bg-tutorials

So generieren Sie einen CSR für ein SSL-Zertifikat

Sie können einen CSR an drei Stellen generieren: über die Kommandozeile mit OpenSSL, im Control Panel oder in der Admin-Konsole Ihres Servers (cPanelIIS, Plesk) oder mit einem kostenlosen Online-CSR-Generator, wenn Sie keinen Serverzugriff haben. Für welchen Weg Sie sich auch entscheiden, Sie geben dieselben Angaben zu Ihrer Domain und Organisation ein und erhalten am Ende zwei Dinge: den CSR, den Sie mit Ihrer Zertifikatsbestellung einreichen, und einen privaten Schlüssel, der sicher aufbewahrt werden muss (manche Control Panels speichern diesen Schlüssel für Sie).

Falls Ihnen das Thema neu ist: Ein CSR (kurz für certificate signing request) ist die Datei, mit der eine Zertifizierungsstelle um die Ausstellung Ihres SSL-Zertifikats gebeten wird. Hier erfahren Sie, wie Sie auf jeder Plattform einen erstellen.


Einen CSR in 6 Schritten generieren

  1. Entscheiden Sie, wo Sie ihn generieren möchten: auf dem Server, der das Zertifikat hosten wird (Kommandozeile oder Control Panel), oder mit einem kostenlosen CSR-Generator.
  2. Öffnen Sie das SSL-Tool Ihres Servers oder führen Sie den OpenSSL-Befehl aus, um einen neuen CSR und privaten Schlüssel zu erstellen.
  3. Geben Sie Ihre Domain als Common Name ein (die genaue Adresse, die Sie sichern möchten, z. B. www.example.com).
  4. Fügen Sie Ihre Organisationsdaten hinzu: Organisation, Abteilung, Stadt, Bundesland, Land und E-Mail.
  5. Generieren Sie beides und bewahren Sie CSR und privaten Schlüssel sicher auf. Manche Control Panels speichern den Schlüssel für Sie.
  6. Kopieren Sie den CSR und reichen Sie ihn bei Ihrer Zertifizierungsstelle ein, wenn Sie das Zertifikat bestellen.

Diese sechs Schritte funktionieren auf jeder Plattform. Für die genauen Klicks und Befehle Ihrer Umgebung wählen Sie diese unten aus. Falls sie nicht aufgeführt ist, funktionieren die universellen Methoden weiter unten fast überall.


CSR-Erstellungsanleitungen nach Plattform

Was Sie vor dem Start benötigen

  • Zugriff auf den Server oder das Control Panel, das das Zertifikat hosten wird, oder nutzen Sie unseren CSR-Generator, falls Sie diesen Zugriff nicht haben.
  • Ihre Organisationsdaten genau so, wie sie rechtlich registriert sind. Zertifizierungsstellen prüfen diese bei OV- und EV-Zertifikaten.
  • Eine Entscheidung zum Schlüsseltyp: RSA 2048-bit ist der Mindeststandard. ECC (zum Beispiel P-256) ist eine schnellere moderne Option, falls Ihr Server sie unterstützt.
  • Ein CSR pro Zertifikat. Erstellen Sie bei jeder Bestellung oder Erneuerung mit einem neuen Schlüssel einen neuen CSR.

Jeder CSR fragt dieselben Felder ab. Hier sehen Sie, was in jedes Feld gehört:

FeldWas einzugeben istBeispiel
Common Name (CN)Die genaue zu sichernde Domain (FQDN)www.example.com
Organization (O)Ihr rechtlicher FirmennameExample LLC
Organizational Unit (OU)Abteilung (optional)IT
Locality (L)StadtAustin
State (ST)Vollständiger Bundesland- oder Regionsname, nicht abgekürztTexas
Country (C)Zweistelliger ISO-LändercodeUS
EmailKontakt-E-Mail (optional)[email protected]

Die fertige Datei ist eine standardmäßige PKCS #10-Anfrage. Sie enthält Ihren öffentlichen Schlüssel zusammen mit diesen Angaben und ist mit Ihrem privaten Schlüssel signiert, damit die Zertifizierungsstelle bestätigen kann, dass beide zusammengehören.

Tipp: Für ein Wildcard-Zertifikat setzen Sie den Common Name auf *.example.com. Für mehrere Domains auf einem Zertifikat behalten Sie Ihre Hauptdomain als Common Name bei und fügen die anderen als Subject Alternative Names (SANs) hinzu, nicht als zusätzliche Common Names.


Methode 1: CSR mit OpenSSL generieren (Apache, Nginx, Linux)

OpenSSL ist die universelle Methode, um einen CSR auf Apache, Nginx und den meisten Linux-Servern zu generieren. Verbinden Sie sich per SSH mit Ihrem Server und führen Sie Folgendes aus:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr

Hier sehen Sie, was jeder Teil bewirkt:

  • req -new erstellt einen neuen CSR.
  • -newkey rsa:2048 generiert gleichzeitig einen neuen 2048-Bit-RSA-privaten-Schlüssel.
  • -nodes lässt den privaten Schlüssel ohne Passphrase, sodass Ihr Server ihn beim Neustart ohne Nachfrage laden kann.
  • -keyout example.key speichert den privaten Schlüssel.
  • -out example.csr speichert den CSR.

OpenSSL fragt dann die Felder aus der obigen Tabelle ab. Geben Sie Ihren Common Name, Ihre Organisation und Ihre Standortdaten ein. Das Challenge-Passwort können Sie leer lassen.

Um die Abfragen zu überspringen und SANs in einer Zeile hinzuzufügen, übergeben Sie das Subject und die Erweiterungen direkt:

openssl req -new -newkey rsa:2048 -nodes -keyout example.key -out example.csr 
  -subj "/C=US/ST=Texas/L=Austin/O=Example LLC/OU=IT/CN=www.example.com" 
  -addext "subjectAltName=DNS:example.com,DNS:www.example.com"

Achtung: Das Flag -addext benötigt OpenSSL 1.1.1 oder neuer. Manche älteren CentOS-7- und RHEL-7-Server liefern noch OpenSSL 1.0.2 aus, wo dieses Flag nicht existiert. Fügen Sie Ihre SANs dort stattdessen über eine Konfigurationsdatei hinzu. Führen Sie openssl version aus, wenn Sie sich nicht sicher sind.

Öffnen Sie die fertige Datei example.csr und kopieren Sie alles von —–BEGIN CERTIFICATE REQUEST—– bis —–END CERTIFICATE REQUEST—–. Bewahren Sie example.key geheim auf. Sie benötigen ihn später zur Installation des Zertifikats, und er kann nicht wiederhergestellt werden, falls Sie ihn verlieren.

Bevorzugen Sie ECC? Erstellen Sie zuerst den Schlüssel und bauen Sie den CSR anschließend daraus:

openssl ecparam -genkey -name prime256v1 -out example.key
openssl req -new -key example.key -out example.csr

Möchten Sie die genauen Schritte für Ihre Distribution? Lesen Sie unsere Anleitungen für Apache, Nginx, Ubuntu, Debian und Red Hat Linux.


Methode 2: CSR in cPanel generieren

Wenn Ihr Hosting cPanel verwendet, benötigen Sie die Kommandozeile nicht.

  1. Melden Sie sich bei cPanel an und öffnen Sie SSL/TLS im Bereich Sicherheit.
  2. Klicken Sie auf Certificate Signing Requests (CSR).
  3. Füllen Sie unter Generate a New Certificate Signing Request (CSR) die Felder aus der obigen Tabelle aus. Verwenden Sie Ihre vollständige Domain als Wert für Domains oder Common Name.
  4. Klicken Sie auf Generate.

cPanel zeigt den kodierten CSR auf dem nächsten Bildschirm an. Kopieren Sie ihn für Ihre Bestellung. cPanel speichert den passenden privaten Schlüssel für Sie unter Private Keys, sodass Sie ihn nicht manuell sichern müssen, aber merken Sie sich, wo er liegt, für die Installation.

Falls Sie den CSR später nicht mehr finden, bleibt er auf demselben Bildschirm Certificate Signing Requests gelistet, sodass Sie ihn erneut kopieren können, ohne ihn neu zu generieren.

Nutzen Sie stattdessen WHM? Der Ablauf ist nahezu identisch, unter SSL/TLS → Generate an SSL Certificate and Signing Request. Schritt-für-Schritt-Anleitungen: cPanel und WHM.


Methode 3: CSR unter Windows generieren (IIS)

Auf Windows-Servern mit IIS:

  1. Öffnen Sie den IIS-Manager und wählen Sie Ihren Servernamen im linken Bereich aus.
  2. Doppelklicken Sie auf Server Certificates.
  3. Klicken Sie im Aktionsbereich auf Create Certificate Request.
  4. Füllen Sie die Felder unter Distinguished Name aus: Common Name, Organization, Organizational Unit, City, State und Country.
  5. Wählen Sie einen kryptografischen Anbieter, stellen Sie die Bitlänge auf 2048 oder höher ein und speichern Sie den CSR anschließend in einer Datei.

Lassen Sie den Anbieter auf Microsoft RSA SChannel Cryptographic Provider eingestellt, sofern Sie keinen bestimmten Grund haben, ihn zu ändern. Alles andere kann es später erschweren, das ausgestellte Zertifikat an Ihre Website zu binden.

IIS bewahrt den ausstehenden privaten Schlüssel im Zertifikatsspeicher des Servers auf, schließen Sie den Vorgang also nach Ausstellung des Zertifikats über Complete Certificate Request ab. Bauen Sie den Server in der Zwischenzeit nicht neu auf und löschen Sie die ausstehende Anfrage nicht, sonst ist der Schlüssel verloren und Sie benötigen eine Neuausstellung. Auf Windows-Rechnern ohne IIS können Sie stattdessen mit certreq oder dem MMC-Snap-In „Zertifikate“ einen CSR generieren.

Vollständige Anleitungen: Microsoft IIS und Microsoft Windows.


Methode 4: CSR mit unserem kostenlosen CSR-Generator erstellen

Kein Serverzugriff, oder Sie möchten es einfach in Sekunden erledigt haben? Nutzen Sie unser kostenloses Tool.

Öffnen Sie den CSR-Generator, geben Sie Ihren Common Name, Ihre Organisation und Ihren Standort ein und generieren Sie dann. Das Tool erstellt sofort sowohl den CSR als auch den privaten Schlüssel und sendet Ihnen den Schlüssel als Backup per E-Mail. Kopieren Sie den CSR für Ihre Bestellung und bewahren Sie den privaten Schlüssel an einem sicheren Ort auf.

Zwei ehrliche Hinweise:

  • Das Tool generiert den privaten Schlüssel für Sie, was für die meisten DV- und OV-Zertifikate in Ordnung ist. Falls Ihre Sicherheitsrichtlinie verlangt, dass der Schlüssel Ihren eigenen Server nie verlässt, verwenden Sie stattdessen OpenSSL oder Ihr Control Panel.
  • Der Generator funktioniert nicht für Code-Signing-Zertifikate. Seit Juni 2023 müssen Code-Signing-Schlüssel auf sicherer Hardware erstellt und gespeichert werden, generieren Sie diese also auf Ihrem Token oder HSM.

Jetzt Ihren CSR generieren


Nach der Generierung des CSR: Prüfung und nächste Schritte

Bevor Sie den CSR einreichen, lohnt sich eine kurze Prüfung.

  1. Überprüfen Sie ihn. Fügen Sie den CSR in unseren CSR-Decoder ein, um zu bestätigen, dass Common Name und Organisationsdaten korrekt sind. Ein Tippfehler hier bedeutet später eine Neuausstellung.
  2. Reichen Sie ihn ein. Kopieren Sie den vollständigen CSR in Ihre Zertifikatsbestellung. Die Zertifizierungsstelle prüft ihn und stellt Ihr X.509-SSL-Zertifikat aus.
  3. Installieren Sie das Zertifikat. Sobald es ausgestellt ist, folgen Sie unserer Anleitung Wie installiert man ein SSL-Zertifikat und verwenden Sie dabei den zuvor gespeicherten privaten Schlüssel.

Die meisten Zertifizierungsstellen senden das ausgestellte Zertifikat für ein DV-Zertifikat innerhalb weniger Minuten per E-Mail, meist als .crt– oder .cer-Datei zusammen mit einem Zwischenzertifikatspaket. Bewahren Sie es zusammen mit dem generierten privaten Schlüssel auf.

Bewahren Sie diesen privaten Schlüssel für die gesamte Laufzeit des Zertifikats gesichert und geheim auf. Ohne ihn kann das Zertifikat nicht installiert werden.


Häufige CSR-Fehler und wie man sie behebt

  • Falscher Common Name. Das Zertifikat sichert genau das, was Sie eingeben. example.com und www.example.com sind unterschiedlich. Fügen Sie beide hinzu (eines als CN, eines als SAN), wenn Sie beide benötigen.
  • Fehlende SANs. Moderne Browser verlassen sich auf Subject Alternative Names, nicht allein auf den Common Name. Listen Sie jede Domain auf, die das Zertifikat abdecken soll.
  • CSR und privater Schlüssel passen nicht zusammen. Ein CSR funktioniert nur mit dem gleichzeitig generierten Schlüssel. Wenn Sie den Schlüssel verlieren oder einen neuen CSR generieren, müssen Sie eine Neuausstellung durchführen. Löschen Sie den Schlüssel niemals, bevor das Zertifikat installiert ist.
  • Falscher Ländercode. Country verlangt den zweistelligen ISO-Code (US, GB, DE), nicht den vollständigen Ländernamen. „United States“ einzugeben ist einer der häufigsten Gründe, warum ein CSR abgelehnt wird.
  • Abgekürzte oder Sonderzeichen in den Organisationsfeldern. Schreiben Sie den Bundesland-/Regionsnamen aus und vermeiden Sie Zeichen wie @, & oder Akzente in den Organisationsfeldern, da manche CAs diese ablehnen.
  • Verwendung des CSR-Generators für Code-Signing. Code-Signing-CSRs müssen von sicherer Hardware stammen. Unser CSR-Generator ist nur für TLS/SSL-Zertifikate gedacht.

Häufig gestellte Fragen

Wie generiere ich einen CSR für ein Wildcard-Zertifikat?

Generieren Sie ihn genau wie jeden anderen CSR, setzen Sie den Common Name aber auf *.example.com. Ein Wildcard-Zertifikat deckt dann alle Subdomains der ersten Ebene ab, wie mail.example.com und shop.example.com. Fügen Sie die reine Domain als SAN hinzu, wenn Sie auch example.com ohne Subdomain absichern möchten.

Wie generiere ich einen CSR aus einem bestehenden Zertifikat?

Sie können aus einem ausgestellten Zertifikat keinen CSR zurückgewinnen, aber Sie können einen neuen mit denselben Angaben erstellen. Lesen Sie die Subject-Zeile aus Ihrem aktuellen Zertifikat aus:
openssl x509 -in your.crt -noout -subject
Wenn das Zertifikat bereits auf Ihrer Website aktiv ist, zeigt unser SSL Checker dieselben Angaben an. Generieren Sie dann mit diesen Werten einen neuen CSR und privaten Schlüssel.

Wie generiere ich einen Multi-Domain-(SAN)-CSR?

Behalten Sie Ihre Hauptdomain als Common Name bei und fügen Sie die restlichen als Subject Alternative Names hinzu. Mit OpenSSL hängen Sie -addext „subjectAltName=DNS:example.com,DNS:www.example.com,DNS:mail.example.com“ an (OpenSSL 1.1.1 oder neuer). In einem Control Panel geben Sie die zusätzlichen Domains in das SAN-Feld ein und bestellen anschließend ein Multi-Domain-(UCC/SAN)-Zertifikat.

Wie lange ist ein CSR gültig, und wie oft sollte ich ihn neu generieren?

Ein CSR läuft nicht ab, ist aber an einen privaten Schlüssel gebunden und für eine einzelne Bestellung gedacht. Generieren Sie jedes Mal, wenn Sie ein Zertifikat mit einem neuen Schlüssel bestellen oder erneuern, einen neuen CSR. Die Wiederverwendung eines alten CSR ist nur sicher, wenn Sie denselben privaten Schlüssel behalten.

Kann ich einen CSR über einen Browser generieren?

Browser haben die alte eingebaute Schlüsselgenerierung entfernt, sodass Sie einen CSR nicht mehr direkt darin erstellen können. Nutzen Sie unseren Online-CSR-Generator, der die Generierung für Sie übernimmt, oder verwenden Sie die Kommandozeile.

Wie sieht ein CSR aus?

Ein CSR ist ein kurzer Block Base64-Text, üblicherweise etwa ein Kilobyte groß, gespeichert mit der Endung .csr. Er beginnt und endet immer mit denselben Markierungszeilen:
-----BEGIN CERTIFICATE REQUEST----- MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxDjAMBgNVBAgMBVRleGFzMQ8wDQYD VQQHDAZBdXN0aW4xFDASBgNVBAoMC0V4YW1wbGUgTExDMRcwFQYDVQQDDA53d3cu ZXhhbXBsZS5jb20... -----END CERTIFICATE REQUEST-----
Dieser verschlüsselt wirkende Text kodiert Ihren öffentlichen Schlüssel und die von Ihnen eingegebenen Angaben. Reichen Sie alles von BEGIN bis END, einschließlich der Markierungszeilen, bei Ihrer Zertifizierungsstelle ein. Anders als Ihr privater Schlüssel ist ein CSR unbedenklich weiterzugeben: Er enthält kein Geheimmaterial.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.