История изменений
Исправление firkax, (текущая версия) :
Видимо имеется ввиду что через полгода ты им этот CSR назад пришлёшь чтобы они продлили сертификат.
Цепочка такая:
1. Приватный ключ. Его генерируешь ты, прямо на сервере где будет сайт, и никуда с этого сервера не уносишь. Он секретный. Права доступа ставишь такие чтобы его мог прочитать nginx при запуске и никто другой. Срока действия у него нет, если только ты не решишь сам его сменить (после кражи или подозрения на неё).
2. CSR - содержит всё, что нужно для выдачи тебе сертификата, в том числе ту часть ключа, которая не секретна. Ты его генерируешь на том же сервере где и ключ, но в отличие от ключа его можно без опасений слать куда угодно или даже опубликовать для скачивания всеми подряд где-нить. Ты его шлёшь центру сертификации. Срока действия у него тоже нет. Но если ты сменишь приватный ключ или списко своих доменов - CSR надо делать заново.
3. Сертификат - его генерирует центр сертификации на основе того CSR, который ты им прислал. Его нужно положить на тот же сервер чтобы nginx мог его прочитать и потом показывать всем браузерам которые к нему обратятся. Он тоже несекретный. Срок действия короткий, поэтому раз в сколько-то месяцев надо повторять процедуру.
Забей на них и сделай сертификат через letsencrypt.
Исходная версия firkax, :
Видимо имеется ввиду что через полгода ты им этот CSR назад пришлёшь чтобы они продлили сертификат.
Цепочка такая:
1. Приватный ключ. Его генерируешь ты, прямо на сервере где будет сайт, и никуда с этого сервера не уносишь. Он секретный. Права доступа ставишь такие чтобы его мог прочитать nginx при запуске и никто другой.
2. CSR - содержит всё, что нужно для выдачи тебе сертификата, в том числе ту часть ключа, которая не секретна. Ты его генерируешь на том же сервере где и ключ, но в отличие от ключа его можно без опасений слать куда угодно или даже опубликовать для скачивания всеми подряд где-нить. Ты его шлёшь центру сертификации.
3. Сертификат - его генерирует центр сертификации на основе того CSR, который ты им прислал. Его нужно положить на тот же сервер чтобы nginx мог его прочитать и потом показывать всем браузерам которые к нему обратятся. Он тоже несекретный.
Забей на них и сделай сертификат через letsencrypt.