CSR是什么?
CSR(Certificate Signing Request,证书签名请求)是申请SSL/TLS证书时生成的一份证书请求文件。 它包含网站的公钥及申请信息(如域名、企业名称、所在地区等),用于向证书颁发机构(CA)发起证书申请。
CSR本身不是SSL证书,也不能直接部署到服务器。只有CA完成审核并签发证书后,才能建立HTTPS加密连接。
为什么申请SSL证书必须生成CSR?
CSR相当于SSL证书申请的"申请表"。
它主要承担三个作用:
- 向CA提交证书申请信息
- 提供公钥用于生成数字证书
- 携带域名或企业信息,供CA进行验证
CA审核通过后,会根据CSR中的公钥签发SSL证书,因此CSR是申请HTTPS证书过程中不可缺少的一步。
CSR文件包含哪些内容?
一个CSR包含以下信息:
| 字段 | 说明 | 示例 |
|---|---|---|
| Common Name(CN) | 需要保护的域名 | www.topssl.cn或*.topssl.cn |
| Organization(O) | 企业名称(OV/EV证书) | TopSSL Co., Ltd. |
| Organizational Unit(OU) | 部门(可选) | IT Department |
| Locality(L) | 城市 | Beijing |
| State / Province(ST) | 省份 | Beijing |
| Country(C) | 国家代码 | CN |
| Public Key | 公钥 | 自动生成 |
CSR文件是什么格式?
CSR通常采用PEM编码格式,以Base64文本保存。
文件内容一般如下:
-----BEGIN CERTIFICATE REQUEST-----
……
-----END CERTIFICATE REQUEST-----
扩展名为:
.csr.pem
CSR和KEY有什么区别?
生成CSR时,系统会同时生成一份私钥(KEY)。
两者关系如下:
生成CSR
│
├────────► 私钥(KEY)
│ │
│ └── 保存在服务器,不可提交给CA
▼
提交CSR
│
▼
CA审核
│
▼
签发SSL证书(CRT)
│
▼
CRT + KEY
│
▼
部署HTTPS
其中:
- CSR:提交给CA申请证书。
- KEY:服务器私钥,用于HTTPS握手,必须妥善保管。
- CRT/CER:CA签发的正式SSL证书。
私钥常见格式包括:
-----BEGIN PRIVATE KEY-----
-----BEGIN RSA PRIVATE KEY-----
-----BEGIN EC PRIVATE KEY-----
⚠️ 私钥一旦丢失,通常无法重新恢复,只能重新生成CSR并申请(或重新签发)新的SSL证书。
如何生成CSR?
可通过以下方式生成CSR:
- OpenSSL
- Microsoft IIS
- Nginx
- Apache
- KeyStore Explorer
- XCA
- 宝塔面板
- 在线CSR生成工具
生成过程中会自动创建CSR和对应的私钥,请将私钥保存在安全位置。
常见问题
CSR就是SSL证书吗?
不是。CSR只是申请文件,只有CA审核并签发后,才会生成可部署的SSL证书。
可以重复使用同一个CSR申请证书吗?
多数情况下可以,但为了安全和便于密钥管理,重新申请或重新签发证书时通常建议重新生成CSR和新的私钥。
私钥丢失怎么办?
如果私钥丢失,而服务器上也没有可用备份,则无法继续使用原来的证书,需要重新生成CSR和私钥,并重新签发或申请新的SSL证书。
🔗 更多详情请参考:什么是CSR?CSR工作原理你知道多少?



京公网安备11010502031690号
网站经营企业工商营业执照
















