RSA 2048 est la valeur par défaut recommandée — acceptée par toutes les CA. RSA 4096 pour des clés plus durables, ECDSA P-256 pour des certificats modernes et compacts.
Ce que ça fait
Le générateur de CSR crée une demande de signature de certificat (PKCS#10) et sa clé privée correspondante, entièrement dans votre navigateur. Remplissez l’identité du sujet (Common Name, Organisation, Pays, et plus), choisissez un algorithme de clé - RSA 2048, RSA 4096 ou ECDSA P-256 - et il construit la structure
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 DER, la signe avec la clé fraîchement générée via l’API Web Crypto, et vous remet unCERTIFICATE REQUEST PEM standard plus la clé privée PKCS#8, prêts à télécharger et à soumettre à n’importe quelle autorité de certification.
La génération de clé ne touche jamais un serveur : la paire est créée localement, le CSR est assemblé et signé localement, et la clé privée n’est montrée qu’à vous. C’est ce qui le rend sûr à utiliser pour de vrais certificats - aucune AC, aucun site web et aucun intermédiaire ne voit jamais la clé.
Comment l’utiliser
- Saisissez le Common Name (CN) - le domaine couvert par le certificat, p. ex.
www.example.com. Ce champ est obligatoire. - Au besoin, remplissez Organisation, Pays (exactement 2 lettres, p. ex.
US), État / Région, Localité / Ville et E-mail. - Choisissez un algorithme de clé - RSA 2048 (recommandé), RSA 4096 ou ECDSA P-256.
- Ajoutez des Subject Alternative Names (SAN) - domaines supplémentaires, noms joker, IP, e-mails ou URI, un par entrée.
- Cliquez sur Générer le CSR. RSA 4096 peut prendre quelques secondes.
- Copiez ou téléchargez le CSR (
request.csr) et la clé privée (private.key).
Exemples
CSR simple à domaine unique
Entrée : CN www.example.com, algorithme RSA 2048
Sortie (tronquée) :
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
Identité complète avec SAN
Entrée : CN dev.cosmolabs.org, O CosmoLabs, C US, ST California, L San Francisco,
e-mail gab@cosmolabs.org, SAN cosmolabs.org, 192.168.1.10
Sortie : un CSR dont le sujet se lit C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org, avec les SAN intégrés dans un attribut extensionRequest. Vérifiez-le n’importe où :
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
Erreurs de validation
Entrée : CN vide → Common Name (CN) is required. Pays USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE).
Bon à savoir
- Privé : tout s’exécute à 100 % côté client sur l’API Web Crypto - la clé privée est générée dans votre navigateur et jamais transmise nulle part.
- Sauvegardez votre clé privée en sécurité - elle est irrécupérable. Elle n’est jamais téléversée, jamais recalculée, et dès que vous quittez la page, elle disparaît.
- Le CSR est émis au format PEM PKCS#10 standard (
-----BEGIN CERTIFICATE REQUEST-----), signé avec SHA-256 (sha256WithRSAEncryptionouecdsa-with-SHA256) - accepté par Let’s Encrypt, DigiCert et toutes les grandes AC. - Les entrées SAN sont classées automatiquement : noms de domaine (y compris jokers) en dNSName,
http(s)://…en URI,name@domainen email, et adresses IPv4/IPv6 en iPAddress. - Outils liés :
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode, Password Generator.