Generador de CSR
Para obtener un certificado TLS necesitas entregar a una Autoridad de Certificación una Solicitud de Firma de Certificado: tu dominio, tu clave pública y la prueba de que posees la clave privada correspondiente. Este generador produce una CSR en PEM y su clave privada RSA en tu navegador, con los campos y el tamaño de clave que especifiques. La clave privada nunca sale de la página, pero descárgala antes de cerrar la pestaña, porque nada se almacena en el servidor.
Cómo generar una CSR
-
1
Ingresa el Nombre Común (CN)
El nombre de host principal que asegurará el certificado, por ejemplo, `www.example.com`. Se permiten comodines como `*.example.com`.
-
2
Completa los campos de organización (opcional)
O (organización), OU, L (ciudad), ST (estado), C (código de país) y una dirección de correo opcional. Los certificados validados por dominio ignoran la mayoría de estos; los certificados OV y EV los requieren.
-
3
Elige un tamaño de clave
RSA 2048 (predeterminado, compatible universalmente) o los tamaños más fuertes RSA 3072 y RSA 4096.
-
4
Descarga ambos archivos
El `.csr` va a tu CA; el `.key` se queda en tu servidor. Almacena la clave de forma segura: perderla significa empezar de nuevo.
Qué se genera
Dos archivos PEM:
example.csr (público, enviado a la CA):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (privado, se queda en tu servidor):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
La CSR se firma con la clave privada como prueba de posesión. Cuando la CA emite el certificado, la clave pública del certificado coincidirá con la clave de la CSR, que coincidirá con la clave privada de tu servidor.
Este generador crea una CSR con el Nombre Común que introduzcas y sin extensiones de Nombre Alternativo del Sujeto (SAN). Si tu certificado debe cubrir varios nombres de host, usa las herramientas de tu CA: los clientes ACME como Let’s Encrypt construyen la solicitud por ti, y la mayoría de los formularios web de las CA añaden los nombres adicionales al enviar la solicitud.
Requisitos de campos según el tipo de certificado
| Campo | ¿Necesario en DV? | ¿Necesario en OV/EV? |
|---|---|---|
| Nombre Común (CN) | Sí | Sí |
| Organización (O) | No | Sí, verificado |
| Unidad organizativa | Opcional | Opcional |
| Localidad (ciudad) | Opcional | Sí, verificado |
| Estado / Provincia | Opcional | Sí, verificado |
| País (2 letras) | Recomendado | Sí, verificado |
| Dirección de correo | Opcional | Opcional |
Let’s Encrypt y la mayoría de los emisores DV automatizados solo miran el Nombre Común. Las CA corporativas que emiten certificados OV/EV verifican los datos de la organización contra los registros comerciales.
Tamaños de clave
| Tamaño de clave | Ventajas | Desventajas |
|---|---|---|
| RSA 2048 | Compatibilidad universal, rápido | Menor margen de seguridad |
| RSA 3072 | Más fuerte, sigue siendo universal | Generación y negociación más lentas |
| RSA 4096 | El más fuerte, sigue siendo universal | El más lento y el más grande |
Para un servidor web público, RSA 2048 es el estándar seguro. Elige 3072 o 4096 bits si quieres un mayor margen de seguridad y aceptas una generación de claves y una negociación más lentas, además de certificados más grandes.
Dónde fallan las CSR
- El certificado no cubre el nombre de host: los navegadores muestran “NET::ERR_CERT_COMMON_NAME_INVALID” cuando el certificado no cubre el nombre exacto que visitaste. El Nombre Común debe coincidir con el nombre de host completo, incluido
wwwsi lo usas. Como este generador crea una solicitud con un solo CN, usa las herramientas de tu CA cuando necesites nombres adicionales. - Límite de comodines: un comodín
*.example.comsolo coincide con un nivel de subdominio. No coincide conapi.v2.example.com. - El dominio raíz y el comodín son nombres distintos:
*.example.comno cubre elexample.comdesnudo; necesitas ambos como nombres separados en el certificado. - Dirección IP: la mayoría de las CA públicas ya no emiten certificados para direcciones IP; debes usar un nombre de host.
Después de generar
- Guarda la clave privada en un lugar seguro. Permisos 0600, propiedad del usuario del servidor web.
- Pega la CSR en el formulario web o la herramienta CLI de tu CA (Let’s Encrypt a través de ACME suele hacerlo automáticamente).
- Recibe el certificado firmado (y la cadena intermedia).
- Instala tanto la cadena de certificados como la clave privada en tu servidor.
- Verifica con un comprobador SSL.
Preguntas frecuentes
No. La generación de claves ocurre por completo en tu navegador. La página no almacena claves en el servidor. Descarga el archivo de clave de inmediato; en cuanto cierres la pestaña, desaparece.
Para la mayoría de los sitios web públicos, RSA 2048 es el estándar universal seguro y se genera con rapidez. Elige 3072 o 4096 bits si quieres un mayor margen de seguridad y aceptas una generación de claves y una negociación más lentas.
Sí. Usa *.example.com como Nombre Común. Recuerda que un comodín solo coincide con un nivel de subdominio y que la mayoría de los emisores DV exigen validación DNS (no HTTP) para los certificados con comodín.
Una CSR es una solicitud: dice “firma esta clave pública para estos nombres de host.” El certificado es lo que devuelve la CA después de firmar. La CSR es de corta duración y no se instala en el servidor; el certificado es lo que realmente sirve TLS.
Herramientas relacionadas
Codificador de cifrado A1Z26
Codifica texto usando el cifrado A1Z26 (A=1, B=2, ... Z=26) o decodifica una secuencia de números de vuelta a letras, con separador personalizable.
Generador de Hash bcrypt
Genera hashes bcrypt o verifica una contraseña en texto plano contra un hash bcrypt existente. Genera y verifica lado a lado en una sola herramienta.
Codificador de Cifrado César
Encripta y desencripta texto usando el cifrado César. Cualquier desplazamiento de 1-25, soporta ROT13 como un caso especial, conserva la puntuación y las mayúsculas y minúsculas.
Codificador y Decodificador Base32
Codifica y decodifica cadenas Base32 usando el alfabeto RFC 4648. Útil para secretos TOTP, tokens insensibles a mayúsculas y identificadores escritos por humanos.
Cifrado / Descifrado AES
Cifra y descifra texto de bajo riesgo con cifradores AES de OpenSSL. La frase de paso se resume con SHA-256 y la salida Base64 contiene IV más texto cifrado.
Codificador y Decodificador Base85
Codifica y decodifica Base85 en la variante Adobe Ascii85, la que usan los archivos PostScript y PDF. Más compacto que Base64 para datos binarios.