Gerador de CSR
Para obter um certificado TLS, você precisa entregar a uma Autoridade Certificadora um Pedido de Assinatura de Certificado: seu domínio, sua chave pública e a prova de que você possui a chave privada correspondente. Este gerador produz um CSR em PEM e sua chave privada RSA no seu navegador, com os campos e o tamanho de chave que você especificar. A chave privada nunca sai da página, mas baixe-a antes de fechar a aba, porque nada é armazenado no servidor.
Como gerar um CSR
-
1
Informe o nome comum (CN)
O hostname principal que o certificado protegerá, por exemplo `www.example.com`. Curingas como `*.example.com` são permitidos.
-
2
Preencha os campos da organização (opcional)
O (organização), OU, L (cidade), ST (estado), C (código do país) e um e-mail opcional. Certificados com validação de domínio ignoram a maioria deles; certificados OV e EV exigem esses dados.
-
3
Escolha um tamanho de chave
RSA 2048 (padrão, universalmente compatível) ou os tamanhos mais fortes RSA 3072 e RSA 4096.
-
4
Baixe os dois arquivos
O `.csr` vai para sua AC; o `.key` permanece no seu servidor. Guarde a chave com segurança: perdê-la significa recomeçar do zero.
O que é gerado
Dois arquivos PEM:
example.csr (público, enviado à AC):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (privado, permanece no seu servidor):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
O CSR é assinado com a chave privada como prova de posse. Quando a AC emite o certificado, a chave pública do certificado corresponderá à chave do CSR, que corresponderá à chave privada do seu servidor.
Este gerador cria um CSR com o nome comum que você informar e sem extensões Subject Alternative Name (SAN). Se o seu certificado precisar cobrir vários hostnames, use as ferramentas da sua AC: clientes ACME como o Let’s Encrypt constroem a solicitação para você, e a maioria dos formulários web das ACs adiciona os nomes extras ao enviar.
Requisitos de campos por tipo de certificado
| Campo | Necessário em DV? | Necessário em OV/EV? |
|---|---|---|
| Nome comum (CN) | Sim | Sim |
| Organização (O) | Não | Sim, verificado |
| Unidade organizacional | Opcional | Opcional |
| Localidade (cidade) | Opcional | Sim, verificado |
| Estado / Província | Opcional | Sim, verificado |
| País (2 letras) | Recomendado | Sim, verificado |
| Endereço de e-mail | Opcional | Opcional |
O Let’s Encrypt e a maioria dos emissores DV automatizados olham apenas o nome comum. ACs corporativas que emitem certificados OV/EV verificam os dados da organização em registros comerciais.
Tamanhos de chave
| Tamanho da chave | Vantagens | Desvantagens |
|---|---|---|
| RSA 2048 | Compatibilidade universal, rápido | Menor margem de segurança |
| RSA 3072 | Mais forte, ainda universal | Geração e handshake mais lentos |
| RSA 4096 | O mais forte, ainda universal | O mais lento e o maior |
Para um servidor web público, RSA 2048 é o padrão seguro. Escolha 3072 ou 4096 bits se quiser uma margem de segurança maior e aceitar geração de chaves, handshakes e certificados mais lentos e maiores.
Onde os CSRs dão errado
- O certificado não cobre o hostname: os navegadores mostram “NET::ERR_CERT_COMMON_NAME_INVALID” quando o certificado não cobre o nome exato que você visitou. O nome comum deve corresponder ao hostname completo, incluindo
wwwse você o usar. Como este gerador cria uma solicitação com um único CN, use as ferramentas da sua AC quando precisar de nomes adicionais. - Limite de curingas: um curinga
*.example.comcorresponde apenas a um nível de subdomínio. Ele não corresponde aapi.v2.example.com. - Domínio raiz e curinga são nomes diferentes:
*.example.comnão cobre oexample.compuro; você precisa dos dois como nomes separados no certificado. - Endereço IP: a maioria das ACs públicas não emite mais certificados para endereços IP; você deve usar um hostname.
Depois de gerar
- Guarde a chave privada em local seguro. Permissões 0600, de propriedade do usuário do servidor web.
- Cole o CSR no formulário web ou na ferramenta CLI da sua AC (o Let’s Encrypt via ACME normalmente cuida disso automaticamente).
- Receba o certificado assinado (e a cadeia intermediária).
- Instale no seu servidor tanto a cadeia de certificados quanto a chave privada.
- Verifique com um verificador SSL.
Perguntas frequentes
Não. A geração de chaves acontece inteiramente no seu navegador. A página não armazena chaves no servidor. Baixe o arquivo da chave imediatamente; assim que você fechar a aba, ele desaparece.
Para a maioria dos sites públicos, RSA 2048 é o padrão universal seguro e é gerado rapidamente. Escolha 3072 ou 4096 bits se quiser uma margem de segurança maior e aceitar geração de chaves e handshakes mais lentos.
Sim. Use *.example.com como nome comum. Lembre-se de que um curinga corresponde a apenas um nível de subdomínio e que a maioria dos emissores DV exige validação DNS (não HTTP) para certificados curinga.
Um CSR é uma solicitação: ele diz “por favor, assine esta chave pública para estes hostnames.” Um certificado é o que a AC devolve depois de assinar. O CSR é de curta duração e não é instalado no servidor; o certificado é o que realmente atende TLS.
Ferramentas relacionadas
Codificador de Cifra A1Z26
Codifique texto usando a cifra A1Z26 (A=1, B=2, ... Z=26) ou decodifique uma sequência de números de volta para letras, com separador personalizável.
Codificador de Arquivos Base64
Codifique qualquer arquivo (PDF, ZIP, imagem, executável) em texto Base64 para embutir em JSON, e-mail, YAML ou URIs de dados. Funciona localmente, sem upload.
Codificador e Decodificador Base58
Codifique texto UTF-8 ou bytes hexadecimais e decodifique Base58 com segurança usando o alfabeto Bitcoin, Ripple ou Flickr.
Codificador de Cifra de César
Criptografe e descriptografe texto usando a cifra de César. Qualquer deslocamento de 1-25, suporta ROT13 como um caso especial, preserva pontuação e maiúsculas/minúsculas.
Codificador e Decodificador Base85
Codifique e decodifique Base85 na variante Adobe Ascii85, a usada em arquivos PostScript e PDF. Mais compacto que Base64 para dados binários.
Codificador e Decodificador Base32
Codifique e decodifique strings Base32 usando o alfabeto RFC 4648. Útil para segredos TOTP, tokens sem distinção de maiúsculas e identificadores digitados por humanos.
Ferramenta disponível em outros idiomas
- CSR-generator [SV]
- CSR 生成器 [ZH]
- CSRジェネレーター [JA]
- Générateur de CSR [FR]
- CSR-generator [NL]
- CSR Oluşturucu [TR]
- منشئ CSR [AR]
- Generator CSR [PL]
- CSR 생성기 [KO]
- CSR Generator [EN]
- CSR-Generator [DE]
- ตัวสร้าง CSR [TH]
- Generador de CSR [ES]
- Generator CSR [ID]
- Trình tạo CSR [VI]
- Generatore CSR [IT]
- Генератор CSR [RU]