CSR generering (alle platforme)
Komplet guide til at oprette en Certificate Signing Request (CSR) til bestilling af SSL-certifikater, med eksempler for Windows, Linux og macOS.
Hvad er en CSR?
En Certificate Signing Request (CSR) er en krypteret tekstblok der indeholder dine oplysninger og en offentlig nøgle. CSR'en sendes til en Certificate Authority (CA) som udsteder dit SSL-certifikat baseret på den.
Når du opretter en CSR, genereres samtidig en privat nøgle som skal forblive på serveren. Den private nøgle er parret med certifikatet og er nødvendig for at SSL virker.
Denne guide bruger OpenSSL. Linux og macOS har OpenSSL forudinstalleret. Windows-brugere kan downloade det gratis fra linket ovenfor.
CSR-felter
| Felt | Beskrivelse | Eksempel |
|---|---|---|
| Common Name (CN) | Domænenavnet certifikatet skal dække | www.eksempel.dk |
| Organization (O) | Firmanavn (som registreret i CVR) | FairSSL A/S |
| Organizational Unit (OU) | Afdeling (valgfrit, ignoreres af de fleste CA) | IT |
| City/Locality (L) | By | Aarhus |
| State/Province (ST) | Region | Midtjylland |
| Country (C) | Landekode (2 bogstaver) | DK |
Vigtigt for OV/EV-certifikater: Organization-feltet skal matche det officielle firmanavn i CVR-registret.
OpenSSL (Linux, macOS, Windows med OpenSSL)
OpenSSL er den mest universelle metode. Værktøjet er forudinstalleret på Linux og macOS, og kan nemt installeres på Windows.
Windows: Download OpenSSL til Windows fra slproweb.com/products/Win32OpenSSL.html (Shining Light Productions). Vælg "Win64 OpenSSL" versionen og installer med standard-indstillinger.
Standard CSR med RSA 2048-bit nøgle
openssl req -new -newkey rsa:2048 -nodes -keyout privat-noegle.key -out certifikat.csr
Du bliver bedt om at udfylde CSR-felterne interaktivt. Spring "Challenge password" og "Optional company name" over (tryk Enter).
CSR med Subject Alternative Names (SAN)
For certifikater der skal dække flere domæner, opret en konfigurationsfil:
# san.cnf
[req]
distinguished_name = req_dn
req_extensions = v3_req
prompt = no
[req_dn]
CN = www.eksempel.dk
O = FairSSL A/S
L = Aarhus
ST = Midtjylland
C = DK
[v3_req]
subjectAltName = @alt_names
[alt_names]
DNS.1 = www.eksempel.dk
DNS.2 = eksempel.dk
DNS.3 = mail.eksempel.dk
Generer CSR med konfigurationsfilen:
openssl req -new -newkey rsa:2048 -nodes -keyout privat-noegle.key -out certifikat.csr -config san.cnf
Verificer CSR-indhold
openssl req -in certifikat.csr -noout -text
IIS (Windows Server)
- Åbn IIS Manager (
inetmgr), klik på servernavnet, dobbeltklik Server Certificates. - Klik Create Certificate Request i Actions-panelet.
- Udfyld Distinguished Name-felterne.
- Vælg Microsoft RSA SChannel Cryptographic Provider og nøglestørrelse 2048 bit (minimum).
- Gem CSR-filen.
Exchange Server (PowerShell)
$CSR = New-ExchangeCertificate -GenerateRequest -SubjectName "CN=mail.eksempel.dk, O=FairSSL A/S, L=Aarhus, C=DK" -KeySize 2048 -PrivateKeyExportable $true
Set-Content -Path "C:\mail-eksempel.csr" -Value $CSR
Næste trin
- Kopier hele CSR-teksten (inkl.
-----BEGIN CERTIFICATE REQUEST-----og-----END CERTIFICATE REQUEST-----). - Indsæt CSR'en i bestillingsformularen på dit FairSSL kontrolpanel.
- Gennemfør domænevalidering (DV) eller organisationsvalidering (OV/EV).
- Installer det udstedte certifikat på den server hvor CSR'en blev oprettet.
Sikkerhed
- Brug minimum RSA 2048 bit nøglestørrelse. 4096 bit anbefales til høj sikkerhed.
- Opbevar den private nøgle sikkert. Hvis nøglen kompromitteres, skal certifikatet tilbagekaldes.
- Generer altid en ny CSR ved fornyelse af certifikatet, frem for at genbruge en gammel.
Styrk din TLS-sikkerhed
Brug Mozilla SSL Configuration Generator til at generere en sikker TLS-konfiguration med moderne cipher suites og protokolindstillinger.
Mozilla SSL Configuration Generator guide