CSR Oluşturucu
CSR ve özel anahtarı tarayıcınızda oluşturun — anahtar tarayıcıdan çıkmaz.
Tamamen tarayıcınızda çalışır — yapıştırdığınız veya oluşturduğunuz hiçbir şey cihazınızdan çıkmaz.
Sahip Bilgileri (Distinguished Name)
Alternatif adlar (SAN)
Anahtar ve imza
Kısa cevap
CSR Generator, sertifika imzalama isteğinizi ve özel anahtarınızı tarayıcınızda üretir; özel anahtar cihazınızdan asla çıkmaz. CSR'yi CA'ya gönderir, anahtarı güvenle saklarsınız.
CSR Generator, sertifika imzalama isteğinizi (CSR) ve buna eşlik eden özel anahtarı tamamen tarayıcınızda üretir; özel anahtar cihazınızdan asla çıkmaz, hiçbir sunucuya gönderilmez. Bu, güvenlik açısından kritik bir farktır: özel anahtarını sizin adınıza sunucusunda üreten çevrimiçi araçlar, teoride o anahtarın bir kopyasını görebilir ve bu da tüm SSL güvenliğinizi tehlikeye atar. Burada anahtar sizin cihazınızda doğar ve sizde kalır.
Alan adınızı ve kuruluş bilgilerinizi girer, anahtar tipini (RSA veya ECDSA) ve boyutunu seçersiniz; araç, PEM formatında bir CSR ile eşleşen özel anahtarı üretir. CSR'yi seçtiğiniz CA'ya (örneğin Sectigo, DigiCert veya kurumsal bir CA) gönderip imzalı sertifikanızı alırsınız; özel anahtarı ise güvenli biçimde saklar ve sertifikayı kurarken kullanırsınız. Tek bir alan adı için de wildcard için de birden çok SAN girdisiyle de çalışır.
Nasıl çalışır
Araç, tarayıcının Web Crypto API'sini kullanarak yerel olarak bir anahtar çifti üretir. Girdiğiniz konu bilgileri (alan adı, kuruluş, ülke gibi) ve SAN listesiyle birlikte açık anahtarı bir PKCS#10 CSR yapısına kodlar ve özel anahtarla imzalar. Sonuçta iki PEM bloğu elde edersiniz: CA'ya göndereceğiniz CSR ve yalnızca sizde kalacak özel anahtar. Tüm kriptografik işlemler cihazınızda gerçekleşir; ne anahtar ne de CSR ağ üzerinden bir yere iletilir.
Özel anahtarı korumak neden bu kadar önemli
Özel anahtar, SSL'in tüm güvenliğinin dayandığı sırdır. Bu anahtara sahip olan herkes, sertifikanızla şifrelenmiş trafiği çözebilir ya da sizin gibi davranan sahte bir sunucu kurabilir. Bu yüzden anahtarın hiçbir zaman e-postayla, sohbet uygulamasıyla veya güvensiz bir kanalla paylaşılmaması gerekir. Araç anahtarı sizin cihazınızda ürettiği için başlangıç noktası temizdir; onu güvenli bir konuma (sunucunuz veya bir sır yöneticisi) kaydedip yerel kopyayı dikkatlice ele almak size kalır.
RSA mı ECDSA mı, hangi boyut
RSA en yaygın uyumlu seçimdir; 2048 bit bugün için güvenli minimum, 4096 bit daha güçlü ama biraz daha yavaştır. ECDSA (örneğin P-256 eğrisi), çok daha kısa anahtarlarla RSA 3072'ye denk güvenlik sunar ve el sıkışmayı hızlandırır; modern istemcilerin tamamı destekler ama çok eski sistemlerle uyum gerekiyorsa RSA daha güvenlidir. Emin değilseniz RSA 2048 ya da ECDSA P-256 çoğu senaryoyu karşılar. Seçiminizi sertifikayı kuracağınız sunucunun ve hedef istemci kitlenizin desteğine göre yapın.
SAN ve alan adı alanlarını doğru doldurmak
Modern sertifikalarda asıl belirleyici alan Subject Alternative Name listesidir. Kapsamak istediğiniz her ad buraya girilmelidir: örneğin hem example.com hem www.example.com için ikisini de ekleyin, yoksa yalnızca biri korunur. Wildcard sertifika için *.example.com biçiminde bir SAN kullanın; bu tek seviye alt alan adlarını kapsar ama kök alanı kapsamaz, o yüzden çoğu zaman kökü de ayrıca eklemek gerekir. Common Name alanına genellikle birincil alan adını yazmanız yeterlidir; CA bunu SAN listesiyle tutarlı bekler.
Sıkça sorulan sorular
- Özel anahtarım gerçekten hiçbir yere gönderilmiyor mu?
- Evet. Anahtar çifti tarayıcınızın Web Crypto API'siyle cihazınızda üretilir ve özel anahtar hiçbir sunucuya, hiçbir API'ye iletilmez. Yalnızca ekranda size gösterilir; kaydetmek ve güvende tutmak size kalır. Bu, sunucu tarafında anahtar üreten servislere göre temel güvenlik avantajıdır.
- CSR'yi ürettikten sonra ne yapacağım?
- CSR bloğunu (-----BEGIN CERTIFICATE REQUEST----- ile başlayan metni) seçtiğiniz CA'nın başvuru formuna yapıştırırsınız. CA, alan adı sahipliğini doğruladıktan sonra imzalı sertifikanızı verir. Ardından o sertifikayı, ürettiğiniz özel anahtarla birlikte sunucunuza kurarsınız. Özel anahtarı bu aşamaya kadar güvenle saklamalısınız; kaybederseniz sertifika işe yaramaz ve baştan başlamanız gerekir.
- Aynı CSR'yi birden fazla sertifika için kullanabilir miyim?
- Teknik olarak mümkündür ama önerilmez. En iyi uygulama her sertifika için taze bir anahtar çifti ve CSR üretmektir; böylece bir anahtar sızarsa etkilenen yüzey sınırlı kalır. Yenileme sırasında da yeni bir CSR üretmek, eski anahtarı sonsuza dek taşımaktan daha güvenlidir.
- Wildcard sertifika için CSR'yi nasıl hazırlarım?
- SAN listesine *.example.com girin. Bu, blog.example.com, shop.example.com gibi tek seviye alt alan adlarını kapsar ancak example.com kök alanının kendisini kapsamaz. Kök alanı da korumak istiyorsanız SAN listesine ayrıca example.com ekleyin. Çok seviyeli (a.b.example.com) adlar tek bir wildcard ile kapsanmaz.
- Anahtarı kaybedersem sertifikayı kurtarabilir miyim?
- Hayır. Sertifika yalnızca eşleştiği özel anahtarla işe yarar; anahtar yoksa sertifikayı kuramazsınız ve trafiği çözemezsiniz. Bu durumda tek çözüm yeni bir anahtar ve CSR üretip CA'dan sertifikayı yeniden düzenlemesini (reissue) istemektir; çoğu CA bunu geçerlilik süresi içinde ücretsiz yapar. Bu yüzden özel anahtarın güvenli bir yedeğini tutun.