Wat is het CSR-bestandsformaat?
.csr-bestanden worden gebruikt als onderdeel van de procedure voor het aanvragen van een certificaatondertekening. Wanneer een systeembeheerder een SSL/TLS-certificaat nodig heeft van een certificeringsinstantie (CA), genereert deze eerst een .csr-bestand en dient dit in bij de CA voor ondertekening.
Wat voor soort gegevens bevatten .csr-bestanden?
.csr-bestanden slaan de identiteitsgegevens van de aanvrager op, samen met:
- landcode,
- organisatienaam, adres en plaats,
- domein (Common Name) en e-mail,
- publieke sleutel.
De gegevens zijn gecodeerd in PEM-indeling - Base64-tekst verpakt tussen -----BEGIN CERTIFICATE REQUEST----- en -----END CERTIFICATE REQUEST----- headers, volgens de PKCS#10-standaard (RFC 2986). De inhoud is niet versleuteld; in plaats daarvan is het verzoek digitaal ondertekend met de privésleutel van de aanvrager om het bezit van het sleutelpaar te bewijzen.
Waarvoor worden .csr-bestanden gebruikt?
.csr-bestanden worden gegenereerd met behulp van een publiek en privaat sleutelpaar. De privésleutel moet om veiligheidsredenen minstens 2048 bits lang zijn. Het is ook belangrijk dat de sleutel veilig wordt opgeslagen, aangezien er geen manier is om deze te herstellen als deze verloren gaat of wordt vernietigd. Zonder de privésleutel kan het uitgegeven certificaat niet worden gebruikt.
Gegenereerde .csr-bestanden worden ingediend bij een certificeringsinstantie om ondertekende certificaten te verkrijgen voor het authenticeren van webservers, het beveiligen van e-mails met S/MIME en andere PKI-toepassingen. Zodra de CA het .crt- of .cer-bestand uitgeeft, heeft de .csr zelf geen nut meer. Moderne ACME-clients zoals Certbot (Let's Encrypt) genereren en verzenden .csr-bestanden automatisch, waardoor veel beheerders nooit handmatig een .csr hoeven te verwerken. .csr-bestanden kunnen worden geïnspecteerd met OpenSSL (openssl req -text -in file.csr) of online CSR-decodertools.
Beveiliging & veiligheid
RISICO: LOWEen CSR is veilig om te delen - het is ontworpen om naar een certificeringsinstantie te worden verzonden en bevat alleen openbare informatie plus uw publieke sleutel. Het bevat geen geheim. De echte waarschuwing is de tegenovergestelde fout: deel, upload of plak nooit uw private .key-bestand (gegenereerd met de CSR) in een online tool - dat IS het geheim dat uw certificaat beschermt. Genereer CSR's ook met ten minste RSA 2048-bit (of ECDSA) sleutels, en geef de voorkeur aan het lokaal genereren ervan met OpenSSL of uw serverpaneel in plaats van een website van derden het sleutelpaar voor u te laten genereren (sommige „gratis CSR-generator”-sites maken uw sleutel op hun server, wat deze onveilig maakt).
Formaatdetails
in een notendop- Fast SMS Set SMS Relay-configuratie - Een onbekend SMS-relay-configuratiebestand gebruikt .csr (de naam die is vastgelegd in de database van deze site); niet gerelateerd aan certificaten en niet de dominante betekenis.
Programma's die CSR-bestanden openen
Technische details
diepe specificaties| MIME-type | application/pkcs10 (ook application/x-pem-file, application/pkcs10+pem) |
| Bestandscodering | Base64 PEM-tekst (ASCII) in bijna alle gevallen; binaire DER (ASN.1) is zeldzaam |
| PEM-header | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (oudere tools gebruiken -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Binaire magic bytes | DER-variant begint met ASN.1 SEQUENCE-tag 0x30 0x82; PEM-variant heeft geen binaire magic bytes |
| Interne structuur | ASN.1 DER CertificationRequest: subject DN (CN, O, OU, L, ST, C), subject public key info, optionele attributen (SAN's) en een zelfondertekening |
| Zelfondertekeningsalgoritme | Meestal sha256WithRSAEncryption of ecdsa-with-SHA256; bewijst bezit van de bijbehorende privésleutel |
| Sleutellengte (RSA) | Minimaal 2048 bits; 4096 bits aanbevolen voor certificaten met een lange geldigheidsduur |
| Versleuteling | Geen - de CSR bevat alleen de publieke sleutel en is ondertekend, niet versleuteld |
| Typische bestandsgrootte | 1 KB - 2 KB (een enkel Base64-blok) |
| Subject DN-velden | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (tweeletterige landcode) |
| Subject Alternative Names (SAN's) | Ingebed als optionele extensies; vereist voor TLS-certificaten voor meerdere domeinen aangezien CA's niet langer uitsluitend op CN vertrouwen |
| Levenscyclus | Eenmalig gebruik; eenmaal ingediend bij een CA en weggegooid nadat het ondertekende certificaat is uitgegeven |
| Gerelateerde extensies | .crt / .cer (uitgegeven certificaat), .pem (dezelfde PEM-codering), .key (privésleutelpaar), .p10 (alternatieve extensie voor PKCS#10) |
| Platformondersteuning | Cross-platform: Windows (IIS, OpenSSL), macOS (Sleutelhangertoegang, OpenSSL), Linux (OpenSSL, Certbot), elk systeem dat geschikt is voor TLS/PKI |
| Uitgebracht | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Laatste versie | PKCS#10 v1.7 (RFC 2986, 2000) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | datatracker.ietf.org |
CSR conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over CSR-bestanden.