Hvad er CSR-filformatet?
.csr-filer bruges som en del af proceduren for anmodning om certifikatsignering. Når en serveradministrator har brug for et SSL/TLS-certifikat fra en Certificate Authority (CA), genererer de først en .csr-fil og sender den til CA'en til signering.
Hvilken type data indeholder .csr-filer?
.csr-filer gemmer anmoderens identitetsoplysninger sammen med:
- landekode,
- organisationsnavn, adresse og lokalitet,
- domæne (Common Name) og e-mail,
- offentlig nøgle.
Dataene er kodet i PEM-format - Base64-tekst pakket ind mellem -----BEGIN CERTIFICATE REQUEST----- og -----END CERTIFICATE REQUEST----- headere, i overensstemmelse med PKCS#10-standarden (RFC 2986). Indholdet er ikke krypteret; i stedet er anmodningen digitalt signeret med anmoderens private nøgle for at bevise besiddelse af nøgleparret.
Hvad bruges .csr-filer til?
.csr-filer genereres ved hjælp af et offentligt og privat nøglepar. Den private nøgle bør være mindst 2048 bit lang af sikkerhedsmæssige årsager. Det er også vigtigt, at nøglen opbevares sikkert, da der ikke er nogen måde at gendanne den på, hvis den går tabt eller bliver ødelagt. Uden den private nøgle kan det udstedte certifikat ikke bruges.
Genererede .csr-filer sendes til en Certificate Authority for at opnå signerede certifikater til autentificering af webservere, sikring af e-mails med S/MIME og andre PKI-formål. Når CA'en udsteder .crt- eller .cer-filen, har selve .csr-filen ikke længere nogen funktion. Moderne ACME-klienter som Certbot (Let's Encrypt) genererer og indsender .csr-filer automatisk, så mange administratorer håndterer aldrig en .csr manuelt. .csr-filer kan inspiceres ved hjælp af OpenSSL (openssl req -text -in file.csr) eller online CSR-dekoderværktøjer.
Sikkerhed og tryghed
RISIKO: LOWEn CSR er sikker at dele - den er designet til at blive sendt til en Certificate Authority og indeholder kun offentlige oplysninger plus din offentlige nøgle. Den indeholder ingen hemmeligheder. Den reelle forsigtighed gælder den modsatte fejl: del, upload eller indsæt aldrig din private .key-fil (genereret sammen med CSR'en) i noget online værktøj - det ER hemmeligheden, der beskytter dit certifikat. Generer også CSR'er med mindst RSA 2048-bit (eller ECDSA) nøgler, og foretræk at generere dem lokalt med OpenSSL eller dit serverpanel frem for at lade en tredjeparts hjemmeside generere nøgleparret for dig (nogle «gratis CSR-generator» sider opretter din nøgle på deres server, hvilket kompromitterer den).
Formatdetaljer
kort fortalt- Fast SMS Set SMS Relay konfiguration - En obskur SMS-relay konfigurationsfil bruger .csr (navnet registreret i denne sides database); ikke relateret til certifikater og ikke den dominerende betydning.
Programmer der åbner CSR-filer
Tekniske detaljer
dyb specifikation| MIME-type | application/pkcs10 (også application/x-pem-file, application/pkcs10+pem) |
| Filkodning | Base64 PEM-tekst (ASCII) i næsten alle tilfælde; binær DER (ASN.1) er sjælden |
| PEM-header | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (ældre værktøjer bruger -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Binære magic bytes | DER-variant starter med ASN.1 SEQUENCE tag 0x30 0x82; PEM-variant har ingen binære magic bytes |
| Intern struktur | ASN.1 DER CertificationRequest: subject DN (CN, O, OU, L, ST, C), subject public key info, valgfrie attributter (SANs), og en selv-signatur |
| Selv-signatur algoritme | Typisk sha256WithRSAEncryption eller ecdsa-with-SHA256; beviser besiddelse af den tilsvarende private nøgle |
| Nøglelængde (RSA) | Minimum 2048 bit; 4096 bit anbefales til certifikater med lange gyldighedsperioder |
| Kryptering | Ingen - CSR'en bærer kun den offentlige nøgle og er signeret, ikke krypteret |
| Typisk filstørrelse | 1 KB - 2 KB (en enkelt Base64-blok) |
| Subject DN felter | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (landekode på to bogstaver) |
| Subject Alternative Names (SANs) | Indlejret som valgfrie udvidelser; påkrævet for multi-domæne TLS-certifikater, da CA'er ikke længere kun stoler på CN |
| Livscyklus | Engangsbrug; indsendes én gang til en CA og kasseres efter det signerede certifikat er udstedt |
| Relaterede filendelser | .crt / .cer (udstedt certifikat), .pem (samme PEM-kodning), .key (privat nøglepar), .p10 (alternativ filendelse for PKCS#10) |
| Platformunderstøttelse | Cross-platform: Windows (IIS, OpenSSL), macOS (Keychain Access, OpenSSL), Linux (OpenSSL, Certbot), ethvert TLS/PKI-kompatibelt system |
| Udgivet | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Seneste version | PKCS#10 v1.7 (RFC 2986, 2000) |
| Åben standard | Ja · royaltyfri |
| Specifikation | datatracker.ietf.org |
CSR-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om CSR-filer.