CSR-Generator
Für ein TLS-Zertifikat müssen Sie einer Zertifizierungsstelle eine Zertifikatsanfrage übergeben: Ihre Domain, Ihren öffentlichen Schlüssel und den Nachweis, dass Sie den passenden privaten Schlüssel besitzen. Dieser Generator erstellt eine PEM-CSR und ihren RSA-privaten Schlüssel in Ihrem Browser, mit den von Ihnen angegebenen Feldern und der Schlüsselgröße. Der private Schlüssel verlässt die Seite niemals; laden Sie ihn herunter, bevor Sie den Tab schließen, denn nichts wird serverseitig gespeichert.
So generieren Sie eine CSR
-
1
Geben Sie den Common Name (CN) ein
Der primäre Hostname, den das Zertifikat sichern wird, z. B. `www.example.com`. Wildcards wie `*.example.com` sind erlaubt.
-
2
Füllen Sie die Organisationsfelder aus (optional)
O (Organisation), OU, L (Stadt), ST (Bundesland), C (Ländercode) sowie optional eine E-Mail-Adresse. Domain-validierte Zertifikate ignorieren die meisten davon; OV- und EV-Zertifikate erfordern sie.
-
3
Wählen Sie eine Schlüsselgröße
RSA 2048 (Standard, universell kompatibel) oder die stärkeren Größen RSA 3072 und RSA 4096.
-
4
Laden Sie beide Dateien herunter
Die `.csr` geht an Ihre CA; die `.key` bleibt auf Ihrem Server. Bewahren Sie den Schlüssel sicher auf; ihn zu verlieren bedeutet, von vorn zu beginnen.
Was generiert wird
Zwei PEM-Dateien:
example.csr (öffentlich, an die CA gesendet):
-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----
example.key (privat, bleibt auf Ihrem Server):
-----BEGIN PRIVATE KEY-----
MIIE...
-----END PRIVATE KEY-----
Die CSR wird mit dem privaten Schlüssel als Nachweis des Besitzes signiert. Wenn die CA das Zertifikat ausstellt, stimmt der öffentliche Schlüssel des Zertifikats mit dem Schlüssel in der CSR überein, der wiederum mit dem privaten Schlüssel auf Ihrem Server übereinstimmt.
Dieser Generator erstellt eine CSR mit dem eingegebenen Common Name und ohne Subject-Alternative-Name-Erweiterungen (SAN). Muss Ihr Zertifikat mehrere Hostnamen abdecken, nutzen Sie die Werkzeuge Ihrer CA: ACME-Clients wie Let’s Encrypt erstellen die Anfrage für Sie, und die meisten Webformulare der CAs ergänzen die weiteren Namen beim Einreichen.
Feldanforderungen nach Zertifikatstyp
| Feld | DV-Zertifikat nötig? | OV/EV-Zertifikat nötig? |
|---|---|---|
| Common Name (CN) | Ja | Ja |
| Organisation (O) | Nein | Ja, verifiziert |
| Organisationseinheit | Optional | Optional |
| Ort (Stadt) | Optional | Ja, verifiziert |
| Bundesland | Optional | Ja, verifiziert |
| Land (2 Buchstaben) | Empfohlen | Ja, verifiziert |
| E-Mail-Adresse | Optional | Optional |
Let’s Encrypt und die meisten automatisierten DV-Aussteller betrachten nur den Common Name. Unternehmens-CAs, die OV/EV-Zertifikate ausstellen, prüfen die Organisationsangaben anhand von Geschäftsunterlagen.
Schlüsselgrößen
| Schlüsselgröße | Vorteile | Nachteile |
|---|---|---|
| RSA 2048 | Universelle Kompatibilität, schnell | Geringere Sicherheitsreserve |
| RSA 3072 | Stärker, weiterhin universell | Langsamere Generierung und Handshake |
| RSA 4096 | Am stärksten, weiterhin universell | Am langsamsten, am größten |
Für einen öffentlichen Webserver ist RSA 2048 der sichere Standard. Wählen Sie 3072 oder 4096 Bits, wenn Sie eine größere Sicherheitsreserve wünschen und langsamere Schlüsselgenerierung, langsamere Handshake und größere Zertifikate in Kauf nehmen.
Wo CSRs schiefgehen
- Das Zertifikat deckt den Hostnamen nicht ab: Browser zeigen “NET::ERR_CERT_COMMON_NAME_INVALID”, wenn das Zertifikat den exakt aufgerufenen Namen nicht abdeckt. Der Common Name muss dem vollständigen Hostnamen entsprechen, einschließlich
www, wenn Sie diesen verwenden. Da dieser Generator eine Anfrage mit nur einem CN erstellt, nutzen Sie die Werkzeuge Ihrer CA, wenn Sie weitere Namen benötigen. - Wildcard-Beschränkung: Ein Wildcard
*.example.compasst nur auf eine Subdomain-Ebene. Es passt nicht aufapi.v2.example.com. - Apex und Wildcard sind verschiedene Namen:
*.example.comdeckt das nackteexample.comnicht ab; Sie benötigen beide als getrennte Namen im Zertifikat. - IP-Adresse: Die meisten öffentlichen CAs stellen keine Zertifikate mehr für IP-Adressen aus; Sie müssen einen Hostnamen verwenden.
Nach der Generierung
- Bewahren Sie den privaten Schlüssel sicher auf. Berechtigungen 0600, im Besitz des Webserver-Benutzers.
- Fügen Sie die CSR in das Webformular oder das CLI-Tool Ihrer CA ein (Let’s Encrypt über ACME erledigt dies normalerweise automatisch).
- Erhalten Sie das signierte Zertifikat (und die Zwischenkette).
- Installieren Sie sowohl die Zertifikatskette als auch den privaten Schlüssel auf Ihrem Server.
- Überprüfen Sie mit einem SSL-Checker.
Häufig gestellte Fragen
Nein. Die Schlüsselgenerierung läuft vollständig in Ihrem Browser. Die Seite speichert keine Schlüssel auf dem Server. Laden Sie die Schlüsseldatei sofort herunter; sobald Sie den Tab schließen, ist sie weg.
Für die meisten öffentlichen Websites ist RSA 2048 der sichere universelle Standard und wird schnell generiert. Wählen Sie 3072 oder 4096 Bits, wenn Sie eine größere Sicherheitsreserve wünschen und langsamere Schlüsselgenerierung und Handshake in Kauf nehmen.
Ja. Verwenden Sie *.example.com als Common Name. Denken Sie daran, dass ein Wildcard nur eine Subdomain-Ebene abdeckt und die meisten DV-Aussteller für Wildcard-Zertifikate eine DNS-Validierung (nicht HTTP) verlangen.
Eine CSR ist eine Anfrage; sie sagt “bitte signieren Sie diesen öffentlichen Schlüssel für diese Hostnamen.” Ein Zertifikat ist das, was die CA nach der Signierung zurückgibt. Die CSR ist kurzlebig und wird nicht auf dem Server installiert; das Zertifikat stellt tatsächlich TLS bereit.
Verwandte Tools
AES Verschlüsseln / Entschlüsseln
Verschlüsseln und entschlüsseln Sie risikoarmen Text mit AES-OpenSSL-Chiffren. Das Passwort wird mit SHA-256 gehasht, die Base64-Ausgabe enthält IV plus Chiffretext.
A1Z26-Code-Encoder
Text mit dem A1Z26-Code (A=1, B=2, ... Z=26) codieren oder eine Zahlenfolge zurück in Buchstaben decodieren, mit anpassbarem Trennzeichen.
bcrypt-Hash-Generator
Generieren Sie bcrypt-Hashes oder überprüfen Sie ein Klartext-Passwort gegen einen vorhandenen bcrypt-Hash. Generieren und überprüfen Sie nebeneinander in einem Tool.
Base64-Datei-Encoder
Kodieren Sie jede Datei (PDF, ZIP, Bild, ausführbare Datei) in Base64-Text zum Einbetten in JSON, E-Mail, YAML oder Daten-URIs. Läuft lokal, kein Upload.
bcrypt-Generator
Generieren Sie einen bcrypt-Hash aus einem Klartextpasswort. Anpassbarer Kostenfaktor von 4 bis 13, kompatibel mit Laravel, Django, Node und PHP.
Base32-Encoder/Decoder
Base32-Strings mit dem RFC 4648-Alphabet kodieren und dekodieren. Nützlich für TOTP-Geheimnisse, groß-/kleinschreibungsunempfindliche Tokens und von Menschen eingegebene Identifikatoren.