Diese Anleitung zeigt Ihnen, wie Sie einen CSR (Certificate Signing Request) unter Microsoft IIS (Internet Information Services) auf Windows Server erstellen. Sie können die Anforderung auf zwei Arten erstellen: über die grafische Oberfläche des IIS-Managers (der klassische Assistent per Mausklick) oder mit certreq.exe und einer INF-Datei über PowerShell. Beide Methoden speichern den privaten Schlüssel auf dem Server im Windows-Zertifikatspeicher und erzeugen eine PKCS #10-Anforderung, die Sie bei Ihrer Zertifizierungsstelle einreichen.
Ein wichtiger Vorbehalt vorab: Der Assistent im IIS-Manager fügt der Anforderung keinen Subject Alternative Name (SAN) hinzu, und jede öffentliche Zertifizierungsstelle verlangt inzwischen, dass der Hostname im SAN erscheint, nicht nur im Common Name. Wenn Sie einen SAN benötigen (was fast immer der Fall ist), verwenden Sie die weiter unten beschriebene Methode mit certreq.exe, oder erstellen Sie den CSR außerhalb des Servers mit unserem CSR-Generator und importieren Sie das ausgestellte Zertifikat als .pfx-Datei.
Melden Sie sich als Administrator auf dem Windows Server an, den Sie absichern möchten (oder auf einer Arbeitsstation, auf der eine IIS-Website läuft), und folgen Sie dann dem Abschnitt, der zu Ihrer IIS-Version passt. Die folgenden Schritte decken IIS 10 unter Windows Server 2025, 2022, 2019 und 2016 (sowie IIS 10 unter Windows 10 und Windows 11 Client) ab, sowie die älteren Assistenten von IIS 8 / 8.5 / 7 / 6 für Legacy-Infrastrukturen.
CSR unter IIS 10 erstellen (Windows Server 2016 bis 2025)
IIS 10 ist die Version, die mit Windows Server 2016, 2019, 2022 und 2025 sowie mit der IIS-Funktion in Windows 10 und Windows 11 Client ausgeliefert wird. Die Manager-Oberfläche ist bei jeder Version identisch.
Schritt 1: IIS-Manager öffnen
- Drücken Sie Win + R, geben Sie
inetmgrein und drücken Sie die Eingabetaste, oder - Öffnen Sie das Start-Menü und suchen Sie nach Internet Information Services (IIS)-Manager.
Schritt 2: Serverzertifikate öffnen
- Klicken Sie im linken Bereich Verbindungen auf den Servernamen.
- Doppelklicken Sie im mittleren Bereich (Start) auf Serverzertifikate.
Schritt 3: Zertifikatanforderung starten
Klicken Sie im rechten Bereich Aktionen auf Zertifikatanforderung erstellen. Der Dialog Distinguished Name-Eigenschaften wird geöffnet.
Schritt 4: Den Distinguished Name ausfüllen
Geben Sie die unten aufgeführten Angaben ein. Verwenden Sie ausschließlich Standard-ASCII-Zeichen; nicht-lateinische Buchstaben führen zu Fehlern in der Anforderung:
- Common Name: der vollqualifizierte Domänenname (FQDN), den Sie sichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat setzen Sie ein Sternchen vor die Hauptdomäne, zum Beispiel *.example.com.
- Organisation: der vollständige rechtliche Name Ihres Unternehmens, exakt wie eingetragen. Erforderlich für OV- und EV-Zertifikate. Bei Domain-Validation-Zertifikaten (DV) wird dieses Feld ignoriert, sodass jeder kurze Platzhalter funktioniert.
- Organisationseinheit: eine Abteilungsbezeichnung wie IT oder Web. Dieses Attribut ist für öffentliche Zertifikate veraltet (das CA/Browser Forum hat es abgeschafft), lassen Sie es also minimal oder überspringen Sie es, wenn der Dialog dies erlaubt.
- Stadt/Ort: die Stadt, in der Ihre Organisation registriert ist, vollständig ausgeschrieben (zum Beispiel Seattle, nicht SEA).
- Bundesland/Provinz: der vollständige Name des Bundeslands oder der Provinz (zum Beispiel Washington, nicht WA).
- Land/Region: der zweistellige ISO-Ländercode (zum Beispiel US, GB, DE).
Überprüfen Sie alle Felder und klicken Sie auf Weiter.
Schritt 5: Cryptographic Service Provider und Schlüssellänge wählen
Im Dialog Eigenschaften des Cryptographic Service Providers:
- Cryptographic Service Provider: wählen Sie Microsoft RSA SChannel Cryptographic Provider. Dies ist die richtige Wahl für ein RSA-Zertifikat, das von IIS über HTTPS bereitgestellt wird. (Wählen Sie Microsoft DH SChannel Cryptographic Provider nur in dem seltenen Fall, dass Sie einen Diffie-Hellman-Schlüssel benötigen, der bei normalem Web-TLS nicht verwendet wird.)
- Bitlänge: wählen Sie 2048. Dies ist das aktuelle Minimum, das jede öffentliche Zertifizierungsstelle akzeptiert. Wählen Sie 3072 oder 4096 nur, wenn Ihre Richtlinie einen größeren Schlüssel erfordert; der Nachteil sind etwas langsamere TLS-Handshakes.
Klicken Sie auf Weiter.
Schritt 6: Die CSR-Datei speichern
Klicken Sie im Dialog Dateiname auf die Durchsuchen-Schaltfläche und wählen Sie einen Ordner, den Sie wiederfinden können, und geben Sie dann einen Dateinamen mit der Erweiterung .txt ein, zum Beispiel certreq.txt. Übernehmen Sie nicht den Standardpfad C:WindowsSystem32: Dieser Ordner ist umständlich zu durchsuchen, und je nach UAC-Einstellungen haben Sie möglicherweise keine Schreibberechtigung. Der Desktop oder ein eigener Ordner C:certs funktioniert besser.
Klicken Sie auf Fertig stellen. IIS schreibt den CSR in den von Ihnen gewählten Pfad und speichert den zugehörigen privaten Schlüssel als ausstehende Anforderung im Windows-Zertifikatspeicher dieses Servers.
Schritt 7: Den CSR kopieren und bei der CA einreichen
Öffnen Sie die gespeicherte Datei in Notepad (oder einem beliebigen Texteditor). Sie sehen einen Block wie diesen:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----
Markieren Sie den gesamten Block einschließlich der Zeilen BEGIN NEW CERTIFICATE REQUEST und END NEW CERTIFICATE REQUEST, kopieren Sie ihn und fügen Sie ihn in das CSR-Feld Ihres Bestellformulars ein. Sobald die Zertifizierungsstelle die Anforderung validiert und Ihr Zertifikat ausgestellt hat, folgen Sie der Anleitung wie man ein SSL-Zertifikat auf IIS installiert und verwenden Sie Zertifikatanforderung abschließen, um die ausgestellte .cer-Datei mit dem ausstehenden Schlüssel auf diesem Server zu verknüpfen.
Der IIS-Manager-Assistent fügt keinen SAN hinzu
Der oben beschriebene Assistent erzeugt eine Anforderung, deren einziger Hostname der Common Name ist. Moderne Browser und Clients (Chromium, Firefox, Safari, .NET, Java, Go) validieren den Hostnamen ausschließlich anhand der Subject-Alternative-Name-Erweiterung; der Common Name wird für Vertrauensentscheidungen seit 2017 ignoriert. Öffentliche Zertifizierungsstellen reagieren darauf, indem sie den CN bei Bestellungen mit einem einzelnen Namen automatisch in einen SAN-Eintrag kopieren, sodass eine reine CN-Anforderung für einen einzelnen Hostnamen weiterhin funktioniert. Aber:
- Wenn Sie mehrere Hostnamen auf einem Zertifikat benötigen (zum Beispiel example.com und www.example.com, oder ein Multi-Domain-Zertifikat), kann der Assistent im IIS-Manager diese nicht kodieren.
- Wenn Ihre Zertifizierungsstelle Anforderungen streng so entgegennimmt, wie sie eingereicht wurden, kann ein fehlender SAN sogar bei einem einzelnen Hostnamen zur Ablehnung führen.
Für alles, was über einen einzelnen Namen hinausgeht, verwenden Sie die unten beschriebene certreq.exe-Methode, oder erstellen Sie den CSR mit unserem CSR-Generator und importieren Sie das ausgestellte Zertifikat als .pfx-Datei in IIS.
CSR mit certreq.exe und einer INF-Datei erstellen (SAN-fähig)
Das Kommandozeilentool certreq.exe wird mit jedem Windows Server ausgeliefert und ermöglicht es Ihnen, einen SAN, die Schlüssellänge, den genauen Subject und den Provider anzugeben. Der Ablauf besteht aus drei Teilen: Erstellen einer Anforderungs-INF-Datei, Ausführen von certreq -new zum Erzeugen des CSR (und des zugehörigen Schlüssels im Windows-Speicher), und anschließendes Einreichen des CSR bei Ihrer Zertifizierungsstelle.
Schritt 1: Die Anforderungs-INF-Datei erstellen
Öffnen Sie Notepad als Administrator und speichern Sie die untenstehende Datei als request.inf. Bearbeiten Sie die Zeile Subject und die DNS-Einträge unter [Extensions], damit sie zu Ihrer Domäne passen:
[Version]
Signature="$Windows NT$"
[NewRequest]
Subject = "CN=www.example.com, O=Example Inc, L=Seattle, S=Washington, C=US"
KeySpec = 1
KeyLength = 2048
Exportable = TRUE
MachineKeySet = TRUE
SMIME = FALSE
PrivateKeyArchive = FALSE
UserProtected = FALSE
UseExistingKeySet = FALSE
ProviderName = "Microsoft RSA SChannel Cryptographic Provider"
ProviderType = 12
RequestType = PKCS10
KeyUsage = 0xa0
[EnhancedKeyUsageExtension]
OID = 1.3.6.1.5.5.7.3.1
[Extensions]
2.5.29.17 = "{text}"
_continue_ = "dns=www.example.com&"
_continue_ = "dns=example.com"
Hinweise zu den Werten:
- Subject: eine einzelne Zeile, Felder durch Kommas getrennt. Verwenden Sie den zweistelligen ISO-Ländercode bei C=.
- KeyLength: mindestens 2048. Setzen Sie 3072 oder 4096, falls Ihre Richtlinie dies erfordert.
- Exportable = TRUE: ermöglicht den Export des privaten Schlüssels zusammen mit dem ausgestellten Zertifikat (für Backups oder die Installation auf einem zweiten Server). Setzen Sie den Wert auf FALSE, wenn der Schlüssel an diese Maschine gebunden bleiben soll.
- MachineKeySet = TRUE: speichert den Schlüssel im Speicher des lokalen Computers (aus dem IIS liest). Lassen Sie dies für IIS aktiviert.
- 2.5.29.17: die OID für Subject Alternative Name. Fügen Sie pro Hostname eine _continue_-Zeile hinzu; jede Zeile außer der letzten muss mit dem Trennzeichen & enden.
Schritt 2: Den CSR erstellen
Öffnen Sie eine erhöhte Eingabeaufforderung oder PowerShell in dem Ordner, der request.inf enthält, und führen Sie aus:
certreq -new request.inf certreq.txt
certreq erzeugt den privaten Schlüssel im Speicher des lokalen Computers und schreibt die PKCS #10-Anforderung in certreq.txt. Öffnen Sie die Datei, kopieren Sie den vollständigen Block von BEGIN NEW CERTIFICATE REQUEST bis END NEW CERTIFICATE REQUEST und reichen Sie ihn in Ihrem Bestellformular ein, genauso wie bei der Methode über den IIS-Manager.
Wenn die Zertifizierungsstelle das ausgestellte Zertifikat zurücksendet, schließen Sie den Vorgang ab mit:
certreq -accept certnew.cer
Dadurch wird das ausgestellte Zertifikat mit dem privaten Schlüssel verknüpft, der bereits im Speicher wartet, und das Zertifikat steht zur Bindung in IIS zur Verfügung.
Den CSR vor dem Einreichen überprüfen (optional)
Es lohnt sich, den Common Name, die SAN-Einträge und die Schlüsselgröße zu überprüfen, bevor Sie die Anforderung an Ihre Zertifizierungsstelle senden. Auf dem Server liest das integrierte Tool certutil die Anforderung:
certutil -dump certreq.txt
Falls Sie OpenSSL installiert haben (Windows liefert es nicht standardmäßig aus; Sie können es separat installieren, zum Beispiel über einen Build von Shining Light Productions), zeigt dieser Befehl dieselben Details an:
openssl req -noout -text -in certreq.txt
Bevorzugen Sie ein Online-Tool? Fügen Sie den Inhalt der Anforderung in den CSR-Decoder von SSL Dragon ein, um den Common Name, die SAN-Einträge und die Schlüsselgröße auszulesen. Prüfen Sie, ob der Common Name mit dem Hostnamen übereinstimmt, den die Clients verwenden werden, und dass jeder erforderliche Name in der Liste der Subject Alternative Names erscheint.
CSR unter IIS 8 und 8.5 erstellen (Windows Server 2012 / 2012 R2)
Der Assistent unter IIS 8 / 8.5 ist identisch mit IIS 10. Windows Server 2012 und 2012 R2 erreichten im Oktober 2023 das Ende des erweiterten Supports, planen Sie also, diese Workloads auf eine aktuelle Windows Server-Version umzustellen; bis dahin funktionieren die folgenden Schritte weiterhin.
- Drücken Sie Win + R, geben Sie
inetmgrein und klicken Sie auf OK. (Alternativ öffnen Sie Internet Information Services (IIS)-Manager über den Start-Bildschirm.) - Wählen Sie unter Verbindungen den Server aus und doppelklicken Sie dann im Bereich Start auf Serverzertifikate.
- Klicken Sie unter Aktionen auf Zertifikatanforderung erstellen.
- Füllen Sie im Dialog Distinguished Name-Eigenschaften die Felder Common Name, Organisation, Organisationseinheit, Stadt/Ort, Bundesland/Provinz und Land/Region genau wie oben unter IIS 10 beschrieben aus (nur Standard-ASCII-Zeichen, vollständige Namen für Bundesland und Stadt, zweistelliger Ländercode). Klicken Sie auf Weiter.
- Wählen Sie im Dialog Eigenschaften des Cryptographic Service Providers die Option Microsoft RSA SChannel Cryptographic Provider und setzen Sie die Bitlänge auf 2048. Klicken Sie auf Weiter.
- Wählen Sie unter Dateiname einen Ordner, den Sie wiederfinden können, und speichern Sie die Datei mit der Erweiterung .txt (zum Beispiel certreq.txt). Klicken Sie auf Fertig stellen.
- Öffnen Sie die gespeicherte Datei in Notepad, kopieren Sie den gesamten Block von BEGIN NEW CERTIFICATE REQUEST bis END NEW CERTIFICATE REQUEST und fügen Sie ihn in Ihr Bestellformular ein.
Die gleiche SAN-Einschränkung gilt für IIS 8 / 8.5: Wenn Sie mehr als einen Hostnamen benötigen, verwenden Sie die oben beschriebene certreq.exe-Methode.
CSR unter IIS 7 erstellen (Windows Server 2008 / 2008 R2)
Windows Server 2008 und 2008 R2 sind seit langem ohne Support, behandeln Sie den Assistenten unter IIS 7 daher als Legacy-Verfahren für Systeme, die Sie noch nicht ersetzen können. Der Ablauf ist derselbe wie bei IIS 8 / 10:
- Drücken Sie Win + R, geben Sie
inetmgrein und klicken Sie auf OK, oder öffnen Sie Start > Verwaltung > Internet Information Services (IIS)-Manager. - Wählen Sie unter Verbindungen den Servernamen aus und doppelklicken Sie dann auf Serverzertifikate.
- Klicken Sie unter Aktionen auf Zertifikatanforderung erstellen.
- Geben Sie im Dialog Distinguished Name-Eigenschaften Common Name, Organisation, Organisationseinheit, Stadt/Ort, Bundesland/Provinz und Land/Region wie unter IIS 10 beschrieben ein. Klicken Sie auf Weiter.
- Wählen Sie im Dialog Eigenschaften des Cryptographic Service Providers Microsoft RSA SChannel Cryptographic Provider und 2048 Bit. Klicken Sie auf Weiter.
- Klicken Sie auf die Durchsuchen-Schaltfläche unter Geben Sie einen Dateinamen für die Zertifikatanforderung an, wählen Sie einen Ordner, geben Sie einen Dateinamen mit der Endung .txt ein und klicken Sie auf Fertig stellen.
- Öffnen Sie die gespeicherte Datei in Notepad, kopieren Sie den gesamten Anforderungsblock (einschließlich der Zeilen BEGIN NEW CERTIFICATE REQUEST und END NEW CERTIFICATE REQUEST) und fügen Sie ihn in Ihr Bestellformular ein.
CSR unter IIS 5 und 6 erstellen (veraltet)
IIS 5 und 6 (Windows 2000 Server und Windows Server 2003) sind seit langem ohne Support und sollten keine öffentlichen Websites betreiben. Verwenden Sie diesen Abschnitt nur, wenn Sie eine Legacy-Infrastruktur pflegen, die Sie noch nicht ersetzen können:
- Öffnen Sie Start > Systemsteuerung > Verwaltung > Internet Information Services.
- Klicken Sie mit der rechten Maustaste auf Default Web Site (oder Ihre Website) und wählen Sie Eigenschaften.
- Öffnen Sie die Registerkarte Verzeichnissicherheit und klicken Sie auf Serverzertifikat.
- Wählen Sie im IIS-Zertifikatassistenten die Option Ein neues Zertifikat erstellen und klicken Sie auf Weiter.
- Wählen Sie Die Anforderung jetzt vorbereiten, aber später senden und klicken Sie auf Weiter.
- Geben Sie einen aussagekräftigen Namen für das Zertifikat ein, setzen Sie die Bitlänge auf 2048, lassen Sie die übrigen Kontrollkästchen deaktiviert und klicken Sie auf Weiter.
- Geben Sie den rechtlichen Namen der Organisation und eine Organisationseinheit ein (verwenden Sie eine kurze Bezeichnung wie IT). Klicken Sie auf Weiter.
- Geben Sie unter Common Name den FQDN Ihrer Website ein, zum Beispiel www.example.com. Klicken Sie auf Weiter.
- Füllen Sie Land/Region, Bundesland/Provinz und Stadt/Ort aus und klicken Sie dann auf Weiter.
- Wählen Sie einen Ordner und einen Dateinamen (speichern Sie als .txt), klicken Sie auf Weiter, überprüfen Sie die Zusammenfassung und klicken Sie erneut auf Weiter, um den CSR zu schreiben.
- Öffnen Sie die Datei in Notepad, kopieren Sie den gesamten Anforderungsblock und fügen Sie ihn in Ihr Bestellformular ein.
Nachdem die Zertifizierungsstelle Ihren CSR validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Anleitung zur SSL-Installation unter IIS fort.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

