Retour aux outils

Générateur de commandes de certificat SSL

Répondez à quelques questions sur votre domaine et votre configuration, et obtenez la commande openssl ou certbot exacte à exécuter — CSR, émission Certbot, certificats de dev auto-signés, inspection et renouvellement, tout au même endroit.

Commandes uniquement — jamais de certificat ni de clé.

Cette page assemble la ligne de commande openssl et certbot exacte pour votre situation. Elle ne génère, ne manipule, ne stocke ni n'affiche jamais de vraie clé privée ou de certificat dans votre navigateur — une page qui proposerait de le faire serait exactement le genre de chose à ne pas croire. Vous copiez la commande ci-dessous et l'exécutez vous-même, sur la machine où la clé doit réellement se trouver.

Étape 1

Créer la commande CSR

Génère une clé privée et une demande de signature de certificat ensemble. Vous remettez le .csr à votre AC — le .key ne quitte jamais cette machine.

Séparés par des virgules.

Résultat

Commande openssl

openssl req -new \
  -newkey rsa:2048 \
  -nodes \
  -keyout wespner.eu.key \
  -out wespner.eu.csr \
  -subj '/C=CZ/ST=Prague/L=Prague/O=Wespner s.r.o./CN=wespner.eu' \
  -addext 'subjectAltName=DNS:wespner.eu,DNS:www.wespner.eu'

Options expliquées

Ce que fait réellement chaque partie

-new -newkey …

Crée une toute nouvelle clé privée en même temps que la demande, en une seule étape. -nodes signifie que le fichier de clé est laissé non chiffré (sans phrase secrète) — c'est ce qu'attendent nginx/Apache pour pouvoir démarrer sans invite ; gardez plutôt les permissions du fichier à 600.

-keyout domain.key

Nom de fichier de la clé privée nouvellement créée. Ce fichier ne doit jamais être envoyé où que ce soit, y compris à votre AC.

-out domain.csr

Nom de fichier de la demande elle-même — c'est le fichier que vous soumettez réellement à une autorité de certification.

-subj "/C=…/O=…/CN=…"

Remplit les champs du sujet du certificat sans invite interactive.

-addext "subjectAltName=…"

Liste chaque nom d'hôte que le certificat doit couvrir. Les navigateurs modernes ignorent entièrement le champ CN pour la validation et ne font confiance qu'aux noms listés ici — le CN est inclus automatiquement comme SAN.

S'exécute entièrement dans votre navigateur — rien n'est envoyé, et aucune clé ni certificat n'est jamais généré ici.

Vous gérez votre propre serveur de jeu ?

Serveurs de jeu Wespner avec protection DDoS, disques NVMe et activation en quelques minutes.

Découvrir l'hébergement