RSA 2048 は推奨のデフォルトで、すべての CA が受け付けます。長期利用の鍵には RSA 4096、モダンでコンパクトな証明書には ECDSA P-256 を。
機能の説明
CSR ジェネレーターは、証明書署名要求(PKCS#10)とそれに対応する秘密鍵を、完全にブラウザーの中で生成します。サブジェクトの識別情報(Common Name、Organization、Country など)を入力し、鍵アルゴリズム - RSA 2048、RSA 4096、ECDSA P-256 - を選ぶと、
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 DER 構造を組み立て、生成したばかりの鍵で Web Crypto API 経由で署名し、標準の PEMCERTIFICATE REQUEST と PKCS#8 秘密鍵を渡します。ダウンロードして、どの認証局へでもそのまま提出できます。
鍵の生成はサーバーに一切触れません:鍵ペアはローカルで作成され、CSR の組み立ても署名もローカルで行われ、秘密鍵はあなたにだけ表示されます。そのため本番の証明書にも安心して使えます - CA もウェブサイトも中間者も、その鍵を見ることは決してありません。
使い方
- Common Name (CN) を入力します - 証明書を発行する対象のドメイン、たとえば
www.example.comです。この項目は必須です。 - 任意で Organization、Country(厳密に 2 文字、例
US)、State / Province、Locality / City、Email を入力します。 - 鍵アルゴリズムを選びます - RSA 2048(推奨)、RSA 4096、ECDSA P-256。
- 必要に応じて Subject Alternative Names(SAN)を追加します - 追加ドメイン、ワイルドカード名、IP、メールアドレス、URI を 1 エントリーずつ。
- Generate CSR をクリックします。RSA 4096 は数秒かかることがあります。
- CSR(
request.csr)と秘密鍵(private.key)をコピーまたはダウンロードします。
例
シンプルな単一ドメインの CSR
入力: CN www.example.com、アルゴリズム RSA 2048
出力(省略):
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
SAN 付きの完全な識別情報
入力: CN dev.cosmolabs.org、O CosmoLabs、C US、ST California、L San Francisco、
email gab@cosmolabs.org、SAN cosmolabs.org、192.168.1.10
出力: サブジェクトが C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org と読め、SAN が extensionRequest 属性に埋め込まれた CSR。どこでも検証できます:
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
バリデーションエラー
入力: CN が空 → Common Name (CN) is required。Country が USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE)。
補足事項
- プライベート: すべてが Web Crypto API 上で 100% クライアント側で実行されます - 秘密鍵はブラウザー内で生成され、どこへも送信されません。
- 秘密鍵は安全に保管してください - 復元できません。 アップロードも再導出もされず、ページを離れた時点で消えます。
- CSR は標準の PKCS#10 PEM(
-----BEGIN CERTIFICATE REQUEST-----)として出力され、SHA-256(sha256WithRSAEncryptionまたはecdsa-with-SHA256)で署名されます - Let’s Encrypt、DigiCert、その他主要な CA がすべて受け付けます。 - SAN エントリーは自動で分類されます: ドメイン名(ワイルドカードを含む)は dNSName、
http(s)://…は URI、name@domainは email、IPv4/IPv6 アドレスは iPAddress として扱われます。 - 関連ツール:
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder、Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode、Password Generator。