Co to jest format pliku CSR?
Pliki .csr są używane jako część procedury żądania podpisania certyfikatu. Gdy administrator serwera potrzebuje certyfikatu SSL/TLS od urzędu certyfikacji (CA), najpierw generuje plik .csr i przesyła go do CA do podpisania.
Jakie dane zawierają pliki .csr?
Pliki .csr przechowują informacje o tożsamości wnioskodawcy wraz z:
- kodem kraju,
- nazwą organizacji, adresem i miejscowością,
- domeną (Common Name) i adresem e-mail,
- kluczem publicznym.
Dane są kodowane w formacie PEM - tekst Base64 zawarty między nagłówkami -----BEGIN CERTIFICATE REQUEST----- a -----END CERTIFICATE REQUEST-----, zgodnie ze standardem PKCS#10 (RFC 2986). Zawartość nie jest szyfrowana; zamiast tego żądanie jest podpisane cyfrowo kluczem prywatnym wnioskodawcy, aby udowodnić posiadanie pary kluczy.
Do czego służą pliki .csr?
Pliki .csr są generowane przy użyciu pary kluczy publicznego i prywatnego. Klucz prywatny powinien mieć co najmniej 2048 bitów ze względów bezpieczeństwa. Ważne jest również, aby klucz był bezpiecznie przechowywany, ponieważ nie ma możliwości jego odzyskania w przypadku utraty lub zniszczenia. Bez klucza prywatnego wydany certyfikat nie może być używany.
Wygenerowane pliki .csr są przesyłane do urzędu certyfikacji w celu uzyskania podpisanych certyfikatów do uwierzytelniania serwerów WWW, zabezpieczania wiadomości e-mail za pomocą S/MIME i innych zastosowań PKI. Gdy CA wyda plik .crt lub .cer, sam plik .csr nie ma już dalszego zastosowania. Nowoczesne klienty ACME, takie jak Certbot (Let's Encrypt), generują i przesyłają pliki .csr automatycznie, więc wielu administratorów nigdy nie obsługuje pliku .csr ręcznie. Pliki .csr można sprawdzać za pomocą OpenSSL (openssl req -text -in file.csr) lub narzędzi do dekodowania CSR online.
Bezpieczeństwo
RYZYKO: LOWPlik CSR jest bezpieczny do udostępniania - z założenia jest wysyłany do urzędu certyfikacji i zawiera tylko informacje publiczne oraz klucz publiczny. Nie zawiera żadnych tajemnic. Prawdziwa przestroga dotyczy odwrotnego błędu: nigdy nie udostępniaj, nie przesyłaj ani nie wklejaj swojego prywatnego pliku .key (wygenerowanego wraz z CSR) do żadnego narzędzia online - to JEST tajemnica, która chroni Twój certyfikat. Generuj również pliki CSR z kluczami RSA o długości co najmniej 2048 bitów (lub ECDSA) i preferuj generowanie ich lokalnie za pomocą OpenSSL lub panelu serwera, zamiast pozwalać zewnętrznym stronom na generowanie pary kluczy (niektóre „darmowe generatory CSR” tworzą klucz na swoim serwerze, co go kompromituje).
Szczegóły formatu
w pigułce- Konfiguracja Fast SMS Set SMS Relay - Mało znany plik konfiguracyjny przekaźnika SMS używa rozszerzenia .csr (nazwa zarejestrowana w bazie danych tej witryny); nie jest związany z certyfikatami i nie jest to dominujące znaczenie.
Programy otwierające pliki CSR
Szczegóły techniczne
specyfikacja| Typ MIME | application/pkcs10 (również application/x-pem-file, application/pkcs10+pem) |
| Kodowanie pliku | Tekst Base64 PEM (ASCII) w prawie wszystkich przypadkach; binarny DER (ASN.1) występuje rzadko |
| Nagłówek PEM | -----BEGIN CERTIFICATE REQUEST----- … -----END CERTIFICATE REQUEST----- (starsze narzędzia używają -----BEGIN NEW CERTIFICATE REQUEST-----) |
| Binarne magiczne bajty | Wariant DER zaczyna się od znacznika ASN.1 SEQUENCE 0x30 0x82; wariant PEM nie posiada binarnych magicznych bajtów |
| Struktura wewnętrzna | ASN.1 DER CertificationRequest: nazwa wyróżniająca podmiotu (CN, O, OU, L, ST, C), informacje o kluczu publicznym podmiotu, opcjonalne atrybuty (SAN) i podpis własny |
| Algorytm podpisu własnego | Zazwyczaj sha256WithRSAEncryption lub ecdsa-with-SHA256; dowodzi posiadania odpowiedniego klucza prywatnego |
| Długość klucza (RSA) | Minimum 2048 bitów; 4096 bitów zalecane dla certyfikatów o długim okresie ważności |
| Szyfrowanie | Brak - CSR przenosi tylko klucz publiczny i jest podpisany, a nie zaszyfrowany |
| Typowy rozmiar pliku | 1 KB - 2 KB (pojedynczy blok Base64) |
| Pola Subject DN | CN (Common Name), O (Organization), OU (Organizational Unit), L (Locality), ST (State/Province), C (dwuliterowy kod kraju) |
| Subject Alternative Names (SANs) | Osadzone jako opcjonalne rozszerzenia; wymagane dla certyfikatów TLS wielodomenowych, ponieważ urzędy CA nie polegają już wyłącznie na CN |
| Cykl życia | Jednorazowego użytku; przesyłany raz do CA i usuwany po wydaniu podpisanego certyfikatu |
| Powiązane rozszerzenia | .crt / .cer (wydany certyfikat), .pem (to samo kodowanie PEM), .key (para kluczy prywatnych), .p10 (alternatywne rozszerzenie dla PKCS#10) |
| Obsługa platform | Wieloplatformowy: Windows (IIS, OpenSSL), macOS (Keychain Access, OpenSSL), Linux (OpenSSL, Certbot), każdy system obsługujący TLS/PKI |
| Wydano | PKCS#10 published by RSA Security in the 1990s; standardized as RFC 2986 (2000) |
| Najnowsza wersja | PKCS#10 v1.7 (RFC 2986, 2000) |
| Otwarty standard | Tak · bezpłatny (royalty-free) |
| Specyfikacja | datatracker.ietf.org |
Konwersje CSR
Pytania i odpowiedzi społeczności
pytania użytkownikówBrak pytań - bądź pierwszą osobą, która zapyta o pliki CSR.