RSA 2048 é o padrão recomendado — aceito por todas as CAs. RSA 4096 para chaves de longa duração, ECDSA P-256 para certificados modernos e compactos.
O que faz
O Gerador de CSR cria uma Certificate Signing Request (PKCS#10) e sua chave privada correspondente inteiramente no seu navegador. Preencha a identidade do sujeito (Common Name, Organization, Country e mais), escolha um algoritmo de chave — RSA 2048, RSA 4096 ou ECDSA P-256 — e ele monta a estrutura
ASNASNA number identifying one routing domain on the internet (one AS = one network under a single policy), used by BGP to exchange routes.Learn more
.1 DER, assina com a chave recém-gerada via Web Crypto API e entrega um PEMCERTIFICATE REQUEST padrão mais a chave privada PKCS#8, prontos para baixar e submeter a qualquer autoridade certificadora.
A geração de chaves nunca toca um servidor: o par é criado localmente, o CSR é montado e assinado localmente, e a chave privada é mostrada só a você. Isso o torna seguro para certificados reais - nenhuma CA, nenhum site e nenhum intermediário jamais vê a chave.
Como usar
- Digite o Common Name (CN) - o domínio ao qual o certificado se destina, ex.
www.example.com. Este campo é obrigatório. - Opcionalmente preencha Organization, Country (exatamente 2 letras, ex.
US), State / Province, Locality / City e Email. - Escolha um Key algorithm - RSA 2048 (recomendado), RSA 4096 ou ECDSA P-256.
- Adicione Subject Alternative Names (SANs) que precise - domínios extras, nomes curinga, IPs, e-mails ou URIs, um por linha.
- Clique em Generate CSR. RSA 4096 pode levar alguns segundos.
- Use Copy ou baixe o CSR (
request.csr) e a chave privada (private.key).
Exemplos
CSR simples de domínio único
Entrada: CN www.example.com, algoritmo RSA 2048
Saída (truncada):
-----BEGIN CERTIFICATE REQUEST-----
MIIClTCCAX0CAQAwHDAaBgNVBAMME3d3dy5leGFtcGxlLmNvbTCBnzANBgkq
...
-----END CERTIFICATE REQUEST-----
Identidade completa com SANs
Entrada: CN dev.cosmolabs.org, O CosmoLabs, C US, ST California, L San Francisco,
email gab@cosmolabs.org, SANs cosmolabs.org, 192.168.1.10
Saída: um CSR cujo sujeito lê C=US, ST=California, L=San Francisco, O=CosmoLabs, CN=dev.cosmolabs.org, emailAddress=gab@cosmolabs.org com os SANs embutidos num atributo extensionRequest. Verifique em qualquer lugar:
openssl req -in request.csr -noout -verify -subject
# Certificate request self-signature verify OK
Erros de validação
Entrada: CN vazio → Common Name (CN) is required. País USA → Country must be a 2-letter ISO 3166-1 code (e.g. US, DE).
Bom saber
- Privado: tudo roda 100% no cliente na Web Crypto API - a chave privada é gerada no seu navegador e nunca é transmitida a lugar algum.
- Salve sua chave privada com segurança - ela não pode ser recuperada. Ela nunca é enviada, nunca é rededicuzida, e assim que você sai da página ela desaparece.
- O CSR é emitido como um PEM PKCS#10 padrão (
-----BEGIN CERTIFICATE REQUEST-----), assinado com SHA-256 (sha256WithRSAEncryptionouecdsa-with-SHA256) - aceito por Let’s Encrypt, DigiCert e toda CA mainstream. - Entradas SAN são classificadas automaticamente: nomes de domínio (incluindo curingas) como dNSName,
http(s)://…como URI,name@domaincomo email e endereços IPv4/IPv6 como iPAddress. - Ferramentas relacionadas:
JWTJWTA compact, URL-safe token that carries claims (like identity or expiry) between two parties, signed to prevent tampering.Learn more
Decoder,Base64Base64An encoding representing binary data as 64 safe ASCII characters, so it survives transport through text-only channels. It encodes — it does not encrypt.
Encode / Decode, Password Generator.