CSR Nedir?
Sertifika imzalama talebi (CSR), bir SSL/TLS sertifikası almak için sertifika otoritesine (CA) gönderdiğiniz dosyadır. CSR'yi sunucunuzda bir özel anahtarla birlikte oluşturursunuz. CSR; buna karşılık gelen açık anahtarı, onaylanmasını istediğiniz kimliği (konu: ortak ad, kuruluş, konum) ve Subject Alternative Names (SAN, konu alternatif adları) alanındaki alan adlarını içerir; ayrıca özel anahtara sahip olduğunuzu kanıtlamak için bu özel anahtarla imzalanır.
Özel anahtar sunucunuzdan hiçbir zaman çıkmaz ve hiçbir yere yapıştırılmamalıdır. CSR'nin kendisi yalnızca herkese açık bilgiler içerir, bu yüzden onu çözmek güvenlidir. Bu CSR decoder (CSR çözme aracı), CSR'yi doğrudan tarayıcınızda okur.

CSR Nasıl Çözülür?
-----BEGIN CERTIFICATE REQUEST----- ve -----END CERTIFICATE REQUEST----- satırları dahil bloğun tamamını kopyalayıp yukarıdaki kutuya yapıştırın.
İhtiyacınız olan her alan adının (genellikle hem example.com hem de www.example.com) Subject Alternative Names içinde yer aldığından ve kuruluş bilgilerinin doğru olduğundan emin olun.
Anahtar RSA 2048 bit veya daha büyük ya da ECDSA P-256 veya P-384 olmalı ve imza geçerli olmalıdır. Geçersiz bir imza, CSR'nin değiştirildiği veya bozulduğu anlamına gelir.
Her şey doğruysa CSR'yi sertifika otoritenizin sipariş formuna yapıştırın.
Advertisement
CSR Kontrol: Göndermeden Önce Nelere Bakmalı?
CSR'deki bir hata, sertifikayı yeniden düzenletmeniz gerektiği anlamına gelir. Önce şunları kontrol edin:
Tüm alan adları SAN'larda yer almalı. Tarayıcılar Chrome 58'den (2017) bu yana ortak adı (CN) yok sayıyor; bu nedenle SAN olarak eklenmemiş adlara güvenilmez. Birçok CA, CN'yi otomatik olarak ekler, ancak yine de kontrol edin.
Anahtar yeterince güçlü olmalı. CA'lar 2048 bitten küçük RSA anahtarlarını reddeder. RSA 2048–4096 ve ECDSA P-256/P-384 standart seçeneklerdir.
İmza SHA-256 veya daha güçlü bir algoritma kullanmalı. SHA-1 imzaları artık kabul edilmiyor.
Kuruluş bilgileri kayıtlarınızla eşleşmeli; bu, CA'nın doğruladığı OV ve EV sertifikaları için geçerlidir. Kuruluş birimini (OU) eklemeyin: CA'lar 2022'de herkese açık TLS sertifikalarına OU eklemeyi bıraktı.
Anahtar yeni olmalı. Her yenilemede yeni bir özel anahtar ve CSR oluşturmak, eski bir anahtar sızarsa oluşacak zararı sınırlar.
SSL Sertifika Çözme: Sertifika Nasıl Çözülür?
Aynı araç bir sertifika çözücü (certificate decoder) olarak da çalışır. Bir sertifikayı (-----BEGIN CERTIFICATE-----) veya bir zincirin tamamını yapıştırın; her biri ayrı ayrı çözülür: geçerli olup olmadığı ve kaç gün kaldığı, konu ve veren, SAN'lar, anahtar, anahtar kullanımı, seri numarası ve SHA-256 parmak izi. CA sertifikaları ve kendinden imzalı sertifikalar etiketlenir.
Canlı bir web sitesinin gerçekte sunduğu sertifikayı zinciri ve sona erme tarihiyle birlikte kontrol etmek için SSL kontrol aracını kullanın. Bir sitenin erişilebilir olup olmadığını görmek için site erişim kontrolünü deneyin.
Advertisement
Sertifikam CSR ile Eşleşiyor mu?
Bir sertifika yalnızca CSR'sinin oluşturulduğu özel anahtarla çalışır. Sertifikayı yanlış anahtarla yüklemek, yenilemeden sonra görülen sunucu hatalarının yaygın bir nedenidir. Yukarıdaki kutuya CSR'yi ve sertifikayı birlikte yapıştırın; çözücü ikisinin açık anahtarlarını karşılaştırır: eşleşiyorlarsa sertifika o CSR'nin anahtarı için verilmiştir.
Sunucuda sertifikayı, CSR'yi ve özel anahtarı OpenSSL ile karşılaştırabilirsiniz: aşağıdaki üç komutun tamamı aynı hash değerini yazdırmalıdır.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256OpenSSL ile CSR Oluşturma ve İnceleme
Çoğu kişinin ihtiyaç duyduğu komutlar (OpenSSL 1.1.1 veya daha yeni sürümler için):
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
CSR ve Sertifika Alanları Ne Anlama Gelir?
Ortak Ad (Common Name, CN)
www.example.com gibi ana alan adı. Uyumluluk için korunur; tarayıcılar SAN'ları kullanır.
Subject Alternative Names (SAN)
Sertifikanın kapsadığı her alan adı (ve bazen IP adresi). *.example.com gibi joker karakterli (wildcard) adlar tek bir alt alan adı seviyesini kapsar.
Kuruluş (O), Şehir (L), İl (ST), Ülke (C)
Alan adının sahibi. OV ve EV sertifikalarında CA tarafından doğrulanır; DV sertifikalarında yok sayılır.
Açık anahtar
Sertifikanın alan adınıza bağladığı anahtar. Özel yarısı sunucunuzda kalır.
Geçerlilik
Sertifikanın geçerli olduğu tarih aralığı. Mart 2026'dan bu yana herkese açık sertifikalar en fazla 200 gün geçerli olabiliyor ve bu sınır 2027 ve 2029'da yeniden kısalacak.
Parmak izi
Sertifikanın tamamının SHA-256 hash değeri; örneğin sertifika sabitleme (pinning) veya sertifikaları karşılaştırma sırasında bir sertifikayı tam olarak tanımlamak için kullanılır.
Diğer SSL ve Güvenlik Araçları
HTTPS kurulumunuzun geri kalanını da kontrol edin:
Canlı bir sitenin sunduğu sertifikayı ve zincirini kontrol edin.
Bir sitenin çalışıp çalışmadığını ve sertifikasının geçerli olup olmadığını görün.
PEM dosyaları Base64'tür; herhangi bir dosyayı çözün veya kodlayın.
Bir sitenin gönderdiği HSTS ve diğer güvenlik başlıklarını kontrol edin.