Générateur de CSR
Pour obtenir un certificat TLS, vous devez remettre à une autorité de certification une demande de signature de certificat : votre domaine, votre clé publique et la preuve que vous détenez la clé privée correspondante. Ce générateur produit un CSR PEM et sa clé privée RSA dans votre navigateur, avec les champs et la taille de clé que vous spécifiez. La clé privée ne quitte jamais la page, mais téléchargez-la avant de fermer l’onglet, car rien n’est stocké côté serveur.
Comment générer un CSR
-
1
Entrez le nom commun (CN)
Le nom d'hôte principal que le certificat sécurisera, par exemple `www.example.com`. Les jokers comme `*.example.com` sont autorisés.
-
2
Remplissez les champs d'organisation (facultatif)
O (organisation), OU, L (ville), ST (état), C (code pays) et une adresse e-mail facultative. Les certificats validés par domaine ignorent la plupart de ces champs ; les certificats OV et EV les exigent.
-
3
Choisissez une taille de clé
RSA 2048 (par défaut, universellement compatible) ou les tailles plus robustes RSA 3072 et RSA 4096.
-
4
Téléchargez les deux fichiers
Le `.csr` va à votre CA ; le `.key` reste sur votre serveur. Conservez la clé en sécurité : la perdre signifie tout recommencer.
Ce qui est généré
Deux fichiers PEM :
example.csr (public, envoyé à la CA) :
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (privé, reste sur votre serveur) :
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
Le CSR est signé avec la clé privée comme preuve de possession. Lorsque la CA émet le certificat, la clé publique du certificat correspondra à la clé du CSR, qui correspondra à la clé privée sur votre serveur.
Ce générateur crée un CSR avec le nom commun que vous saisissez et sans extensions de noms alternatifs du sujet (SAN). Si votre certificat doit couvrir plusieurs noms d’hôte, utilisez les outils de votre CA : les clients ACME comme Let’s Encrypt construisent la demande pour vous, et la plupart des formulaires web des CA ajoutent les noms supplémentaires lors de la soumission.
Exigences des champs par type de certificat
| Champ | Nécessaire en DV ? | Nécessaire en OV/EV ? |
|---|---|---|
| Nom commun (CN) | Oui | Oui |
| Organisation (O) | Non | Oui, vérifié |
| Unité organisationnelle | Facultatif | Facultatif |
| Localité (ville) | Facultatif | Oui, vérifié |
| État / Province | Facultatif | Oui, vérifié |
| Pays (2 lettres) | Recommandé | Oui, vérifié |
| Adresse e-mail | Facultatif | Facultatif |
Let’s Encrypt et la plupart des émetteurs DV automatisés ne regardent que le nom commun. Les CAs d’entreprise qui émettent des certificats OV/EV vérifient les détails de l’organisation auprès des registres commerciaux.
Tailles de clé
| Taille de clé | Avantages | Inconvénients |
|---|---|---|
| RSA 2048 | Compatibilité universelle, rapide | Marge de sécurité plus faible |
| RSA 3072 | Plus robuste, toujours universel | Génération et négociation plus lentes |
| RSA 4096 | Le plus robuste, toujours universel | Le plus lent et le plus grand |
Pour un serveur web public, RSA 2048 est le choix sûr par défaut. Choisissez 3072 ou 4096 bits si vous voulez une plus grande marge de sécurité et acceptez une génération de clés, une négociation et des certificats plus lents et plus volumineux.
Où les CSR se trompent
- Le certificat ne couvre pas le nom d’hôte : les navigateurs affichent “NET::ERR_CERT_COMMON_NAME_INVALID” lorsque le certificat ne couvre pas le nom exact que vous avez visité. Le nom commun doit correspondre au nom d’hôte complet, y compris
wwwsi vous l’utilisez. Comme ce générateur crée une demande avec un seul CN, utilisez les outils de votre CA lorsque vous avez besoin de noms supplémentaires. - Limite des jokers : un joker
*.example.comne correspond qu’à un niveau de sous-domaine. Il ne correspond pas àapi.v2.example.com. - Le domaine nu et le joker sont des noms différents :
*.example.comne couvre pas leexample.comnu ; il faut les deux comme noms distincts dans le certificat. - Adresse IP : la plupart des CAs publiques ne délivrent plus de certificats pour les adresses IP ; vous devez utiliser un nom d’hôte.
Après la génération
- Conservez la clé privée en sécurité. Permissions 0600, appartenant à l’utilisateur du serveur web.
- Collez le CSR dans le formulaire web ou l’outil CLI de votre CA (Let’s Encrypt via ACME gère généralement cela automatiquement).
- Recevez le certificat signé (et la chaîne intermédiaire).
- Installez la chaîne de certificats et la clé privée sur votre serveur.
- Vérifiez avec un outil de contrôle SSL.
Questions fréquentes
Non. La génération de clés se fait entièrement dans votre navigateur. La page ne stocke aucune clé sur le serveur. Téléchargez immédiatement le fichier de clé ; une fois l’onglet fermé, il est perdu.
Pour la plupart des sites web publics, RSA 2048 est le standard universel sûr et se génère rapidement. Choisissez 3072 ou 4096 bits pour une plus grande marge de sécurité si vous acceptez une génération de clés et une négociation plus lentes.
Oui. Utilisez *.example.com comme nom commun. N’oubliez pas qu’un joker ne correspond qu’à un niveau de sous-domaine et que la plupart des émetteurs DV exigent une validation DNS (pas HTTP) pour les certificats avec joker.
Un CSR est une demande : il dit “veuillez signer cette clé publique pour ces noms d’hôtes.” Un certificat est ce que la CA renvoie après la signature. Le CSR est de courte durée et ne s’installe pas sur le serveur ; le certificat est ce qui sert réellement TLS.
Outils similaires
Encodeur de chiffre A1Z26
Encodez du texte en utilisant le chiffre A1Z26 (A=1, B=2, ... Z=26) ou décodez une séquence de nombres en lettres, avec un séparateur personnalisable.
Encodeur et décodeur Base85
Encodez et décodez Base85 dans la variante Adobe Ascii85, celle utilisée dans les fichiers PostScript et PDF. Plus compact que Base64 pour les données binaires.
Générateur bcrypt
Générez un hachage bcrypt à partir d'un mot de passe en clair. Facteur de coût ajustable de 4 à 13, compatible avec Laravel, Django, Node et PHP.
Encodeur de César
Cryptez et décryptez du texte en utilisant le chiffre de César. Tout décalage de 1 à 25, prend en charge ROT13 comme un cas spécial, préserve la ponctuation et la casse.
Encodeur de fichiers Base64
Encodez n'importe quel fichier (PDF, ZIP, image, exécutable) en texte Base64 pour l'intégration dans JSON, email, YAML ou URI de données. Fonctionne localement, sans téléchargement.
Chiffrement / Déchiffrement AES
Chiffrez et déchiffrez du texte peu sensible avec des chiffrements AES OpenSSL. La phrase de passe est hachée en SHA-256 et la sortie Base64 contient IV plus texte chiffré.