使用 CA 为公钥签发证书
在线使用 CA 证书和匹配私钥为 PEM 公钥创建测试证书,可设置主体、DNS/IP SAN 与有效期,处理过程完全本地。
隐私说明:本工具所有处理均在您的浏览器本地完成,输入的数据不会上传到服务器。
什么是使用 CA 为公钥签发证书?
有时系统已有公钥而没有可用 CSR,例如测试设备、离线配置或实验性集成。该工具可把 PEM 公钥、已匹配的 CA 证书/私钥以及明确的主体和 DNS/IP SAN 组合成 X.509 证书。与 CSR 签发不同,它无法从请求中验证私钥持有证明,因此签发者必须通过独立流程确认公钥所有权和名称授权。不要将这一便捷流程当作公开 CA 的身份验证。
如何使用
- 导入 CA 证书、对应 CA 私钥和目标 PEM 公钥
- 填写主体、DNS/IP SAN 和最短必要有效期;用途固定为 HTTPS 服务器
- 确认 CA 密钥匹配后签发,导出证书并在目标系统验证
常见问题
- 它和签发 CSR 有什么区别?
- CSR 包含由目标私钥生成的签名,可证明持有私钥;直接公钥签发没有这一步,必须用外部流程确认归属。
- 能为 IP 地址签发证书吗?
- 可以,但必须作为 IP SAN 编码,不能只把 IP 放在 Common Name 或 DNS SAN 中。
- 为什么仍要求 CA 证书和 CA 私钥?
- 新证书必须由签发者私钥签名,同时 CA 证书提供验证该签名所需的公钥和颁发者标识。
- 私钥、证书或密码会上传吗?
- 不会。密钥材料、证书内容和 PFX 密码只在当前浏览器的本地 Worker 中处理,不写入历史记录、浏览器同步或本站服务器。完成后请自行妥善保存下载结果。
相关工具
SSL 密钥对生成器在线生成 RSA、ECC 或 SM2 PEM 密钥对,支持 RSA 2048/3072/4096 位与 P-256/P-384 曲线,密钥在浏览器本地创建。密钥格式转换本地转换 RSA PKCS#1 与通用 PKCS#8 私钥,可设置或移除输出密码,适合证书部署兼容处理。私钥参数解析本地解析 RSA、ECC、SM2 私钥的公开参数并导出对应公钥;私钥数学分量不会显示或记录。公钥参数解析在线解析 PEM/DER 公钥的算法、RSA 位数或椭圆曲线参数,支持 RSA、ECC 与 SM2,适合检查公开密钥文件。CSR 证书请求生成在线创建带 SAN DNS/IP 的 CSR 与私钥,支持 RSA、ECC P-256/P-384 及 SM2,全部在浏览器本地生成。CSR 解析与签名校验在线解析 PEM/DER CSR,显示主题、公钥、SAN 与扩展请求,并验证 CSR 自带签名是否与公钥一致。
最后更新于 2026-10-09