Genereerige sertifikaadi allkirjastamistaotlus käsitsi (CSR) OpenSSL-i kasutamine

Kuidas sertifikaadi allkirjastamistaotlust (või CSR) Apache või Nginx veebimajutuskeskkonnas, kasutades OpenSSL-i.

See õpetus näitab teile, kuidas käsitsi genereerida Sertifikaadi allkirjastamise taotlus (Või CSR) Apache või Nginxi veebimajutuskeskkonnas, kasutades OpenSSL-i. Klõpsake siin tunnistuste tellimise õpetuse jaoks või siin lisateabe saamiseks uue SSL.com-i sertifikaadi installimise kohta.

Abistavate juhiste ja viimaste küberjulgeolekuuudiste saamiseks registreeruge SSL.com-i uudiskirja saamiseks siin:

Video

Mis on OpenSSL?
OpenSSL on väga kasulik avatud lähtekoodiga käsurea tööriistakomplekt töötamiseks X.509 sertifikaadid, sertifikaadi allkirjastamistaotlused (CSRs) ja krüptograafilised võtmed. Kui kasutate UNIX-i varianti nagu Linux või macOS, on OpenSSL tõenäoliselt juba teie arvutisse installitud. Kui soovite Windowsis kasutada OpenSSL-i, saate selle lubada Windows 10 Linuxi alamsüsteem või installige Cygwin.

Selles juhendis kasutame OpenSSL-e req utiliit nii privaatvõtme kui ka CSR ühes käsus. Privaatse võtme sel viisil genereerimine tagab, et isikliku võtme kaitsmiseks palutakse teil sisestada parool. Asendage kõigis kuvatud käsunäidetes KÕIK KORPIDES kuvatud failinimed tegelike radade ja failinimedega, mida soovite kasutada. (Näiteks võite asendada PRIVATEKEY.key koos /private/etc/apache2/server.key macOS Apache keskkonnas.) See juhis hõlmab mõlema genereerimist RSA ja ECDSA võtmed.

SSL.com pakub laia. erinevaid SSL /TLS serveri sertifikaadid HTTPS-i veebisaitide jaoks.

VÕRDLU SSL /TLS SERTIFIKAATIDE

RSA

Allpool olev käsk OpenSSL loob 2048-bitise RSA privaatvõtme ja CSR:

openssl req -newkey rsa: 2048 -keyout PRIVATEKEY.key -out MINUCSR.csr

Lahutame käsu:

  • openssl on käsk OpenSSL-i käivitamiseks.
  • req on OpenSSL-i utiliit a genereerimiseks CSR.
  • -newkey rsa:2048 käsib OpenSSL-il genereerida uus 2048-bitine RSA privaatne võti. Kui eelistate 4096-bitist võtit, saate selle numbri muuta 4096.
  • -keyout PRIVATEKEY.key määrab, kuhu privaatvõtme fail salvestada.
  • -out MYCSR.csr määrab, kuhu salvestada CSR faili.
  • Nende kahe viimase üksuse puhul pidage meeles, et kasutate privaatvõtme jaoks oma teid ja failinimesid CSR, mitte kohahoidjad.

Pärast käsu tippimist vajutage sisestama. Teile esitatakse rida viipasid:

  • Esmalt looge ja kinnitage paroolifraas. Ärge unustage seda paroolifraasi, sest teil on seda privaatsele võtmele juurde pääsemiseks uuesti vaja.
  • Nüüd palutakse teil sisestada teave, mis lisatakse teie kausta CSR. Seda teavet nimetatakse ka Tunnustatud nimivõi DN. Üldnimetus väli on SSLT-le kohustuslik, kui esitate oma CSR, kuid teised on valikulised. Kui soovite valikulise üksuse vahele jätta, tippige lihtsalt sisestama kui see ilmub:
    • . Riigi nimi (valikuline) võtab kahe tähe riigi kood.
    • . Asukoha nimi väli (valikuline) on teie linna jaoks.
    • . Organisatsiooni nimi väli (valikuline) on teie ettevõtte või organisatsiooni nimi.
    • . Üldnimetus välja (kohustuslik) kasutatakse välja jaoks Täielikult kvalifitseeritud domeeninimi (FQDN) veebisaidil, mida see sertifikaat kaitseb.
    • E-posti aadress (Valikuline)
    • . Väljakutse parool väli on valikuline ja võib ka vahele jääda.

Selle protsessi lõppedes naasetakse teid käsureale. Te ei saa teatist, et teie CSR loodi edukalt.

ECDSA

ECDSA privaatvõtme loomiseks oma CSR, peate ECDSA võtme parameetrite loomiseks kutsuma teise OpenSSL-i utiliidi.

See OpenSSL-käsk genereerib 256-bitise ECDSA võtme jaoks parameetrifaili:

openssl genpkey -genparam -algorithm ec -pkeyopt ec_paramgen_curve: P-256 -väline ECPARAM.pem
  • openssl genpkey käivitab Openssl-i utiliidi privaatvõtme genereerimiseks.
  • -genparam genereerib privaatvõtme asemel parameetrifaili. Võiksite genereerida ka privaatvõtme, kuid võtme ja CSR tagab, et teilt küsitakse parooli.
  • -algorithm ec määratleb elliptilise kõvera algoritmi.
  • -pkeyopt ec_paramgen_curve:P-256 valib 256-bitise kõvera. Kui eelistate 384-bitist kõverat, muutke koolonijärgne osa väärtuseks P-384.
  • -out ECPARAM.pem pakub parameetrifaili tee ja failinime.

Nüüd määrake parameetri fail faili genereerimisel CSR:

openssl req -newkey ec: ECPARAM.pem -keyout PRIVATEKEY.key -out MYCSR.csr

Käsk on sama, mida kasutasime ülaltoodud RSA näites, kuid -newkey RSA:2048 on asendatud -newkey ec:ECPARAM.pem. Nagu varem, palutakse teil sisestada parool ja austatud nime teave CSR.

Soovi korral saate ümbersuunamise abil ühendada kaks OpenSSL-käsku üheks reaks, jättes parameetrifaili loomise järgmiselt:

openssl req -newkey ec: <(openssl genpkey -genparam -algorithm ec -pkeyopt ec_paramgen_curve: P-256) -keyout PRIVATEKEY.key -out MYCSR.csr

järgmine Sammud

Sertifikaadi installimise kohta lisateabe saamiseks Loe siit, köitmiseks IIS 10-ga, loe siit. 

Täname, et valisite SSL.com! Kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas.

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile