Een Certificate Signing Request (CSR) is een gecodeerd bestand, gegenereerd met een publiek-privaat sleutelpaar, dat een persoon of organisatie naar een certificeringsinstantie stuurt om een ​​digitaal certificaat aan te vragen.
Een CSR (Certificate Signing Request) is een blok gecodeerde tekst dat een publieke sleutel en identificerende gegevens bevat, zoals domeinnaam, organisatienaam en locatie. Een certificeringsinstantie (CA) gebruikt dit om de identiteit te verifiëren en een SSL/TLS- of codeondertekeningscertificaat uit te geven. De bijbehorende privésleutel blijft op de server van de aanvrager en wordt nooit in de CSR opgenomen.
Key Takeaways
- Een CSR bevat een publieke sleutel, geen privésleutel. De privésleutel wordt tegelijkertijd gegenereerd, maar verlaat nooit het systeem van de aanvrager en wordt ook niet naar de certificeringsinstantie verzonden.
- Een CSR volgt het PKCS #10-formaat. Zoals gedefinieerd in RFC 2986, specificeert PKCS #10 de structuur die elke aan de standaarden conforme CSR gebruikt, ongeacht welke tool deze heeft gegenereerd.
- Het veld Common Name (CN) bevat het domein. Bij een TLS-certificaat is de CN de volledig gekwalificeerde domeinnaam die het certificaat beschermt, bijvoorbeeld www.example.com.
- Het validatieniveau is afhankelijk van het aangevraagde certificaattype. Bij Domain Validated (DV) wordt alleen de domeincontrole gecontroleerd; Organization Validated (OV) en Extended Validation (EV) verifiëren ook het wettelijke bestaan ​​van de organisatie.
- Een onjuist of verouderd CSR-formulier veroorzaakt vertragingen bij de uitgifte, geen beveiligingslekken. Certificeringsinstanties wijzen CSR's af met onjuiste of verouderde organisatiegegevens. Daarom is de nauwkeurigheid van CSR's van invloed op de snelheid van de uitgifte.
Welke informatie komt er in een MVO-rapport?
Een CSR bundelt een kleine set identiteitskenmerken samen met het publieke sleutelgedeelte van een nieuw gegenereerd sleutelpaar.
| Veld | Beschrijving | Voorbeeld |
|---|---|---|
| Algemene naam (CN) | De domeinnaam die met het certificaat beveiligd zal worden. | www.encryptionconsulting.com |
| Organisatie (O) | De juridische entiteit aan wie het certificaat is afgegeven | Encryptie Consulting LLC |
| Organisatie-eenheid (OU) | Optionele afdeling of divisie | Security |
| Plaats (L) | Stad waar de organisatie gevestigd is | Dallas |
| Staat/Provincie (ST) | Staat of provincie van de organisatie | Texas |
| Land (C) | Tweeletterige ISO-landcode | US |
Moderne certificeringsinstanties (CA's) gebruiken steeds vaker de Subject Alternative Name (SAN)-extensie in plaats van alleen de CN om alle domeinen en subdomeinen te vermelden die een certificaat dekt, aangezien browsers jaren geleden zijn gestopt met het vertrouwen op CN-only certificaten voor TLS-validatie.
Hoe het MVO-proces werkt
- Het genereren en indienen van een CSR verloopt in zes stappen, van het aanmaken van de sleutel tot de installatie van het certificaat.
- Genereer een sleutelpaar. Op de server, HSM of clienttool die het certificaat zal bevatten, wordt een paar publieke en private sleutels aangemaakt.
- Stel het MVO-programma op. Met behulp van de privésleutel genereert de aanvrager een CSR (Certificate Signing Request) met de publieke sleutel en identiteitsvelden, meestal met OpenSSL of een browsergebaseerde CSR-generator.
- Dien de CSR in bij een CA. De CSR wordt ter ondertekening naar een vertrouwde openbare CA gestuurd, of naar een interne CA voor een private PKI.
- CA-verificatie. De certificeringsinstantie (CA) valideert het verzoek. Domeinvalidatie (DV) vereist alleen een bewijs van domeinbeheer; organisatievalidatie (OV) en uitgebreide validatie (EV) verifiëren ook de juridische entiteit achter het verzoek.
- Certificaatverlening. Zodra de verificatie is geslaagd, ondertekent en verstrekt de CA het certificaat dat overeenkomt met de publieke sleutel van de CSR.
- Certificaatinstallatie. Het uitgegeven certificaat wordt op de server geïnstalleerd, samen met de privésleutel die in stap één is gegenereerd.
CSR-generatietools
De meeste teams genereren CSR's met OpenSSL, een Windows CA-client of een browsergebaseerde generator in plaats van handmatig.
OpenSSL blijft de meest gebruikte opdrachtregeloptie en werkt op Linux, macOS en Windows. Windows-omgevingen kunnen ook certreq gebruiken om een ​​CSR rechtstreeks naar een interne Windows CA te genereren en te verzenden. Online CSR-generatoren bieden minder controle in ruil voor snelheid, wat handig is voor een eenmalig certificaat, maar minder geschikt voor het beheren van honderden certificaten binnen een organisatie.
De elementen van een MVO
Zie een CSR als een digitaal formulier dat u invult bij het aanvragen van een certificaat. U kunt een CSR gebruiken om SSL/TLS-certificaten te genereren . Het bevat essentiële informatie die uw identiteit bewijst en de legitimiteit van uw online aanwezigheid aantoont. Hieronder vindt u een overzicht van de typische onderdelen van een CSR:
| Element | Beschrijving | Voorbeeld |
|---|---|---|
| Algemene naam (CN) | De primaire domeinnaam voor het certificaat. | www.encryptionconsulting.com |
| Organisatie (O) | De naam van de rechtspersoon waaraan het certificaat wordt afgegeven, is de naam van de rechtspersoon. | Encryptie Consulting |
| Organisatie-eenheid (OU) | Een specifieke afdeling of divisie binnen de organisatie (optioneel). | Security |
| Plaats (L) | De stad of plaats waar de organisatie is gevestigd. | Dallas |
| Staat of provincie (ST) | De staat of provincie waar de organisatie is gevestigd. | Texas |
| Land (C) | De tweeletterige CSR-landcode waar de organisatie is geregistreerd. | US |
| E-mail adres | Er is een e-mailadres nodig om contact op te nemen met de aanvrager van het certificaat. | [e-mail beveiligd] |
Hoe encryptieconsultancy kan helpen
CertSecure Manager automatiseert de generatie van CSR's als onderdeel van het volledige certificaatlevenscyclusbeheer, van ontdekking en inventarisatie tot uitgifte, implementatie, verlenging en intrekking. Het vult consistent organisatorische gegevens in bij elke aanvraag, dient de CSR rechtstreeks in bij de CA en elimineert handmatige kopieer- en plakfouten die vertragingen bij de uitgifte veroorzaken. Ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Is een CSR hetzelfde als een certificaat?
Nee. Een CSR is een aanvraag, geen certificaat. Het bevat een publieke sleutel en identiteitsgegevens die een certificeringsinstantie beoordeelt en, indien goedgekeurd, ondertekent om het daadwerkelijke certificaat te produceren. De CSR zelf verleent geen vertrouwen; het start alleen het uitgifteproces.
Welk formaat gebruikt een klantenservicemedewerker?
Standaardconforme CSR's volgen het PKCS #10-formaat zoals gedefinieerd in RFC 2986. Een PKCS #10 CSR, gegenereerd met tools zoals OpenSSL, wordt doorgaans weergegeven als Base64-gecodeerde tekst, omgeven door de markeringen '—–BEGIN CERTIFICATE REQUEST—–' en '—–END CERTIFICATE REQUEST—–'.
Bevat de CSR mijn privésleutel?
Nee. De CSR bevat alleen de publieke sleutel van het nieuw gegenereerde sleutelpaar. De privésleutel moet vertrouwelijk blijven op het systeem dat deze heeft gegenereerd en mag nooit naar de CA worden verzonden of in de CSR worden opgenomen.
Kan ik één CSR gebruiken voor meerdere domeinen?
Ja, door gebruik te maken van de Subject Alternative Name (SAN)-extensie, die alle extra domeinen of subdomeinen vermeldt die het certificaat moet dekken. Zowel een Multi-Domain (SAN)-certificaat als een wildcardcertificaat maken gebruik van deze extensie in plaats van een aparte CSR per domein te vereisen.
Wat gebeurt er als mijn klantenservicegegevens onjuist zijn?
De certificeringsinstantie (CA) valideert het CSR (Certificate Signing Request) aan de hand van het aangevraagde certificaattype. Onjuiste of onvolledige organisatiegegevens leiden er doorgaans toe dat de CA het verzoek afwijst of om gecorrigeerde documentatie vraagt, wat de uitgifte vertraagt. Dit vormt op zichzelf geen beveiligingslek.
Genereer klantenserviceverzoeken zonder handmatig werk.
Automatiseer de levenscyclus van certificaten met CertSecure Manager , of probeer de gratis CSR Generator om binnen enkele minuten een standaardconform CSR te maken.
