Generador de CSR

Generar CSR
Siguiente

Para obtener un certificado TLS necesitas entregar a una Autoridad de Certificación una Solicitud de Firma de Certificado: tu dominio, tu clave pública y la prueba de que posees la clave privada correspondiente. Este generador produce una CSR en PEM y su clave privada RSA en tu navegador, con los campos y el tamaño de clave que especifiques. La clave privada nunca sale de la página, pero descárgala antes de cerrar la pestaña, porque nada se almacena en el servidor.

Cómo generar una CSR

  1. 1

    Ingresa el Nombre Común (CN)

    El nombre de host principal que asegurará el certificado, por ejemplo, `www.example.com`. Se permiten comodines como `*.example.com`.

  2. 2

    Completa los campos de organización (opcional)

    O (organización), OU, L (ciudad), ST (estado), C (código de país) y una dirección de correo opcional. Los certificados validados por dominio ignoran la mayoría de estos; los certificados OV y EV los requieren.

  3. 3

    Elige un tamaño de clave

    RSA 2048 (predeterminado, compatible universalmente) o los tamaños más fuertes RSA 3072 y RSA 4096.

  4. 4

    Descarga ambos archivos

    El `.csr` va a tu CA; el `.key` se queda en tu servidor. Almacena la clave de forma segura: perderla significa empezar de nuevo.

Qué se genera

Dos archivos PEM:

example.csr (público, enviado a la CA):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privado, se queda en tu servidor):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

La CSR se firma con la clave privada como prueba de posesión. Cuando la CA emite el certificado, la clave pública del certificado coincidirá con la clave de la CSR, que coincidirá con la clave privada de tu servidor.

Este generador crea una CSR con el Nombre Común que introduzcas y sin extensiones de Nombre Alternativo del Sujeto (SAN). Si tu certificado debe cubrir varios nombres de host, usa las herramientas de tu CA: los clientes ACME como Let’s Encrypt construyen la solicitud por ti, y la mayoría de los formularios web de las CA añaden los nombres adicionales al enviar la solicitud.

Requisitos de campos según el tipo de certificado

Campo ¿Necesario en DV? ¿Necesario en OV/EV?
Nombre Común (CN)
Organización (O) No Sí, verificado
Unidad organizativa Opcional Opcional
Localidad (ciudad) Opcional Sí, verificado
Estado / Provincia Opcional Sí, verificado
País (2 letras) Recomendado Sí, verificado
Dirección de correo Opcional Opcional

Let’s Encrypt y la mayoría de los emisores DV automatizados solo miran el Nombre Común. Las CA corporativas que emiten certificados OV/EV verifican los datos de la organización contra los registros comerciales.

Tamaños de clave

Tamaño de clave Ventajas Desventajas
RSA 2048 Compatibilidad universal, rápido Menor margen de seguridad
RSA 3072 Más fuerte, sigue siendo universal Generación y negociación más lentas
RSA 4096 El más fuerte, sigue siendo universal El más lento y el más grande

Para un servidor web público, RSA 2048 es el estándar seguro. Elige 3072 o 4096 bits si quieres un mayor margen de seguridad y aceptas una generación de claves y una negociación más lentas, además de certificados más grandes.

Dónde fallan las CSR

  • El certificado no cubre el nombre de host: los navegadores muestran “NET::ERR_CERT_COMMON_NAME_INVALID” cuando el certificado no cubre el nombre exacto que visitaste. El Nombre Común debe coincidir con el nombre de host completo, incluido www si lo usas. Como este generador crea una solicitud con un solo CN, usa las herramientas de tu CA cuando necesites nombres adicionales.
  • Límite de comodines: un comodín *.example.com solo coincide con un nivel de subdominio. No coincide con api.v2.example.com.
  • El dominio raíz y el comodín son nombres distintos: *.example.com no cubre el example.com desnudo; necesitas ambos como nombres separados en el certificado.
  • Dirección IP: la mayoría de las CA públicas ya no emiten certificados para direcciones IP; debes usar un nombre de host.

Después de generar

  1. Guarda la clave privada en un lugar seguro. Permisos 0600, propiedad del usuario del servidor web.
  2. Pega la CSR en el formulario web o la herramienta CLI de tu CA (Let’s Encrypt a través de ACME suele hacerlo automáticamente).
  3. Recibe el certificado firmado (y la cadena intermedia).
  4. Instala tanto la cadena de certificados como la clave privada en tu servidor.
  5. Verifica con un comprobador SSL.

Preguntas frecuentes

No. La generación de claves ocurre por completo en tu navegador. La página no almacena claves en el servidor. Descarga el archivo de clave de inmediato; en cuanto cierres la pestaña, desaparece.

Para la mayoría de los sitios web públicos, RSA 2048 es el estándar universal seguro y se genera con rapidez. Elige 3072 o 4096 bits si quieres un mayor margen de seguridad y aceptas una generación de claves y una negociación más lentas.

Sí. Usa *.example.com como Nombre Común. Recuerda que un comodín solo coincide con un nivel de subdominio y que la mayoría de los emisores DV exigen validación DNS (no HTTP) para los certificados con comodín.

Una CSR es una solicitud: dice “firma esta clave pública para estos nombres de host.” El certificado es lo que devuelve la CA después de firmar. La CSR es de corta duración y no se instala en el servidor; el certificado es lo que realmente sirve TLS.

Herramientas relacionadas