CSR erstellen
Ein CSR (Certificate Signing Request) ist der Antrag, aus dem ein Zertifikat entsteht. Er enthält die Domain, die Angaben zur Organisation und den öffentlichen Schlüssel. Der zugehörige private Schlüssel entsteht im selben Schritt und bleibt bei dir; er wird niemals übertragen.
Mit OpenSSL, unter Linux und Unix
Abschnitt betitelt „Mit OpenSSL, unter Linux und Unix“openssl req -new -newkey rsa:2048 -nodes \ -keyout private.key -out request.csrDanach fragt OpenSSL die Felder ab:
| Feld | Inhalt |
|---|---|
| Country Name | Ländercode mit zwei Buchstaben, etwa DE |
| State or Province Name | Bundesland |
| Locality Name | Stadt |
| Organization Name | Der rechtliche Name des Unternehmens |
| Organizational Unit Name | Abteilung, optional |
| Common Name | Der Hostname, für den das Zertifikat gelten soll |
| Email Address | optional |
Optionale Felder überspringst du mit Enter. Am Ende liegen zwei Dateien im Verzeichnis:
request.csr reichst du ein, private.key behältst du.
Bei OV-Zertifikaten muss der Organisationsname exakt dem eingetragenen Firmennamen entsprechen, sonst scheitert die Prüfung durch die Zertifizierungsstelle.
Mit dem IIS-Manager, unter Windows Server
Abschnitt betitelt „Mit dem IIS-Manager, unter Windows Server“- IIS-Manager öffnen und im Verbindungsbereich den Servernamen wählen.
- Serverzertifikate doppelklicken.
- Im Aktionsbereich Anforderungszertifikat erstellen klicken.
- Das Formular ausfüllen: Gemeinsamer Name (Hostname), Organisation, Organisationseinheit (optional), Stadt, Bundesland, Land.
- Bei den Kryptografie-Einstellungen eine Bitlänge von mindestens 2048 wählen.
Die CSR-Datei anschließend an einem sicheren Ort speichern.
Der private Schlüssel
Abschnitt betitelt „Der private Schlüssel“Er ist der Teil, der nicht ersetzt werden kann:
- Niemals weitergeben. Wer ihn hat, kann die verschlüsselte Verbindung mitlesen.
- Ist er weg, hilft kein Neuausstellen. Dann brauchst du einen neuen CSR mit neuem Schlüssel und ein neues Zertifikat.
- Ist er offengelegt, muss das Zertifikat widerrufen werden. Der Ablauf dafür steht im Rezept Widerrufen und ersetzen.
Für jedes Zertifikat einen eigenen CSR zu erzeugen ist die sichere Gewohnheit; ein CSR selbst läuft zwar nicht ab, sollte aber zeitnah verwendet werden.
Den CSR reichst du beim Bestellen im dash ein. Nach der Ausstellung liegt das Zertifikat zum Download bereit und wird installiert: Apache oder nginx.