Qu'est-ce que le format de fichier CSR ?
Les fichiers .csr sont utilisés dans le cadre de la procédure de demande de signature de certificat. Lorsqu'un administrateur système a besoin d'un certificat SSL/TLS de la part d'une autorité de certification (CA), il génère d'abord un fichier .csr et le soumet à la CA pour signature.
Quel type de données les fichiers .csr contiennent-ils ?
Les fichiers .csr stockent les informations d'identité du demandeur ainsi que :
- le code pays,
- le nom de l'organisation, l'adresse et la localité,
- le domaine (Common Name) et l'e-mail,
- la clé publique.
Les données sont encodées au format PEM - du texte Base64 encadré par les en-têtes -----BEGIN CERTIFICATE REQUEST----- et -----END CERTIFICATE REQUEST-----, suivant la norme PKCS#10 (RFC 2986). Le contenu n'est pas chiffré ; à la place, la demande est signée numériquement avec la clé privée du demandeur pour prouver la possession de la paire de clés.
À quoi servent les fichiers .csr ?
Les fichiers .csr sont générés à l'aide d'une paire de clés publique et privée. La clé privée doit comporter au moins 2048 bits pour des raisons de sécurité. Il est également crucial que la clé soit stockée de manière sûre et sécurisée, car il n'y a aucun moyen de la récupérer si elle est perdue ou détruite. Sans la clé privée, le certificat émis ne peut pas être utilisé.
Les fichiers .csr générés sont soumis à une autorité de certification pour obtenir des certificats signés afin d'authentifier des serveurs web, sécuriser des e-mails avec S/MIME et d'autres usages PKI. Une fois que la CA a émis le fichier .crt ou .cer, le .csr lui-même n'a plus d'utilité. Les clients ACME modernes tels que Certbot (Let's Encrypt) génèrent et soumettent les fichiers .csr automatiquement, de sorte que de nombreux administrateurs ne manipulent jamais de .csr manuellement. Les fichiers .csr peuvent être inspectés à l'aide d'OpenSSL (openssl req -text -in file.csr) ou d'outils de décodage CSR en ligne.
Sécurité et sûreté
RISQUE : LOWUn CSR peut être partagé en toute sécurité - par conception, il est envoyé à une autorité de certification et ne contient que des informations publiques ainsi que votre clé publique. Il ne contient aucun secret. La véritable mise en garde concerne l'erreur inverse : ne partagez, ne téléchargez et ne collez jamais votre fichier .key privé (généré avec le CSR) dans un outil en ligne - c'est LUI le secret qui protège votre certificat. Générez également des CSR avec des clés d'au moins RSA 2048 bits (ou ECDSA), et préférez les générer localement avec OpenSSL ou votre panneau de serveur plutôt que de laisser un site tiers générer la paire de clés pour vous (certains sites de « générateur de CSR gratuit » créent votre clé sur leur serveur, ce qui la compromet).
Détails du format
en bref- Configuration Fast SMS Set SMS Relay - Un fichier de configuration de relais SMS obscur utilise .csr (le nom enregistré dans la base de données de ce site) ; sans rapport avec les certificats et n'est pas le sens dominant.
Programmes qui ouvrent les fichiers CSR
Détails techniques
spécifications approfondies| Type MIME | application/pkcs10 (également application/x-pem-file, application/pkcs10+pem) |
| Encodage du fichier | Texte Base64 PEM (ASCII) dans presque tous les cas ; le DER binaire (ASN.1) est rare |
| En-tête PEM | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (les outils plus anciens utilisent -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Octets magiques binaires | La variante DER commence par la balise ASN.1 SEQUENCE 0x30 0x82 ; la variante PEM n'a pas d'octets magiques binaires |
| Structure interne | CertificationRequest ASN.1 DER : DN du sujet (CN, O, OU, L, ST, C), informations sur la clé publique du sujet, attributs optionnels (SAN), et une auto-signature |
| Algorithme d'auto-signature | Généralement sha256WithRSAEncryption ou ecdsa-with-SHA256 ; prouve la possession de la clé privée correspondante |
| Longueur de clé (RSA) | Minimum 2048 bits ; 4096 bits recommandés pour les certificats ayant de longues périodes de validité |
| Chiffrement | Aucun - le CSR ne transporte que la clé publique et est signé, pas chiffré |
| Taille de fichier typique | 1 Ko - 2 Ko (un seul bloc Base64) |
| Champs DN du sujet | CN (Common Name), O (Organisation), OU (Unité organisationnelle), L (Localité), ST (État/Province), C (code pays à deux lettres) |
| Noms alternatifs du sujet (SAN) | Intégrés en tant qu'extensions optionnelles ; requis pour les certificats TLS multi-domaines car les CA ne se fient plus uniquement au CN |
| Cycle de vie | Usage unique ; soumis une fois à une CA et jeté après l'émission du certificat signé |
| Extensions liées | .crt / .cer (certificat émis), .pem (même encodage PEM), .key (paire de clés privées), .p10 (extension alternative pour PKCS#10) |
| Support plateforme | Multiplateforme : Windows (IIS, OpenSSL), macOS (Trousseau d'accès, OpenSSL), Linux (OpenSSL, Certbot), tout système compatible TLS/PKI |
| Publié | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Dernière version | PKCS#10 v1.7 (RFC 2986, 2000) |
| Standard ouvert | Oui · libre de droits |
| Spécification | datatracker.ietf.org |
Conversions CSR
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers CSR.