Générateur de CSR

Générer CSR
Suivant

Pour obtenir un certificat TLS, vous devez remettre à une autorité de certification une demande de signature de certificat : votre domaine, votre clé publique et la preuve que vous détenez la clé privée correspondante. Ce générateur produit un CSR PEM et sa clé privée RSA dans votre navigateur, avec les champs et la taille de clé que vous spécifiez. La clé privée ne quitte jamais la page, mais téléchargez-la avant de fermer l’onglet, car rien n’est stocké côté serveur.

Comment générer un CSR

  1. 1

    Entrez le nom commun (CN)

    Le nom d'hôte principal que le certificat sécurisera, par exemple `www.example.com`. Les jokers comme `*.example.com` sont autorisés.

  2. 2

    Remplissez les champs d'organisation (facultatif)

    O (organisation), OU, L (ville), ST (état), C (code pays) et une adresse e-mail facultative. Les certificats validés par domaine ignorent la plupart de ces champs ; les certificats OV et EV les exigent.

  3. 3

    Choisissez une taille de clé

    RSA 2048 (par défaut, universellement compatible) ou les tailles plus robustes RSA 3072 et RSA 4096.

  4. 4

    Téléchargez les deux fichiers

    Le `.csr` va à votre CA ; le `.key` reste sur votre serveur. Conservez la clé en sécurité : la perdre signifie tout recommencer.

Ce qui est généré

Deux fichiers PEM :

example.csr (public, envoyé à la CA) :

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privé, reste sur votre serveur) :

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

Le CSR est signé avec la clé privée comme preuve de possession. Lorsque la CA émet le certificat, la clé publique du certificat correspondra à la clé du CSR, qui correspondra à la clé privée sur votre serveur.

Ce générateur crée un CSR avec le nom commun que vous saisissez et sans extensions de noms alternatifs du sujet (SAN). Si votre certificat doit couvrir plusieurs noms d’hôte, utilisez les outils de votre CA : les clients ACME comme Let’s Encrypt construisent la demande pour vous, et la plupart des formulaires web des CA ajoutent les noms supplémentaires lors de la soumission.

Exigences des champs par type de certificat

Champ Nécessaire en DV ? Nécessaire en OV/EV ?
Nom commun (CN) Oui Oui
Organisation (O) Non Oui, vérifié
Unité organisationnelle Facultatif Facultatif
Localité (ville) Facultatif Oui, vérifié
État / Province Facultatif Oui, vérifié
Pays (2 lettres) Recommandé Oui, vérifié
Adresse e-mail Facultatif Facultatif

Let’s Encrypt et la plupart des émetteurs DV automatisés ne regardent que le nom commun. Les CAs d’entreprise qui émettent des certificats OV/EV vérifient les détails de l’organisation auprès des registres commerciaux.

Tailles de clé

Taille de clé Avantages Inconvénients
RSA 2048 Compatibilité universelle, rapide Marge de sécurité plus faible
RSA 3072 Plus robuste, toujours universel Génération et négociation plus lentes
RSA 4096 Le plus robuste, toujours universel Le plus lent et le plus grand

Pour un serveur web public, RSA 2048 est le choix sûr par défaut. Choisissez 3072 ou 4096 bits si vous voulez une plus grande marge de sécurité et acceptez une génération de clés, une négociation et des certificats plus lents et plus volumineux.

Où les CSR se trompent

  • Le certificat ne couvre pas le nom d’hôte : les navigateurs affichent “NET::ERR_CERT_COMMON_NAME_INVALID” lorsque le certificat ne couvre pas le nom exact que vous avez visité. Le nom commun doit correspondre au nom d’hôte complet, y compris www si vous l’utilisez. Comme ce générateur crée une demande avec un seul CN, utilisez les outils de votre CA lorsque vous avez besoin de noms supplémentaires.
  • Limite des jokers : un joker *.example.com ne correspond qu’à un niveau de sous-domaine. Il ne correspond pas à api.v2.example.com.
  • Le domaine nu et le joker sont des noms différents : *.example.com ne couvre pas le example.com nu ; il faut les deux comme noms distincts dans le certificat.
  • Adresse IP : la plupart des CAs publiques ne délivrent plus de certificats pour les adresses IP ; vous devez utiliser un nom d’hôte.

Après la génération

  1. Conservez la clé privée en sécurité. Permissions 0600, appartenant à l’utilisateur du serveur web.
  2. Collez le CSR dans le formulaire web ou l’outil CLI de votre CA (Let’s Encrypt via ACME gère généralement cela automatiquement).
  3. Recevez le certificat signé (et la chaîne intermédiaire).
  4. Installez la chaîne de certificats et la clé privée sur votre serveur.
  5. Vérifiez avec un outil de contrôle SSL.

Questions fréquentes

Non. La génération de clés se fait entièrement dans votre navigateur. La page ne stocke aucune clé sur le serveur. Téléchargez immédiatement le fichier de clé ; une fois l’onglet fermé, il est perdu.

Pour la plupart des sites web publics, RSA 2048 est le standard universel sûr et se génère rapidement. Choisissez 3072 ou 4096 bits pour une plus grande marge de sécurité si vous acceptez une génération de clés et une négociation plus lentes.

Oui. Utilisez *.example.com comme nom commun. N’oubliez pas qu’un joker ne correspond qu’à un niveau de sous-domaine et que la plupart des émetteurs DV exigent une validation DNS (pas HTTP) pour les certificats avec joker.

Un CSR est une demande : il dit “veuillez signer cette clé publique pour ces noms d’hôtes.” Un certificat est ce que la CA renvoie après la signature. Le CSR est de courte durée et ne s’installe pas sur le serveur ; le certificat est ce qui sert réellement TLS.

Outils similaires