Dieses Tutorial erklärt, wie man einen CSR (Certificate Signing Request) für Google App Engine erstellt. Da GAE automatisch von Google verwaltete SSL-Zertifikate bereitstellt (signiert von Google Trust Services oder Let’s Encrypt), müssen Sie nur dann einen CSR erstellen, wenn Sie ein eigenes Zertifikat hochladen möchten, zum Beispiel ein OV-, EV- oder Wildcard-Zertifikat einer kommerziellen Zertifizierungsstelle.
GAE besitzt keinen integrierten CSR-Generator, daher erstellen Sie den CSR außerhalb der Plattform mit OpenSSL. Sie können die Befehle in der Google Cloud Shell (verfügbar über die Cloud Console) oder auf jedem lokalen Rechner mit installiertem OpenSSL ausführen.
CSR für Google App Engine erstellen
Sie haben zwei Möglichkeiten:
- Verwenden Sie unseren CSR Generator, um den CSR und den privaten Schlüssel automatisch zu erstellen.
- Folgen Sie den unten beschriebenen manuellen Schritten, um den CSR mit OpenSSL zu erstellen.
Schritt 1. Terminal öffnen
Wenn Sie die Google Cloud Shell verwenden, öffnen Sie die Cloud Console, wählen Sie Ihr Projekt aus und klicken Sie auf die Schaltfläche Cloud Shell aktivieren in der Symbolleiste oben rechts. Am unteren Rand der Seite öffnet sich eine Terminalsitzung in Ihrem Home-Verzeichnis (/home/your-username).
Auf einem lokalen Rechner öffnen Sie ein beliebiges Terminal, das über OpenSSL verfügt (Linux, macOS Terminal oder Windows mit installiertem OpenSSL).
Schritt 2. OpenSSL-Befehl ausführen
Führen Sie den folgenden Befehl aus, um in einem Schritt einen neuen RSA-2048-privaten Schlüssel und einen CSR zu erstellen. Google App Engine benötigt RSA-2048-Schlüssel; größere Schlüsselgrößen (3072, 4096) und ECC-Schlüssel werden nicht unterstützt.
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Ersetzen Sie yourdomain durch Ihren tatsächlichen Domainnamen. Der Befehl erstellt zwei Dateien:
- yourdomain.key, Ihr privater Schlüssel. Bewahren Sie diese Datei sicher auf; Sie benötigen sie, wenn Sie das Zertifikat auf GAE hochladen.
- yourdomain.csr, Ihr Certificate Signing Request.
Schritt 3. CSR-Felder ausfüllen
OpenSSL fragt Sie nach mehreren Feldern. Geben Sie die Informationen wie in den folgenden Beispielen ein:
- Country Name (2-letter code): der ISO-Ländercode des Landes, in dem Ihre Organisation rechtlich registriert ist, zum Beispiel US.
- State or Province Name: der vollständige Name des Bundesstaates oder der Region, zum Beispiel California.
- Locality Name: die Stadt, in der Ihre Organisation ansässig ist, zum Beispiel San Francisco.
- Organization Name: der rechtliche Name Ihres Unternehmens. Bei einem Domain-Validation-Zertifikat wird dieser Wert nicht überprüft, aber drücken Sie nicht einfach die Eingabetaste: OpenSSL trägt dann den Standardwert ein, der in der Konfiguration definiert ist, und die Standard-openssl.cnf liefert Internet Widgits Pty Ltd, was letztlich in Ihrem CSR landen würde. Geben Sie einen einzelnen Punkt (
.) ein, um das Feld tatsächlich leer zu lassen. - Organizational Unit Name: leer lassen (dieses Feld ist veraltet und wird von den Zertifizierungsstellen ignoriert).
- Common Name: der vollständig qualifizierte Domainname (FQDN), den Sie absichern möchten, zum Beispiel yourdomain.com. Für ein Wildcard-Zertifikat geben Sie *.yourdomain.com ein.
- Email Address: optional. Sie können dieses Feld leer lassen.
- A challenge password / An optional company name: überspringen Sie beide Felder durch Drücken der Eingabetaste.
Schritt 4. CSR übermitteln
Öffnen Sie die CSR-Datei und kopieren Sie den gesamten Inhalt, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----:
cat yourdomain.csr
Fügen Sie den CSR-Text in das Bestellformular ein, wenn Sie Ihr SSL-Zertifikat beantragen. Sie können Ihren CSR vor dem Absenden auch mit unserem CSR Decoder überprüfen.
Nachdem die Zertifizierungsstelle Ihren Antrag geprüft und das Zertifikat ausgestellt hat, fahren Sie mit dem Hochladen auf Google App Engine fort.
SSL-Zertifikat auf Google App Engine hochladen
Sobald Sie die Zertifikatsdateien von Ihrer Zertifizierungsstelle erhalten haben (in der Regel eine .crt-Datei und eine .ca-bundle– oder Zwischenzertifikatsdatei), können Sie diese über die Google Cloud Console oder die gcloud CLI hochladen.
Option A: Google Cloud Console
- Öffnen Sie die Google Cloud Console und navigieren Sie zu App Engine > Settings > SSL certificates.
- Klicken Sie auf Upload a new certificate.
- Fügen Sie den Inhalt Ihrer Zertifikatsdatei (.crt) in das Feld PEM encoded X.509 public key certificate ein. Wenn Ihre Zertifizierungsstelle ein separates Zwischenzertifikat-Bundle bereitgestellt hat, fügen Sie es unterhalb Ihres Zertifikats im selben Feld hinzu.
- Fügen Sie den Inhalt Ihres privaten Schlüssels (yourdomain.key) in das Feld Unencrypted PEM encoded RSA private key ein.
- Klicken Sie auf Upload. Google überprüft die Dateien und aktiviert das Zertifikat für Ihre benutzerdefinierte Domain.
Option B: gcloud CLI
Wenn Sie die Kommandozeile bevorzugen, erstellen Sie das Zertifikat mit der gcloud CLI:
gcloud app ssl-certificates create
--display-name="My SSL Certificate"
--certificate=/path/to/yourdomain_fullchain.crt
--private-key=/path/to/yourdomain.key
Der Parameter --certificate erwartet eine PEM-Datei, die Ihr Serverzertifikat gefolgt von der Zwischenzertifikatskette enthält. Der Parameter --private-key verweist auf Ihre unverschlüsselte RSA-Privatschlüsseldatei.
Ordnen Sie das Zertifikat nach dem Hochladen Ihrer benutzerdefinierten Domain zu:
gcloud app domain-mappings update yourdomain.com
--certificate-id=CERT_ID
Ersetzen Sie CERT_ID durch die vom vorherigen Befehl zurückgegebene Zertifikats-ID und yourdomain.com durch Ihre tatsächliche Domain.
Um zu bestätigen, dass das Zertifikat aktiv und korrekt installiert ist, scannen Sie Ihre Domain mit unserem SSL Checker.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


