CSR (demande de signature de certificat) — fichier .csr

pérenne

Fichier de demande envoyé à une autorité de certification pour obtenir un certificat signé.

Le CSR ne contient pas un certificat mais une demande : une clé publique accompagnée d’informations d’identité (nom de domaine, organisation), signée par la clé privée correspondante pour prouver qu’on en possède bien la moitié secrète, à transmettre à une autorité de certification qui délivrera en retour un certificat signé.

Le plus souvent encodé en texte PEM (“—–BEGIN CERTIFICATE REQUEST—–”), il peut aussi exister sous forme binaire DER — dans les deux cas sans signature binaire fiable et distinctive, la structure ASN.1 sous-jacente étant partagée avec de nombreux autres objets cryptographiques. Une fois le certificat émis à partir de ce CSR, la clé privée d’origine ne doit jamais quitter la machine qui l’a générée.

Cette signature par la clé privée constitue une “preuve de possession” : elle démontre à l’autorité de certification que le demandeur détient bien la clé privée correspondant à la clé publique fournie, sans jamais avoir à révéler cette clé privée elle-même à l’autorité.

Le champ “Subject Alternative Name” du CSR, aujourd’hui pratiquement indispensable, permet de demander un certificat valide pour plusieurs noms de domaine à la fois (par exemple un domaine principal et ses variantes avec ou sans www), une extension largement adoptée après que les navigateurs ont cessé de se fier au seul champ Common Name historique.

Le protocole ACME popularisé par Let’s Encrypt a largement automatisé ce qui nécessitait auparavant de générer manuellement un CSR via OpenSSL : un client ACME (comme Certbot) crée désormais la clé, le CSR et récupère le certificat signé en une seule commande, sans intervention humaine directe sur ce fichier intermédiaire.

Signature binaire

Ce format n'a pas de signature binaire fiable : il ne peut pas être identifié de façon certaine par ses seuls premiers octets.

Vérifier qu'un fichier porte bien cette signature →

Questions fréquentes

Comment ouvrir un fichier .csr ?

OpenSSL permet d'ouvrir gratuitement un fichier .csr. Voir la liste complète des logiciels compatibles ci-contre.

Quel est le type MIME du format CSR (demande de signature de certificat) ?

Le type MIME du format CSR (demande de signature de certificat) est application/pkcs10.

Le format CSR (demande de signature de certificat) (.csr) est-il encore utilisé aujourd'hui ?

Oui, le format CSR (demande de signature de certificat) est pérenne : il reste activement utilisé et pris en charge par les logiciels actuels.

Peut-on ouvrir un fichier .csr sur mobile, sans installer d'application ?

Aucun outil web n'est référencé sur cette fiche pour ce format : l'ouverture nécessite un logiciel de bureau (voir la liste « Avec quoi l'ouvrir » ci-contre).

Pourquoi mon fichier .csr ne s'ouvre-t-il pas ?

Les causes les plus fréquentes sont l'absence de logiciel compatible installé, un téléchargement ou un transfert incomplet, ou une extension qui ne correspond plus au contenu réel du fichier. Voir le guide complet sur les causes possibles, ou vérifier le format réel avec l'identifieur de fichier.

Un fichier ne s'ouvre pas : les causes possibles →

Comment savoir si un fichier est corrompu →

Sources

Dernière mise à jour :