Zum Inhalt springen

CSR erstellen

Ein CSR (Certificate Signing Request) ist der Antrag, aus dem ein Zertifikat entsteht. Er enthält die Domain, die Angaben zur Organisation und den öffentlichen Schlüssel. Der zugehörige private Schlüssel entsteht im selben Schritt und bleibt bei dir; er wird niemals übertragen.

Terminal-Fenster
openssl req -new -newkey rsa:2048 -nodes \
-keyout private.key -out request.csr

Danach fragt OpenSSL die Felder ab:

FeldInhalt
Country NameLändercode mit zwei Buchstaben, etwa DE
State or Province NameBundesland
Locality NameStadt
Organization NameDer rechtliche Name des Unternehmens
Organizational Unit NameAbteilung, optional
Common NameDer Hostname, für den das Zertifikat gelten soll
Email Addressoptional

Optionale Felder überspringst du mit Enter. Am Ende liegen zwei Dateien im Verzeichnis: request.csr reichst du ein, private.key behältst du.

Bei OV-Zertifikaten muss der Organisationsname exakt dem eingetragenen Firmennamen entsprechen, sonst scheitert die Prüfung durch die Zertifizierungsstelle.

  1. IIS-Manager öffnen und im Verbindungsbereich den Servernamen wählen.
  2. Serverzertifikate doppelklicken.
  3. Im Aktionsbereich Anforderungszertifikat erstellen klicken.
  4. Das Formular ausfüllen: Gemeinsamer Name (Hostname), Organisation, Organisationseinheit (optional), Stadt, Bundesland, Land.
  5. Bei den Kryptografie-Einstellungen eine Bitlänge von mindestens 2048 wählen.

Die CSR-Datei anschließend an einem sicheren Ort speichern.

Er ist der Teil, der nicht ersetzt werden kann:

  • Niemals weitergeben. Wer ihn hat, kann die verschlüsselte Verbindung mitlesen.
  • Ist er weg, hilft kein Neuausstellen. Dann brauchst du einen neuen CSR mit neuem Schlüssel und ein neues Zertifikat.
  • Ist er offengelegt, muss das Zertifikat widerrufen werden. Der Ablauf dafür steht im Rezept Widerrufen und ersetzen.

Für jedes Zertifikat einen eigenen CSR zu erzeugen ist die sichere Gewohnheit; ein CSR selbst läuft zwar nicht ab, sollte aber zeitnah verwendet werden.

Den CSR reichst du beim Bestellen im dash ein. Nach der Ausstellung liegt das Zertifikat zum Download bereit und wird installiert: Apache oder nginx.