See õpetus näitab teile, kuidas käsitsi genereerida Sertifikaadi allkirjastamise taotlus (Või CSR) Apache või Nginxi veebimajutuskeskkonnas, kasutades OpenSSL-i. Klõpsake siin tunnistuste tellimise õpetuse jaoks või siin lisateabe saamiseks uue SSL.com-i sertifikaadi installimise kohta.
Abistavate juhiste ja viimaste küberjulgeolekuuudiste saamiseks registreeruge SSL.com-i uudiskirja saamiseks siin:
Video
OpenSSL on väga kasulik avatud lähtekoodiga käsurea tööriistakomplekt töötamiseks X.509 sertifikaadid, sertifikaadi allkirjastamistaotlused (CSRs) ja krüptograafilised võtmed. Kui kasutate UNIX-i varianti nagu Linux või macOS, on OpenSSL tõenäoliselt juba teie arvutisse installitud. Kui soovite Windowsis kasutada OpenSSL-i, saate selle lubada Windows 10 Linuxi alamsüsteem või installige Cygwin.
Selles juhendis kasutame OpenSSL-e req utiliit nii privaatvõtme kui ka CSR ühes käsus. Privaatse võtme sel viisil genereerimine tagab, et isikliku võtme kaitsmiseks palutakse teil sisestada parool. Asendage kõigis kuvatud käsunäidetes KÕIK KORPIDES kuvatud failinimed tegelike radade ja failinimedega, mida soovite kasutada. (Näiteks võite asendada PRIVATEKEY.key koos /private/etc/apache2/server.key macOS Apache keskkonnas.) See juhis hõlmab mõlema genereerimist RSA ja ECDSA võtmed.
RSA
Allpool olev käsk OpenSSL loob 2048-bitise RSA privaatvõtme ja CSR:
openssl req -newkey rsa: 2048 -keyout PRIVATEKEY.key -out MINUCSR.csr
Lahutame käsu:
opensslon käsk OpenSSL-i käivitamiseks.reqon OpenSSL-i utiliit a genereerimiseks CSR.-newkey rsa:2048käsib OpenSSL-il genereerida uus 2048-bitine RSA privaatne võti. Kui eelistate 4096-bitist võtit, saate selle numbri muuta4096.-keyout PRIVATEKEY.keymäärab, kuhu privaatvõtme fail salvestada.-out MYCSR.csrmäärab, kuhu salvestada CSR faili.- Nende kahe viimase üksuse puhul pidage meeles, et kasutate privaatvõtme jaoks oma teid ja failinimesid CSR, mitte kohahoidjad.
Pärast käsu tippimist vajutage sisestama. Teile esitatakse rida viipasid:
- Esmalt looge ja kinnitage paroolifraas. Ärge unustage seda paroolifraasi, sest teil on seda privaatsele võtmele juurde pääsemiseks uuesti vaja.
- Nüüd palutakse teil sisestada teave, mis lisatakse teie kausta CSR. Seda teavet nimetatakse ka Tunnustatud nimivõi DN. Üldnimetus väli on SSLT-le kohustuslik, kui esitate oma CSR, kuid teised on valikulised. Kui soovite valikulise üksuse vahele jätta, tippige lihtsalt sisestama kui see ilmub:
- . Riigi nimi (valikuline) võtab kahe tähe riigi kood.
- . Asukoha nimi väli (valikuline) on teie linna jaoks.
- . Organisatsiooni nimi väli (valikuline) on teie ettevõtte või organisatsiooni nimi.
- . Üldnimetus välja (kohustuslik) kasutatakse välja jaoks Täielikult kvalifitseeritud domeeninimi (FQDN) veebisaidil, mida see sertifikaat kaitseb.
- E-posti aadress (Valikuline)
- . Väljakutse parool väli on valikuline ja võib ka vahele jääda.
Selle protsessi lõppedes naasetakse teid käsureale. Te ei saa teatist, et teie CSR loodi edukalt.
ECDSA
ECDSA privaatvõtme loomiseks oma CSR, peate ECDSA võtme parameetrite loomiseks kutsuma teise OpenSSL-i utiliidi.
See OpenSSL-käsk genereerib 256-bitise ECDSA võtme jaoks parameetrifaili:
openssl genpkey -genparam -algorithm ec -pkeyopt ec_paramgen_curve: P-256 -väline ECPARAM.pem
openssl genpkeykäivitab Openssl-i utiliidi privaatvõtme genereerimiseks.-genparamgenereerib privaatvõtme asemel parameetrifaili. Võiksite genereerida ka privaatvõtme, kuid võtme ja CSR tagab, et teilt küsitakse parooli.-algorithm ecmääratleb elliptilise kõvera algoritmi.-pkeyopt ec_paramgen_curve:P-256valib 256-bitise kõvera. Kui eelistate 384-bitist kõverat, muutke koolonijärgne osa väärtuseksP-384.-out ECPARAM.pempakub parameetrifaili tee ja failinime.
Nüüd määrake parameetri fail faili genereerimisel CSR:
openssl req -newkey ec: ECPARAM.pem -keyout PRIVATEKEY.key -out MYCSR.csr
Käsk on sama, mida kasutasime ülaltoodud RSA näites, kuid -newkey RSA:2048 on asendatud -newkey ec:ECPARAM.pem. Nagu varem, palutakse teil sisestada parool ja austatud nime teave CSR.
Soovi korral saate ümbersuunamise abil ühendada kaks OpenSSL-käsku üheks reaks, jättes parameetrifaili loomise järgmiselt:
openssl req -newkey ec: <(openssl genpkey -genparam -algorithm ec -pkeyopt ec_paramgen_curve: P-256) -keyout PRIVATEKEY.key -out MYCSR.csr
järgmine Sammud
Sertifikaadi installimise kohta lisateabe saamiseks Loe siit, köitmiseks IIS 10-ga, loe siit.