Diese Anleitung zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) unter CentOS erstellen und dabei die OpenSSL-Befehlszeile verwenden. Sie führen einen Befehl aus, beantworten einige Fragen zu Ihrer Domain und Organisation, und OpenSSL schreibt zwei Dateien: einen CSR, den Sie an die Certificate Authority senden, und einen privaten Schlüssel, der auf Ihrem Server bleibt. Die gleichen Schritte funktionieren auf CentOS Stream, AlmaLinux, Rocky Linux und Red Hat Enterprise Linux, da sie alle dasselbe openssl-Tool mitbringen.
Ein Hinweis zu CentOS-Versionen: CentOS Linux 8 erreichte am 31. Dezember 2021 das Ende seines Lebenszyklus, CentOS Linux 7 am 30. Juni 2024. Diese Versionen erhalten keine Sicherheitsupdates mehr, betreiben Sie mit ihnen also keine neuen öffentlichen Websites. CentOS Stream ist die aktuelle Linie, die vom CentOS-Projekt gepflegt wird, und AlmaLinux und Rocky Linux sind direkte Ersatzlösungen für das alte CentOS Linux. Der CSR-Befehl unten ist auf allen identisch.
Schritt 1: Melden Sie sich per SSH auf Ihrem Server an
Verbinden Sie sich per SSH mit Ihrem CentOS-Server. Ersetzen Sie user durch Ihren Kontonamen und server-ip durch den Hostnamen oder die IP-Adresse Ihres Servers:
ssh user@server-ip
Zum Erstellen des Schlüssels und des CSR benötigen Sie keine Root-Rechte, aber Sie brauchen Schreibzugriff auf das Verzeichnis, in dem Sie den Befehl ausführen. Bestätigen Sie, dass OpenSSL verfügbar ist, mit:
openssl version
Falls der Befehl fehlt, installieren Sie ihn mit sudo yum install openssl auf CentOS 7 oder sudo dnf install openssl auf CentOS Stream, AlmaLinux und Rocky Linux.
Schritt 2: Erstellen Sie den privaten Schlüssel und den CSR
Führen Sie den folgenden Befehl an der Eingabeaufforderung aus. Er erstellt in einem Schritt einen 2048-Bit-RSA-Privatschlüssel und einen passenden CSR:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Ersetzen Sie yourdomain durch Ihren tatsächlichen Domainnamen, damit die Dateien später leicht zu identifizieren sind. Wenn Ihre Domain beispielsweise example.com ist, werden die Dateien zu example.key und example.csr. Hier sehen Sie, was jeder Teil des Befehls bewirkt:
- req -new erstellt eine neue Certificate Signing Request.
- -newkey rsa:2048 erzeugt einen neuen RSA-Privatschlüssel mit 2048 Bit, dem aktuellen Mindeststandard für öffentliche Zertifikate.
- -nodes belässt den privaten Schlüssel unverschlüsselt, damit der Webserver ihn beim Start ohne Passphrase-Abfrage lesen kann.
- -keyout yourdomain.key legt den Dateinamen für den privaten Schlüssel fest.
- -out yourdomain.csr legt den Dateinamen für den CSR fest.
OpenSSL verwendet standardmäßig SHA-256, um moderne CSRs zu signieren, was von Certificate Authorities verlangt wird. Wenn Sie statt RSA einen elliptischen Kurvenschlüssel bevorzugen, verwenden Sie einen P-256-Schlüssel:
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -keyout yourdomain.key -out yourdomain.csr -addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"
Halten Sie den privaten Schlüssel geheim. Die .key-Datei darf niemals Ihren Server verlassen und darf niemals an die Certificate Authority oder eine andere Person gesendet werden. Nur die .csr-Datei wird eingereicht. Jeder, der den privaten Schlüssel besitzt, kann sich als Ihre Website ausgeben. Schützen Sie ihn daher und sichern Sie ihn an einem sicheren Ort.
Schritt 3: Geben Sie Ihre Organisationsdaten ein
Nachdem Sie den Befehl ausgeführt haben, fragt OpenSSL nach den Angaben, die in den CSR aufgenommen werden. Beantworten Sie jede wie unten beschrieben:
- Country Name: der zweistellige ISO-Ländercode für den Registrierungsort Ihrer Organisation. Geben Sie zum Beispiel US für die Vereinigten Staaten oder GB für das Vereinigte Königreich ein. Verwenden Sie GB, nicht UK: UK ist kein gültiger ISO-Code und macht den CSR ungültig.
- State or Province Name: der vollständige Name des Bundeslandes oder der Provinz, keine Abkürzung (zum Beispiel Kalifornien).
- Locality Name: der vollständige Name der Stadt oder des Ortes, in dem Ihre Organisation ansässig ist.
- Organization Name: für ein Business-Validation- oder Extended-Validation-Zertifikat geben Sie den exakten rechtlichen Namen Ihres Unternehmens ein. Für ein Domain-Validation-Zertifikat können Sie stattdessen Ihren vollständigen Namen verwenden.
- Organizational Unit Name: die Abteilung, die Ihre Zertifikate verwaltet, zum Beispiel IT oder Webadministration. Dieses Feld ist optional und kann leer gelassen werden.
- Common Name: der vollqualifizierte Domainname (FQDN), den Sie absichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Domain, zum Beispiel *.example.com. Fügen Sie kein https:// oder andere Zeichen hinzu.
- Email Address: moderne Certificate Authorities ignorieren dieses Feld bei der Validierung. Sie können es leer lassen oder eine Kontaktadresse hinzufügen.
- A challenge password: lassen Sie dieses Feld leer. Es handelt sich um ein veraltetes Feld, das Certificate Authorities nicht nutzen, und das Hinzufügen eines Passworts kann bei manchen Bestellsystemen zu Problemen führen.
Wenn Sie die Eingabeaufforderungen abgeschlossen haben, schreibt OpenSSL beide Dateien in Ihr aktuelles Verzeichnis. Listen Sie sie auf, um sicherzustellen, dass sie existieren:
ls -l yourdomain.key yourdomain.csr
Schritt 4: Überprüfen Sie den CSR, bevor Sie ihn einreichen
Überprüfen Sie den CSR, bevor Sie ihn an die Certificate Authority senden. Dies bestätigt, dass die Angaben korrekt und die Signatur gültig sind, und verhindert eine abgelehnte Bestellung:
openssl req -noout -text -verify -in yourdomain.csr
Achten Sie in der Ausgabe auf verify OK und prüfen Sie anschließend, ob die Subject-Zeile den eingegebenen Common Name, die Organisation und das Land anzeigt und ob der Schlüssel dem erwarteten Typ entspricht (zum Beispiel RSA 2048 Bit mit SHA-256-Signatur). Wenn Sie lieber einen Browser verwenden möchten, fügen Sie den CSR in unseren Online-CSR-Decoder ein, um dieselben Angaben abzulesen.
Schritt 5: Kopieren Sie den CSR und bestellen Sie Ihr Zertifikat
Öffnen Sie den CSR, um seinen Inhalt zu kopieren:
cat yourdomain.csr
Kopieren Sie den gesamten Block, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—– sowie alles dazwischen. Jede Markierung verwendet fünf Bindestriche auf jeder Seite. Fügen Sie den gesamten Block beim Kauf Ihres Zertifikats in das Bestellformular ein. Wenn Sie den Request lieber vor der Bestellung vorbereiten möchten, können Sie ihn auch in unseren CSR-Generator einfügen.
Nachdem die Certificate Authority den CSR validiert und das Zertifikat ausgestellt hat, folgen Sie unserer Anleitung zur SSL-Installation unter CentOS, um es zu installieren. Sobald das Zertifikat über HTTPS aktiv ist, scannen Sie es mit unserem SSL Checker, um zu bestätigen, dass Zertifikat und Chain korrekt bereitgestellt werden.
CSR auf anderen Linux-Plattformen erstellen
Der OpenSSL-Befehl ist bei allen Distributionen identisch. Wenn Sie mit einem anderen System arbeiten, lesen Sie unsere Anleitungen für Red Hat Linux, Debian und Ubuntu.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

