загружается и не передается ни одному серверу. То есть, обращайтесь с загруженным закрытым ключом как с паролем: никогда не вставляйте его в ненадежный сервис, не отправляйте по электронной почте и не фиксируйте в систему управления версиями. Помните, что этот инструмент всегда создает новую пару ключей для нового запроса сертификата — его нельзя использовать для повторного использования или восстановления существующего закрытого ключа.
Почему мне нужны и закрытый ключ, и CSR?
CSR содержит только ваш открытый ключ и информацию об удостоверении — это то, что вы отправляете в центр сертификации. Закрытый ключ остается у вас и используется вашим сервером (наряду с сертификатом, выданным центром сертификации позже) для завершения соединений TLS. Потеря закрытого ключа означает, что сертификат, выданный центром сертификации, бесполезен для вас; потеря CSR безвредна, так как вы всегда можете создать новый.
Что если мой центр сертификации запросит определенный хеш подписи?
SHA-256 принимается всеми центрами сертификации и является рекомендуемым по умолчанию. SHA-384 и SHA-512 предлагаются для центров сертификации или политик соответствия, которые специально требуют более сильного дайджеста; SHA-1 не предлагается, так как давно устарел для подписи сертификатов.