CSR (证书签署请求) 生成器
生成RSA私钥 (PEM) 和签署的PKCS#10证书签署请求 (CSR) 以提交给证书颁发机构。设置主题 (CN, O, OU, L, ST, C, email) 和主体备用名称 (DNS/IP/email/URI);选择RSA 2048/3072/4096和SHA-2签名哈希。完全在您的浏览器中生成 — 私钥永远不会离开页面。
输入
主题信息
此证书将保护的完全限定域名 (或服务器/主机名)。
两字母ISO 3166-1国家代码 (例如US、GB、DE)。
每行一个 (或逗号分隔)。DNS名称、IPv4/IPv6地址、URI和电子邮件会自动检测。
密钥配置
完全在您的浏览器中生成 — 私钥永远不会被上传或传输到任何地方。这为新证书请求创建新的密钥对;它不会重新使用或导入现有的私钥。
输出
保持这个秘密。永远不要共享、上传或提交此文件 — 这是您证书的钥匙。
将此CSR提交给您的证书颁发机构 (CA)。
使用此工具的更多方式
REST API
curl -X POST https://api.iotools.cloud/v1/tool/csr-generator \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"commonName": "example.com",
"keyBits": "2048",
"signatureHash": "sha256"
}'替换成您账户中的密钥。工具的字段即为请求体——没有额外包装。
让 AI 代理执行
Use the IOTools `csr-generator` tool (CSR (Certificate Signing Request) Generator) on this input:
YOUR_INPUT_HERE将此粘贴给任何已连接 IOTools MCP 服务器的代理,再加上您的输入内容。
嵌入式小组件
<iframe
src="https://iotools.cloud/embed/csr-generator/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="CSR (证书签署请求) 生成器 — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>把它放到您自己的页面上——免费,无需密钥,只需保留一个反向链接。
| 每次 API/MCP 调用费用 | 5 积分起 |
|---|---|
| 需要更多积分? | 查看定价 |
也可通过
使用指南
证书签署请求 (CSR) 是您提交给证书颁发机构 (CA) 的PKCS#10文档 — Let's Encrypt、DigiCert或您的内部PKI — 当您想要颁发SSL/TLS证书时。它将您的公钥与您请求证书的身份 (域名、组织、位置) 相结合,并使用匹配的私钥进行签名,以证明您控制该密钥。
此工具在您的浏览器中生成真实的RSA私钥和匹配的已签署CSR:填写主题字段,选择密钥大小,然后单击生成CSR。
如何使用
- 填写主题字段。 仅Common Name (CN) 是必需的 — 这是证书将覆盖的域或主机名 (例如
example.com或通配符的*.example.com)。Organization、Organizational Unit、City、State、Country和Email是可选的元数据,大多数公共CA不再需要,但某些内部/企业CA仍然期望。 - 如果证书需要覆盖多个名称,请添加主体备用名称 (SANs) — 其他域、子域、IP地址或电子邮件/URI身份。每行输入一个 (或逗号分隔);DNS名称、IPv4/IPv6地址、电子邮件和URI会自动检测。现代浏览器要求CN也显示为SAN进行域验证,所以大多数CA将为您添加它 (如果您省略它) — 但最安全的做法是明确包含它。
- 选择密钥大小和签名哈希,然后单击生成CSR。
- 复制或下载CSR (PEM) 并将其提交给您的CA。复制或下载Private Key (PEM) 并安全地存储 — 您需要它来安装CA最终颁发的证书。
我应该选择哪种密钥大小?
2048位RSA 是当前的行业基线,到处都被接受 — 这是推荐的默认值。3072位和4096位以牺牲更慢的密钥生成和略微更大的握手为代价提供更大的安全边际;4096位是长期内部CA根或您不想多年重新颁发的证书的合理选择。不提供2048位以下的任何内容,因为比这更小的RSA密钥被所有现代CA和浏览器认为是不安全的。
我的私钥会离开我的浏览器吗?
不会。密钥对和CSR完全在客户端生成和签署 — 没有任何东西被上传或传输到任何服务器。也就是说,对待下载的私钥就像对待密码一样:永远不要将其粘贴到不受信任的服务中、通过电子邮件发送或提交到源代码控制。请记住,此工具始终为新证书请求创建一个全新的密钥对 — 它不能用于重新使用或恢复您已有的私钥。
为什么我同时需要私钥和CSR?
CSR仅包含您的公开密钥和身份信息 — 这是您发送给CA的内容。私钥与您保持一致,这是您的服务器使用的 (连同CA稍后颁发的证书) 来实际终止TLS连接。失去私钥意味着CA颁发的证书对您没有用;失去CSR是无害的,因为您随时可以生成一个新的。
如果我的CA要求特定的签名哈希怎么办?
SHA-256被所有现代CA接受,是推荐的默认值。SHA-384和SHA-512为特别需要更强摘要的CA或合规政策提供;SHA-1根本不提供,因为它在证书签名中已被弃用多年。