CSR Là Gì?
Yêu cầu ký chứng chỉ (CSR, Certificate Signing Request) là tệp bạn gửi cho tổ chức cấp chứng chỉ (CA) để nhận chứng chỉ SSL/TLS. Bạn tạo CSR trên máy chủ cùng với một khóa riêng tư (private key). CSR chứa khóa công khai (public key) tương ứng, danh tính bạn muốn được chứng nhận (subject: common name, tổ chức, địa điểm) và các tên miền trong Subject Alternative Names (SAN), đồng thời được ký bằng khóa riêng tư để chứng minh bạn đang giữ khóa đó.
Khóa riêng tư không bao giờ rời khỏi máy chủ của bạn và tuyệt đối không nên dán ở bất kỳ đâu. Bản thân CSR chỉ chứa thông tin công khai nên có thể giải mã an toàn. Công cụ giải mã CSR này đọc CSR trực tiếp trong trình duyệt của bạn.

Cách Giải Mã CSR
Sao chép toàn bộ khối, bao gồm cả -----BEGIN CERTIFICATE REQUEST----- và -----END CERTIFICATE REQUEST-----, rồi dán vào ô phía trên.
Đảm bảo mọi tên miền bạn cần, thường là cả example.com và www.example.com, đều có trong Subject Alternative Names, và thông tin tổ chức là chính xác.
Khóa nên là RSA 2048 bit trở lên, hoặc ECDSA P-256 hay P-384, và chữ ký phải hợp lệ. Chữ ký không hợp lệ nghĩa là CSR đã bị sửa đổi hoặc bị hỏng.
Nếu mọi thứ đều đúng, hãy dán CSR vào biểu mẫu đặt mua chứng chỉ của tổ chức cấp chứng chỉ.
Advertisement
Kiểm Tra CSR: Những Gì Cần Xem Trước Khi Gửi
Một lỗi trong CSR đồng nghĩa với việc phải cấp lại chứng chỉ. Hãy kiểm tra CSR theo những điểm sau trước:
Tất cả tên miền đều nằm trong SAN. Trình duyệt đã bỏ qua common name kể từ Chrome 58 (2017), nên những tên không nằm trong SAN sẽ không được tin cậy. Nhiều CA tự động thêm CN, nhưng bạn vẫn nên kiểm tra lại.
Khóa đủ mạnh. Các CA từ chối khóa RSA dưới 2048 bit. RSA 2048–4096 và ECDSA P-256/P-384 là những lựa chọn tiêu chuẩn.
Chữ ký dùng SHA-256 hoặc mạnh hơn. Chữ ký SHA-1 không còn được chấp nhận.
Thông tin tổ chức khớp với hồ sơ của bạn đối với chứng chỉ OV và EV, vì CA sẽ xác minh các thông tin này. Hãy bỏ trống đơn vị tổ chức (OU): các CA đã ngừng đưa trường này vào chứng chỉ TLS công khai từ năm 2022.
Dùng khóa mới. Tạo khóa riêng tư và CSR mới cho mỗi lần gia hạn giúp hạn chế thiệt hại nếu một khóa cũ bị lộ.
Cách Giải Mã Chứng Chỉ SSL
Công cụ này cũng hoạt động như một trình giải mã chứng chỉ (certificate decoder). Dán một chứng chỉ (-----BEGIN CERTIFICATE-----) hoặc cả chuỗi chứng chỉ và từng chứng chỉ sẽ được giải mã: còn hiệu lực hay không và còn bao nhiêu ngày, subject và nhà phát hành, SAN, khóa, mục đích sử dụng khóa (key usage), số sê-ri và fingerprint SHA-256. Chứng chỉ CA và chứng chỉ tự ký đều được gắn nhãn.
Để kiểm tra chứng chỉ mà một website đang thực sự sử dụng, bao gồm chuỗi chứng chỉ và ngày hết hạn, hãy dùng công cụ kiểm tra SSL. Để xem một trang web có truy cập được hay không, hãy thử công cụ kiểm tra website sập.
Advertisement
Chứng Chỉ Có Khớp Với CSR Của Tôi Không?
Một chứng chỉ chỉ hoạt động với khóa riêng tư đã dùng để tạo CSR của nó. Cài chứng chỉ với sai khóa là nguyên nhân phổ biến gây lỗi máy chủ sau khi gia hạn. Dán CSR và chứng chỉ cùng lúc vào ô phía trên, công cụ sẽ so sánh khóa công khai của chúng: nếu khớp, chứng chỉ đã được cấp cho khóa của CSR đó.
Trên máy chủ, bạn có thể so sánh chứng chỉ, CSR và khóa riêng tư bằng OpenSSL: cả ba lệnh dưới đây phải in ra cùng một giá trị hash.
openssl x509 -in certificate.pem -noout -pubkey | openssl sha256
openssl req -in request.csr -noout -pubkey | openssl sha256
openssl pkey -in private.key -pubout | openssl sha256Tạo và Kiểm Tra CSR Bằng OpenSSL
Những lệnh mà hầu hết mọi người cần, dành cho OpenSSL 1.1.1 trở lên:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.key -out example.csr \
-subj "/CN=www.example.com" \
-addext "subjectAltName=DNS:www.example.com,DNS:example.com"openssl req -in example.csr -noout -text -verifyopenssl x509 -in certificate.pem -noout -textAdvertisement
Giải Thích Các Trường Trong CSR và Chứng Chỉ
Common Name (CN)
Tên miền chính, ví dụ www.example.com. Được giữ lại vì lý do tương thích; trình duyệt sử dụng SAN.
Subject Alternative Names (SAN)
Mọi tên miền (và đôi khi cả địa chỉ IP) mà chứng chỉ bao phủ. Wildcard như *.example.com bao phủ một cấp tên miền con.
Tổ chức (O), Địa phương (L), Tỉnh/Bang (ST), Quốc gia (C)
Ai sở hữu tên miền. Được CA xác minh đối với chứng chỉ OV và EV; bị bỏ qua đối với chứng chỉ DV.
Khóa công khai
Khóa mà chứng chỉ gắn với tên miền của bạn. Nửa riêng tư của cặp khóa nằm lại trên máy chủ của bạn.
Thời hạn hiệu lực
Khoảng thời gian chứng chỉ có hiệu lực. Từ tháng 3 năm 2026, chứng chỉ công khai chỉ có hiệu lực tối đa 200 ngày, và giới hạn này sẽ tiếp tục giảm vào năm 2027 và 2029.
Fingerprint
Giá trị hash SHA-256 của toàn bộ chứng chỉ, dùng để nhận dạng chính xác chứng chỉ, chẳng hạn khi pinning hoặc so sánh các chứng chỉ.
Thêm Công Cụ SSL và Bảo Mật
Kiểm tra phần còn lại của cấu hình HTTPS:
Kiểm tra chứng chỉ mà một website đang sử dụng và chuỗi chứng chỉ của nó.
Xem một trang web có hoạt động không và chứng chỉ có hợp lệ không.
Tệp PEM là Base64; giải mã hoặc mã hóa bất kỳ tệp nào.
Kiểm tra HSTS và các header bảo mật khác mà một trang web gửi.