什么是 CSR

CSR(Certificate Signing Request,证书签名请求)是向 CA 申请证书时提交的加密文件,包含:

  • 公钥:与私钥配对,嵌入证书中
  • 域名信息(SAN):证书需要保护的域名或 IP 列表
  • 组织信息(可选):DV 证书通常不需要

CA 使用 CSR 中的公钥和域名信息签发证书,私钥始终保留在你手中,不会传输给 CA。

两种 CSR 来源

申请证书时,平台提供两种 CSR 来源选择:

方式说明适用场景
系统自动生成(推荐)平台自动创建密钥对并生成 CSR,私钥由平台安全保管绝大多数用户,无需关心密钥管理
自定义上传使用自己生成的 CSR 和私钥对密钥管理有特殊合规要求的企业用户

选择「自定义上传」后,域名输入框会锁定为只读——域名将由 CSR 中的 SAN 字段自动解析回填,无需手动填写。

在线生成 CSR

平台内置 CSR 管理功能,可在线生成并保存 CSR 供后续申请使用:

  1. 进入控制台「证书管理 → CSR 管理」
  2. 点击「新增 CSR」
  3. 填写域名列表、选择加密算法(RSA 2048 / RSA 4096 / ECC P-256 / ECC P-384)
  4. 系统自动生成密钥对和 CSR
  5. 保存后可在申请证书时选择已有 CSR

上传自定义 CSR

如果你已有自己生成的 CSR 和私钥:

  1. 在申请证书页面,CSR 来源选择「自定义上传」
  2. 粘贴 CSR 内容(PEM 格式,以 -----BEGIN CERTIFICATE REQUEST----- 开头)
  3. 粘贴对应私钥(PEM 格式,以 -----BEGIN PRIVATE KEY----- 开头)
  4. 系统自动解析 CSR 中的域名信息并回填

也可以在「CSR 管理」页面预先上传保存,申请时直接选择。

加密算法选择

算法密钥长度特点
RSA 20482048 位兼容性最好,推荐绝大多数场景
RSA 40964096 位安全性更高,性能略有开销
ECC P-256256 位性能优、密钥短,现代浏览器均支持
ECC P-384384 位ECC 更高安全档位

选择「系统自动生成」CSR 时,加密算法在申请表单中直接选择;选择「自定义上传」时,算法由你的 CSR 决定。

常见问题

系统自动生成的私钥安全吗?

私钥由平台加密存储,仅在证书签发和下载时使用。下载证书时私钥会一并打包,建议下载后妥善保管,不要泄露。

自定义 CSR 的域名和申请表单不一致怎么办?

选择「自定义上传」后,域名输入框锁定为只读,以 CSR 中的 SAN 字段为准。如需修改域名,请切换回「系统自动生成」或重新生成 CSR。

续签时可以复用原来的 CSR 吗?

可以。在续签选项中开启「复用 CSR」,续签时沿用原密钥对,无需重新生成。也可以开启「保持密钥不变」仅复用私钥、重新生成 CSR。

ECC 和 RSA 证书有什么区别?

ECC 密钥更短(256 位 ECC ≈ 3072 位 RSA 安全强度),握手更快、占用带宽更少。RSA 兼容性更广,极老旧的客户端可能不支持 ECC。现代浏览器和服务器均完整支持 ECC。