bg-tutorials

Wie man einen CSR auf Aruba ClearPass generiert

Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) auf Aruba ClearPass Policy Manager (CPPM) erstellen. ClearPass ist die AAA-/Netzwerkzugriffskontroll-Appliance von HPE Aruba Networking, sodass der CSR vollständig in der Web-Admin-Konsole erstellt wird, ohne Shell-Zugriff. Die folgenden Schritte gelten für CPPM 6.x, einschließlich der aktuellen 6.12-Linie, und der Ablauf ist über die letzten Releases hinweg stabil geblieben.

Ein wichtiger Punkt, bevor Sie beginnen: ClearPass bindet jeden CSR an einen bestimmten Knoten (die Appliance, auf der Sie ihn erstellen) und an eine bestimmte Usage (RADIUS/EAP, HTTPS, RadSec, Database oder ein Service-Zertifikat). Der private Schlüssel bleibt auf diesem Knoten, und wenn das signierte Zertifikat von der CA zurückkommt, müssen Sie es gegen denselben Knoten und dieselbe Usage importieren. Wenn Sie einen ClearPass-Cluster betreiben, wiederholen Sie den Vorgang für jeden Knoten.

CSR auf Aruba ClearPass erstellen

Wenn Sie bereits einen CSR an anderer Stelle erstellt haben (zum Beispiel mit unserem CSR-Generator), können Sie direkt zu den Aruba ClearPass SSL-Installationsanweisungen springen. Beachten Sie jedoch, dass ein außerhalb der Appliance erstellter CSR seinen privaten Schlüssel ebenfalls außerhalb der Appliance erzeugt, sodass Sie das signierte Zertifikat als PKCS#12-Bundle installieren, anstatt eine ausstehende Anfrage auf dem Knoten abzuschließen.

Schritt 1: Bei ClearPass Policy Manager anmelden

Öffnen Sie die ClearPass-Admin-URL (zum Beispiel https://clearpass.example.com/tips/) und melden Sie sich mit einem Administratorkonto an, das die Berechtigung zur Verwaltung von Zertifikaten besitzt.

Schritt 2: Certificate Store öffnen

Gehen Sie im linken Menü zu Administration > Certificates > Certificate Store und stellen Sie sicher, dass der Tab Server Certificates ausgewählt ist. Bei älteren CPPM-Builds lautet der Pfad Administration > Certificate > Server Certificate; die Bildschirme sind ansonsten identisch.

Legen Sie oben auf der Seite die beiden Auswahlfelder fest, die den Umfang des CSR bestimmen:

  • Select Server: Wählen Sie den ClearPass-Knoten, für den Sie den CSR erstellen. Der private Schlüssel wird nur auf diesem Knoten gespeichert.
  • Select Usage (bei einigen Builds auch als Type bezeichnet): Wählen Sie die Zertifikatsrolle, für die dieser CSR bestimmt ist. Die gängigen Optionen sind RADIUS/EAP Server Certificate (die Standardeinstellung, verwendet für die 802.1X-Authentifizierung), HTTPS Server Certificate (die Admin- und Captive-Portal-Web-UI), RadSec Server Certificate (RADIUS über TLS) und Database Server Certificate. Jede Rolle kann ein eigenes Zertifikat verwenden, erstellen Sie also für jede Rolle, die Sie ersetzen müssen, einen eigenen CSR.

Klicken Sie dann auf der rechten Seite auf Create Certificate Signing Request.

Schritt 3: Zertifikatsdetails ausfüllen

Füllen Sie im Fenster Create Certificate Signing Request die Felder wie folgt aus:

  • Common Name (CN): der vollständig qualifizierte Domainname, den Sie sichern möchten, zum Beispiel clearpass.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen und einen Punkt voran, zum Beispiel *.example.com.
  • Organization (O): der vollständige rechtliche Name Ihres Unternehmens, zum Beispiel Example Holdings LLC.
  • Organizational Unit (OU): leer lassen. Öffentliche CAs nehmen das OU-Feld nicht mehr in öffentlich vertrauenswürdige TLS-Zertifikate auf (die CA/Browser Forum Baseline Requirements haben es 2022 entfernt), und viele CAs entfernen den Wert während der Ausstellung.
  • Location (L): die Stadt, in der das Unternehmen registriert ist, zum Beispiel San Jose.
  • State (ST): der vollständige Name des Bundesstaats, der Region oder des Landkreises. Verwenden Sie California, nicht CA.
  • Country (C): der zweistellige ISO-3166-Ländercode, zum Beispiel US, GB oder DE.
  • Subject Alternative Name (SAN): Listen Sie jeden DNS-Namen und jede IP-Adresse auf, die das Zertifikat abdecken muss, einschließlich des Common Name. ClearPass erwartet die Einträge mit ihrem Typ-Präfix, durch Kommas getrennt (siehe Beispiel unter der Liste).
  • Private Key Password: Legen Sie ein starkes Passwort fest. Sie benötigen es später beim Import des signierten Zertifikats, also bewahren Sie es sicher auf.
  • Verify Private Key Password: Geben Sie dasselbe Passwort erneut ein.
  • Key Length: Wählen Sie 2048 Bit. Wählen Sie 4096 nur, wenn Ihre Sicherheitsrichtlinie dies vorschreibt, da längere RSA-Schlüssel bei jedem TLS-Handshake zusätzliche CPU-Kosten verursachen. ECDSA (P-256) wird bei unterstützten Usage-Typen ebenfalls akzeptiert, sofern Ihre CA ECDSA-Zertifikate ausstellt.
  • Digest Algorithm: Wählen Sie SHA-256. SHA-1 wird von öffentlichen CAs nicht akzeptiert und von modernen Clients abgelehnt.
  • Valid for: Lassen Sie dieses Feld leer, wenn der CSR an eine öffentliche CA gesendet wird. Die CA legt die Gültigkeitsdauer des ausgestellten Zertifikats fest, die derzeit für neue öffentliche TLS-Zertifikate, die am oder nach dem 15. März 2026 ausgestellt werden, auf 200 Tage begrenzt ist.

Ein gültiger SAN-Wert sieht folgendermaßen aus:

DNS:clearpass.example.com, DNS:cppm-node1.example.com, IP:10.0.0.10

Überprüfen Sie jedes Feld noch einmal und klicken Sie dann auf Submit.

Schritt 4: CSR herunterladen

ClearPass zeigt den Base64-Inhalt des neuen CSR an. Klicken Sie auf Download CSR, um die Datei mit der Dateierweiterung .csr zu speichern. Der private Schlüssel wird gleichzeitig erzeugt und bleibt auf der Appliance, an den ausgewählten Knoten und die ausgewählte Usage gebunden, bis das signierte Zertifikat importiert wird.

Öffnen Sie die herunterladene Datei in einem beliebigen Texteditor (Notepad, TextEdit im Nur-Text-Modus oder Ihrem bevorzugten Code-Editor). Der Inhalt beginnt und endet wie folgt:

-----BEGIN CERTIFICATE REQUEST-----
MIIC...
-----END CERTIFICATE REQUEST-----

Kopieren Sie den gesamten Block, einschließlich der Zeilen BEGIN und END, und fügen Sie ihn in das CSR-Feld auf der Bestellseite Ihres SSL-Zertifikats ein. Bevor Sie die Anfrage absenden, können Sie den Inhalt (CN, SAN, Schlüsselgröße, Signaturalgorithmus) mit unserem CSR-Decoder überprüfen.

Nachdem Ihre CA die Anfrage validiert und das Zertifikat ausgestellt hat, folgen Sie den Aruba ClearPass SSL-Installationsanweisungen, um das signierte Zertifikat zu importieren. Stellen Sie sicher, dass Sie beim Import denselben Knoten und dieselbe Usage auswählen: Der ausstehende private Schlüssel passt nur zu einem Zertifikat, das gegen den Slot importiert wird, für den er erstellt wurde.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.