什么是 CSR
CSR(Certificate Signing Request,证书签名请求)是向 CA 申请证书时提交的加密文件,包含:
- 公钥:与私钥配对,嵌入证书中
- 域名信息(SAN):证书需要保护的域名或 IP 列表
- 组织信息(可选):DV 证书通常不需要
CA 使用 CSR 中的公钥和域名信息签发证书,私钥始终保留在你手中,不会传输给 CA。
两种 CSR 来源
申请证书时,平台提供两种 CSR 来源选择:
| 方式 | 说明 | 适用场景 |
|---|---|---|
| 系统自动生成(推荐) | 平台自动创建密钥对并生成 CSR,私钥由平台安全保管 | 绝大多数用户,无需关心密钥管理 |
| 自定义上传 | 使用自己生成的 CSR 和私钥 | 对密钥管理有特殊合规要求的企业用户 |
选择「自定义上传」后,域名输入框会锁定为只读——域名将由 CSR 中的 SAN 字段自动解析回填,无需手动填写。
在线生成 CSR
平台内置 CSR 管理功能,可在线生成并保存 CSR 供后续申请使用:
- 进入控制台「证书管理 → CSR 管理」
- 点击「新增 CSR」
- 填写域名列表、选择加密算法(RSA 2048 / RSA 4096 / ECC P-256 / ECC P-384)
- 系统自动生成密钥对和 CSR
- 保存后可在申请证书时选择已有 CSR
上传自定义 CSR
如果你已有自己生成的 CSR 和私钥:
- 在申请证书页面,CSR 来源选择「自定义上传」
- 粘贴 CSR 内容(PEM 格式,以
-----BEGIN CERTIFICATE REQUEST-----开头) - 粘贴对应私钥(PEM 格式,以
-----BEGIN PRIVATE KEY-----开头) - 系统自动解析 CSR 中的域名信息并回填
也可以在「CSR 管理」页面预先上传保存,申请时直接选择。
加密算法选择
| 算法 | 密钥长度 | 特点 |
|---|---|---|
| RSA 2048 | 2048 位 | 兼容性最好,推荐绝大多数场景 |
| RSA 4096 | 4096 位 | 安全性更高,性能略有开销 |
| ECC P-256 | 256 位 | 性能优、密钥短,现代浏览器均支持 |
| ECC P-384 | 384 位 | ECC 更高安全档位 |
选择「系统自动生成」CSR 时,加密算法在申请表单中直接选择;选择「自定义上传」时,算法由你的 CSR 决定。
常见问题
系统自动生成的私钥安全吗?
私钥由平台加密存储,仅在证书签发和下载时使用。下载证书时私钥会一并打包,建议下载后妥善保管,不要泄露。
自定义 CSR 的域名和申请表单不一致怎么办?
选择「自定义上传」后,域名输入框锁定为只读,以 CSR 中的 SAN 字段为准。如需修改域名,请切换回「系统自动生成」或重新生成 CSR。
续签时可以复用原来的 CSR 吗?
可以。在续签选项中开启「复用 CSR」,续签时沿用原密钥对,无需重新生成。也可以开启「保持密钥不变」仅复用私钥、重新生成 CSR。
ECC 和 RSA 证书有什么区别?
ECC 密钥更短(256 位 ECC ≈ 3072 位 RSA 安全强度),握手更快、占用带宽更少。RSA 兼容性更广,极老旧的客户端可能不支持 ECC。现代浏览器和服务器均完整支持 ECC。