CSR.pluscsr.plus
← 返回文章
指南2026-04-08•8 分钟阅读

如何生成 CSR

· CSR.plus 團隊

如何生成 CSR
  • •CSR 是公鑰加上用您的私鑰簽名的身份資料——它是獲取任何 SSL 憑證的第一步。
  • •每個平臺一條命令:Nginx/Apache 用 OpenSSL,Windows 用 IIS 管理器,共享主機用 cPanel。
  • •選擇 2048 位 RSA 或 256 位 ECDSA 金鑰;切勿將私鑰洩露給任何人,包括您的 CA。
預設
RSA 2048 推薦
相容性最廣
1×
金鑰對
本地生成,保持私密
30 天
CSR 有效期
大多數 CA 接受提交

什麼是 CSR

憑證籤名請求是一個檔案,包含您的公鑰以及您希望被認證的身份資訊:通用名稱(域名)、組織、地區和國家。它使用您的私鑰簽名,以便 CA 驗證您確實擁有該金鑰對。CA 簽發憑證後,CSR 本身就不再需要了。

使用 OpenSSL 生成

對於 Nginx、Apache 及大多數 Linux 環境,執行:openssl req -new -newkey rsa:2048 -nodes -keyout domain.key -out domain.csr。-nodes 標誌使金鑰不加密,這樣您的 Web 伺服器無需輸入密碼即可載入。按提示回答即可;通用名稱必須是您的確切域名,例如 www.example.com。

在其他平臺生成

在 IIS 中,使用「伺服器憑證 → 建立憑證請求」並填寫可分辨名稱欄位。在 cPanel 中,開啟「安全 → SSL/TLS → 生成、檢視或刪除 SSL 憑證籤名請求」。在 Windows 憑證嚮導和大多數面板介面中,會收集相同的身份欄位並自動生成請求。

金鑰大小與演算法

RSA 2048 是安全預設值:通用相容且對幾乎所有工作負載都足夠快。僅在合規規則要求時才選擇 RSA 4096。使用 P-256 金鑰的 ECDSA 擁有更小的握手和更低的 CPU 開銷,但請先確認您的客戶端和 CDN 支援。

生成 CSR 之後的步驟

將 CSR 文字提交給您的 CA,完成驗證,然後將簽發的憑證與中間鏈一起安裝。之後請使用我們的 SSL 檢測器確認鏈、金鑰匹配和到期時間,並使用憑證檢查器進行完整的鏈審計。

FAQ

CSR 和私鑰是一回事嗎?

不是。CSR 只包含您的公鑰和身份資料。私鑰保留在您的伺服器上,絕不能傳送到任何地方——包括您的 CA。

通用名稱應該填什麼?

填寫您要保護的確切域名,不帶協議或路徑,例如 www.example.com。萬用字元憑證使用 *.example.com。

我可以複用 CSR 嗎?

在大多數 CA 處,CSR 的有效期約為 30 天,在此期間通常可以複用。過期後,只需使用同一金鑰重新生成即可。

UptimeRobot

免費監控你的 SSL 與在線狀態

UptimeRobot 全天候監視你的憑證與端點——免費方案含 50 個監控。

免費試用 UptimeRobot

聯盟連結——你無需多付任何費用,我們可能獲得佣金。

免費 SSL/TLS 工具

數秒內驗證並檢查你的憑證。

相關文章