CSR-Generator

Generieren CSR
Nächste

Für ein TLS-Zertifikat müssen Sie einer Zertifizierungsstelle eine Zertifikatsanfrage übergeben: Ihre Domain, Ihren öffentlichen Schlüssel und den Nachweis, dass Sie den passenden privaten Schlüssel besitzen. Dieser Generator erstellt eine PEM-CSR und ihren RSA-privaten Schlüssel in Ihrem Browser, mit den von Ihnen angegebenen Feldern und der Schlüsselgröße. Der private Schlüssel verlässt die Seite niemals; laden Sie ihn herunter, bevor Sie den Tab schließen, denn nichts wird serverseitig gespeichert.

So generieren Sie eine CSR

  1. 1

    Geben Sie den Common Name (CN) ein

    Der primäre Hostname, den das Zertifikat sichern wird, z. B. `www.example.com`. Wildcards wie `*.example.com` sind erlaubt.

  2. 2

    Füllen Sie die Organisationsfelder aus (optional)

    O (Organisation), OU, L (Stadt), ST (Bundesland), C (Ländercode) sowie optional eine E-Mail-Adresse. Domain-validierte Zertifikate ignorieren die meisten davon; OV- und EV-Zertifikate erfordern sie.

  3. 3

    Wählen Sie eine Schlüsselgröße

    RSA 2048 (Standard, universell kompatibel) oder die stärkeren Größen RSA 3072 und RSA 4096.

  4. 4

    Laden Sie beide Dateien herunter

    Die `.csr` geht an Ihre CA; die `.key` bleibt auf Ihrem Server. Bewahren Sie den Schlüssel sicher auf; ihn zu verlieren bedeutet, von vorn zu beginnen.

Was generiert wird

Zwei PEM-Dateien:

example.csr (öffentlich, an die CA gesendet):

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

example.key (privat, bleibt auf Ihrem Server):

-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----

Die CSR wird mit dem privaten Schlüssel als Nachweis des Besitzes signiert. Wenn die CA das Zertifikat ausstellt, stimmt der öffentliche Schlüssel des Zertifikats mit dem Schlüssel in der CSR überein, der wiederum mit dem privaten Schlüssel auf Ihrem Server übereinstimmt.

Dieser Generator erstellt eine CSR mit dem eingegebenen Common Name und ohne Subject-Alternative-Name-Erweiterungen (SAN). Muss Ihr Zertifikat mehrere Hostnamen abdecken, nutzen Sie die Werkzeuge Ihrer CA: ACME-Clients wie Let’s Encrypt erstellen die Anfrage für Sie, und die meisten Webformulare der CAs ergänzen die weiteren Namen beim Einreichen.

Feldanforderungen nach Zertifikatstyp

Feld DV-Zertifikat nötig? OV/EV-Zertifikat nötig?
Common Name (CN) Ja Ja
Organisation (O) Nein Ja, verifiziert
Organisationseinheit Optional Optional
Ort (Stadt) Optional Ja, verifiziert
Bundesland Optional Ja, verifiziert
Land (2 Buchstaben) Empfohlen Ja, verifiziert
E-Mail-Adresse Optional Optional

Let’s Encrypt und die meisten automatisierten DV-Aussteller betrachten nur den Common Name. Unternehmens-CAs, die OV/EV-Zertifikate ausstellen, prüfen die Organisationsangaben anhand von Geschäftsunterlagen.

Schlüsselgrößen

Schlüsselgröße Vorteile Nachteile
RSA 2048 Universelle Kompatibilität, schnell Geringere Sicherheitsreserve
RSA 3072 Stärker, weiterhin universell Langsamere Generierung und Handshake
RSA 4096 Am stärksten, weiterhin universell Am langsamsten, am größten

Für einen öffentlichen Webserver ist RSA 2048 der sichere Standard. Wählen Sie 3072 oder 4096 Bits, wenn Sie eine größere Sicherheitsreserve wünschen und langsamere Schlüsselgenerierung, langsamere Handshake und größere Zertifikate in Kauf nehmen.

Wo CSRs schiefgehen

  • Das Zertifikat deckt den Hostnamen nicht ab: Browser zeigen “NET::ERR_CERT_COMMON_NAME_INVALID”, wenn das Zertifikat den exakt aufgerufenen Namen nicht abdeckt. Der Common Name muss dem vollständigen Hostnamen entsprechen, einschließlich www, wenn Sie diesen verwenden. Da dieser Generator eine Anfrage mit nur einem CN erstellt, nutzen Sie die Werkzeuge Ihrer CA, wenn Sie weitere Namen benötigen.
  • Wildcard-Beschränkung: Ein Wildcard *.example.com passt nur auf eine Subdomain-Ebene. Es passt nicht auf api.v2.example.com.
  • Apex und Wildcard sind verschiedene Namen: *.example.com deckt das nackte example.com nicht ab; Sie benötigen beide als getrennte Namen im Zertifikat.
  • IP-Adresse: Die meisten öffentlichen CAs stellen keine Zertifikate mehr für IP-Adressen aus; Sie müssen einen Hostnamen verwenden.

Nach der Generierung

  1. Bewahren Sie den privaten Schlüssel sicher auf. Berechtigungen 0600, im Besitz des Webserver-Benutzers.
  2. Fügen Sie die CSR in das Webformular oder das CLI-Tool Ihrer CA ein (Let’s Encrypt über ACME erledigt dies normalerweise automatisch).
  3. Erhalten Sie das signierte Zertifikat (und die Zwischenkette).
  4. Installieren Sie sowohl die Zertifikatskette als auch den privaten Schlüssel auf Ihrem Server.
  5. Überprüfen Sie mit einem SSL-Checker.

Häufig gestellte Fragen

Nein. Die Schlüsselgenerierung läuft vollständig in Ihrem Browser. Die Seite speichert keine Schlüssel auf dem Server. Laden Sie die Schlüsseldatei sofort herunter; sobald Sie den Tab schließen, ist sie weg.

Für die meisten öffentlichen Websites ist RSA 2048 der sichere universelle Standard und wird schnell generiert. Wählen Sie 3072 oder 4096 Bits, wenn Sie eine größere Sicherheitsreserve wünschen und langsamere Schlüsselgenerierung und Handshake in Kauf nehmen.

Ja. Verwenden Sie *.example.com als Common Name. Denken Sie daran, dass ein Wildcard nur eine Subdomain-Ebene abdeckt und die meisten DV-Aussteller für Wildcard-Zertifikate eine DNS-Validierung (nicht HTTP) verlangen.

Eine CSR ist eine Anfrage; sie sagt “bitte signieren Sie diesen öffentlichen Schlüssel für diese Hostnamen.” Ein Zertifikat ist das, was die CA nach der Signierung zurückgibt. Die CSR ist kurzlebig und wird nicht auf dem Server installiert; das Zertifikat stellt tatsächlich TLS bereit.

Verwandte Tools