使用 CA 签发 CSR
在线使用匹配的 CA 证书与 CA 私钥签发 CSR,先校验 CSR 签名并支持 DNS/IP SAN 扩展,用于内部 PKI 测试。
隐私说明:本工具所有处理均在您的浏览器本地完成,输入的数据不会上传到服务器。
什么是使用 CA 签发 CSR?
内部 CA 签发的正确流程是:先验证 CSR 自签名,再确认 CA 证书的公钥与 CA 私钥确实匹配,然后将经过审批的主题、SAN、用途和有效期写入新证书。本工具验证请求签名与 CA 材料,从 CSR 读取主体与 DNS/IP SAN,固定签发 HTTPS 服务器叶证书(serverAuth),页面不支持覆写主体或用途。它适合实验、开发和已治理的内部 PKI;它不会替代身份审核、吊销列表、审计、根证书分发或密钥托管,因此不应把“能签发”理解为“已建立生产 CA 体系”。
如何使用
- 导入 CA 证书、CA 私钥和待签发 CSR;如有密码仅在本地输入
- 确认 CSR 签名、CA 证书与私钥匹配状态,以及 DNS/IP SAN
- 设置受控有效期,导出 HTTPS 叶证书 PEM/DER;部署链使用已有 CA 材料
常见问题
- 为什么必须校验 CA 证书和私钥匹配?
- 只有持有该 CA 证书对应私钥才能产生可由其公钥验证的签名;不匹配会生成无效或无法验证的结果。
- CSR 验签失败还能签发吗?
- 不应签发。失败说明请求内容、签名或公钥不一致,必须先重新生成或获取未损坏的 CSR。
- 内部 CA 签的证书会自动被所有设备信任吗?
- 不会。需要通过受控的设备管理或信任库分发根/中间 CA,并建立轮换、撤销和审计流程。
- 生成或解析后,证书就受浏览器信任了吗?
- 不是。自签名证书默认不受公开信任;解析只能读取编码内容,不能证明证书可信、未撤销或证书链完整。生产 HTTPS 请向受信任 CA 申请并在目标环境验证完整链。
- 私钥、证书或密码会上传吗?
- 不会。密钥材料、证书内容和 PFX 密码只在当前浏览器的本地 Worker 中处理,不写入历史记录、浏览器同步或本站服务器。完成后请自行妥善保存下载结果。
相关工具
SSL 密钥对生成器在线生成 RSA、ECC 或 SM2 PEM 密钥对,支持 RSA 2048/3072/4096 位与 P-256/P-384 曲线,密钥在浏览器本地创建。密钥格式转换本地转换 RSA PKCS#1 与通用 PKCS#8 私钥,可设置或移除输出密码,适合证书部署兼容处理。私钥参数解析本地解析 RSA、ECC、SM2 私钥的公开参数并导出对应公钥;私钥数学分量不会显示或记录。公钥参数解析在线解析 PEM/DER 公钥的算法、RSA 位数或椭圆曲线参数,支持 RSA、ECC 与 SM2,适合检查公开密钥文件。CSR 证书请求生成在线创建带 SAN DNS/IP 的 CSR 与私钥,支持 RSA、ECC P-256/P-384 及 SM2,全部在浏览器本地生成。CSR 解析与签名校验在线解析 PEM/DER CSR,显示主题、公钥、SAN 与扩展请求,并验证 CSR 自带签名是否与公钥一致。
最后更新于 2026-10-09