bg-tutorials

Wie man einen CSR auf macOS-Servern generiert

In diesem Tutorial erfahren Sie wie Sie eine CSR (Certificate Signing Request) unter macOS erstellen. Es behandelt die zwei Methoden, die auf jeder aktuellen macOS-Version funktionieren: den Keychain Access Certificate-Assistant-Assistenten (ein integriertes grafisches Tool, keine zusätzliche Software erforderlich) und die openssl-Befehlszeile im Terminal. Zudem behandelt es weiterhin den veralteten macOS Server (Server.app)-Workflow für die wenigen Installationen, die diesen noch unter Monterey nutzen.

Wichtig: Apple hat die macOS Server-App am 21. April 2022 eingestellt. Die letzte Version, 5.12.2, läuft nur bis macOS Monterey und ist für Ventura, Sonoma, Sequoia oder neuer nicht verfügbar. Die meisten Hosting-Dienste (Web, Mail, Kalender, Kontakte, Wiki, VPN, DHCP, DNS und andere) wurden bereits in Version 5.7.1 im Jahr 2018 aus Server.app entfernt, sodass selbst unter Monterey der Assistent „Get a trusted certificate“ der einzige noch vorhandene Workflow im Zusammenhang mit Zertifikaten ist. Wenn Sie Ventura oder neuer verwenden, nutzen Sie die unten beschriebene Keychain Access- oder OpenSSL-Methode.

Methode 1: CSR mit Keychain Access erstellen (aktuelles macOS)

Wenn Sie Ihre CSR bereits mit einem anderen Tool erstellt haben, springen Sie direkt zur Installation des Zertifikats unter macOS.

Keychain Access wird mit jeder Version von macOS ausgeliefert und enthält einen Certificate Assistant, der eine standardmäßige PKCS #10 CSR-Datei erzeugt (Erweiterung .certSigningRequest). Der private Schlüssel wird dabei gleichzeitig in Ihrem Anmelde-Schlüsselbund erstellt, sodass er den Mac nie verlässt. Dies ist die einfachste Methode, wenn Sie die Befehlszeile nicht verwenden möchten.

Schritt 1: Keychain Access öffnen

Öffnen Sie Keychain Access über Programme > Dienstprogramme, oder drücken Sie Cmd + Leertaste und geben Sie Keychain Access in Spotlight ein.

Unter macOS Sequoia, Sonoma und Ventura ist Keychain Access weiterhin vorhanden, auch wenn Apples neuere Passwords-App die Verwaltung von Website-Passwörtern übernimmt. Certificate Assistant befindet sich ausschließlich in Keychain Access, daher ist dies die App, die Sie öffnen müssen.

Schritt 2: Certificate Assistant öffnen

Gehen Sie in der Menüleiste zu Keychain Access > Certificate Assistant > Request a Certificate From a Certificate Authority.

Schritt 3: Ihre Angaben eintragen

Das Fenster des Certificate Assistant fragt nach einigen Feldern. Verwenden Sie ausschließlich standardmäßige ASCII-Zeichen; nicht-lateinische Buchstaben im Subjekt werden von öffentlichen CAs abgelehnt.

  • User Email Address: eine gültige Kontakt-E-Mail-Adresse. Öffentliche CAs verwenden diese für Benachrichtigungen zur Ausstellung.
  • Common Name: der vollqualifizierte Domainname, den Sie sichern möchten, zum Beispiel www.example.com. Für ein Wildcard-Zertifikat verwenden Sie die Sternchen-Form, zum Beispiel *.example.com.
  • CA Email Address: leer lassen. Sie reichen die CSR über das Bestellformular Ihrer CA ein, nicht per E-Mail.
  • Request is: wählen Sie Saved to disk. Aktivieren Sie Let me specify key pair information, damit Sie im nächsten Bildschirm den Schlüsseltyp und die Schlüsselgröße auswählen können.

Klicken Sie auf Continue. macOS fragt nach einem Speicherort; wählen Sie einen Ordner, den Sie später wiederfinden (zum Beispiel den Schreibtisch). Der Standarddateiname lautet CertificateSigningRequest.certSigningRequest; Sie können ihn vor dem Speichern umbenennen.

Schritt 4: Das Schlüsselpaar auswählen

Wählen Sie auf dem Bildschirm Key Pair Information den Schlüsseltyp und die Schlüsselgröße aus, die die CA an das Zertifikat binden soll:

  • Key Size: 2048 Bit (das aktuelle Minimum für öffentliche Zertifikate) oder 4096 Bit für einen größeren RSA-Schlüssel. Ältere 1024-Bit-Schlüssel werden von jeder öffentlichen CA abgelehnt, wählen Sie diese also nicht.
  • Algorithm: RSA für maximale Kompatibilität, oder ECC für einen modernen Elliptic-Curve-Schlüssel (kleiner und schneller, mit breiter Client-Unterstützung).

Klicken Sie auf Continue. Certificate Assistant erzeugt das Schlüsselpaar, speichert den privaten Schlüssel in Ihrem Anmelde-Schlüsselbund, schreibt die CSR in die von Ihnen gewählte Datei und zeigt einen Bestätigungsbildschirm an. Klicken Sie auf Done.

Die CSR ist nun bereit, bei Ihrer CA eingereicht zu werden. Sie können die Datei .certSigningRequest in TextEdit öffnen, um sie anzuzeigen; sie beginnt mit -----BEGIN CERTIFICATE REQUEST----- und endet mit -----END CERTIFICATE REQUEST-----. Kopieren Sie den gesamten Block (einschließlich dieser Kopf- und Fußzeilen) und fügen Sie ihn während Ihres Kaufs in das Bestellformular ein.

Vor dem Einreichen können Sie die Anfrage mit unserem CSR Decoder dekodieren, um zu bestätigen, dass die Felder korrekt aussehen.

Methode 2: CSR mit OpenSSL im Terminal erstellen

Wenn Sie die Befehlszeile bevorzugen oder eine Subject Alternative Name (SAN)-Liste mit mehreren Hostnamen in einer Anfrage benötigen, erstellen Sie die CSR mit dem Tool openssl im Terminal. Jedes moderne macOS wird mit dem LibreSSL-Befehl unter /usr/bin/openssl ausgeliefert, der dieselbe openssl req-Syntax unterstützt, die auch unter Linux verwendet wird. Wenn Sie lieber OpenSSL selbst verwenden möchten, installieren Sie es mit brew install openssl@3; die ausführbare Datei befindet sich dann unter /opt/homebrew/opt/openssl@3/bin/openssl (Apple Silicon) oder /usr/local/opt/openssl@3/bin/openssl (Intel).

Schritt 1: Terminal öffnen

Öffnen Sie Terminal über Programme > Dienstprogramme, oder drücken Sie Cmd + Leertaste und geben Sie Terminal ein. Wechseln Sie in einen Ordner, den Sie später wiederfinden, zum Beispiel ein Arbeitsverzeichnis auf dem Schreibtisch:

mkdir -p ~/Desktop/csr
cd ~/Desktop/csr

Schritt 2: Privaten Schlüssel und CSR erstellen

Führen Sie den folgenden Befehl aus. Er erstellt in einem Schritt einen neuen 2048-Bit-RSA-Schlüssel (yourdomain.key) sowie die passende CSR (yourdomain.csr), wobei Subjekt und Subject Alternative Names direkt inline angegeben werden, sodass OpenSSL nicht innehält, um Fragen zu stellen:

openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Was jeder Teil bewirkt:

  • -newkey rsa:2048 erzeugt einen neuen 2048-Bit-RSA-Schlüssel. Verwenden Sie rsa:4096 für einen größeren Schlüssel, oder wechseln Sie zu ECDSA (siehe unten).
  • -nodes lässt den privaten Schlüssel unverschlüsselt, sodass Ihr Webserver ihn beim Start ohne Aufforderung zur Eingabe einer Passphrase lesen kann.
  • -keyout und -out benennen die Dateien für den privaten Schlüssel und die CSR.
  • -subj liefert das Zertifikatssubjekt. Tragen Sie hier Ihren tatsächlichen Firmennamen, Bundesland und Stadt ein, nicht die Platzhalter. CN (Common Name) ist Ihre Hauptdomain.
  • -addext „subjectAltName=…“ listet jeden Hostnamen auf, den das Zertifikat abdecken muss. Öffentliche CAs validieren anhand der SAN-Liste, also sollten Sie den Common Name auch dort immer mit aufnehmen.

Ersetzen Sie yourdomain.com durchgehend durch Ihre tatsächliche Domain. Um zusätzliche Hostnamen abzudecken, fügen Sie diese durch Kommas getrennt der SAN-Liste hinzu, zum Beispiel DNS:api.yourdomain.com. Für ein Wildcard-Zertifikat geben Sie sowohl die Wildcard als auch die reine Domain an: DNS:*.yourdomain.com,DNS:yourdomain.com. Verwenden Sie für das Feld C den offiziellen zweistelligen Ländercode (zum Beispiel US, GB, DE).

Wenn Sie einen ECDSA-Schlüssel bevorzugen (kleiner und schneller, mit weit verbreiteter Unterstützung für P-256), erstellen Sie den Schlüssel und die CSR stattdessen wie folgt:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Wenn Sie die Eingabeaufforderungen lieber Feld für Feld beantworten möchten, führen Sie die einfachere Form ohne -subj und -addext aus:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

OpenSSL fragt dann nacheinander jedes Feld ab:

  • Country Name (2 letter code): der ISO-3166-1-Alpha-2-Code Ihres Landes, zum Beispiel US.
  • State or Province Name: der vollständige Name Ihres Bundeslands oder Ihrer Provinz, keine Abkürzung.
  • Locality Name: die Stadt, in der Ihre Organisation registriert ist.
  • Organization Name: Ihr vollständiger rechtlicher Firmenname für OV- und EV-Zertifikate. Bei DV-Zertifikaten wird der Wert nicht validiert, aber drücken Sie nicht einfach nur die Eingabetaste: OpenSSL trägt dann den in seiner Konfiguration definierten Standardwert ein, und die standardmäßige openssl.cnf enthält Internet Widgits Pty Ltd, was dann in Ihrer CSR landen würde. Geben Sie einen einzelnen Punkt (.) ein, um das Feld tatsächlich leer zu lassen.
  • Organizational Unit Name: vom CA/Browser Forum als veraltet eingestuft. Drücken Sie die Eingabetaste, um es leer zu lassen.
  • Common Name: der vollqualifizierte Domainname, den Sie sichern möchten, zum Beispiel www.yourdomain.com, oder *.yourdomain.com für eine Wildcard.
  • Email Address: eine gültige Kontakt-E-Mail, oder drücken Sie die Eingabetaste, um das Feld zu überspringen.
  • Wenn nach einem challenge password und einem optionalen Firmennamen gefragt wird, drücken Sie die Eingabetaste, um beide leer zu lassen. Öffentliche CAs ignorieren diese Felder.

Beachten Sie, dass keine der Eingabeaufforderungen nach einer SAN fragt. Sie können dennoch eine erhalten, indem Sie -addext in der Befehlszeile beibehalten und nur -subj weglassen: OpenSSL fragt das Subjekt dann interaktiv ab und schreibt die SAN-Erweiterung trotzdem. Andernfalls verwenden Sie die oben gezeigte vollständig inline Form, oder erstellen Sie die CSR mit einer OpenSSL-Konfigurationsdatei.

Schritt 3: CSR überprüfen und einreichen

Bevor Sie die CSR an die CA senden, dekodieren Sie sie lokal, um zu bestätigen, dass Subjekt und SAN-Liste Ihren Vorstellungen entsprechen:

openssl req -noout -text -verify -in yourdomain.csr

Überprüfen Sie, dass die Zeilen Subject und X509v3 Subject Alternative Name korrekt sind und dass die Signaturprüfung verify OK zurückgibt. Sie können die CSR auch online mit unserem CSR Decoder dekodieren.

Öffnen Sie die Datei .csr in TextEdit (oder geben Sie sie mit cat yourdomain.csr aus) und kopieren Sie den gesamten Block, einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST-----. Fügen Sie ihn während Ihres Kaufs in das Bestellformular ein. Bewahren Sie die passende Datei yourdomain.key sicher auf derselben Maschine auf; sie darf niemals an die CA gesendet oder geteilt werden.

Methode 3: Veralteter macOS Server (Server.app unter Monterey)

Wenn Sie noch macOS Server 5.12.2 unter Monterey verwenden, erstellt der integrierte Assistent Get a trusted certificate eine CSR und speichert den passenden privaten Schlüssel im System-Schlüsselbund. Server 5.12.x erfordert macOS Monterey (frühere Versionen wie 5.11 unterstützten Big Sur). Unter Ventura und neuer ist diese App nicht verfügbar; verwenden Sie stattdessen die oben beschriebene Keychain Access- oder OpenSSL-Methode.

Schritt 1: macOS Server starten

Öffnen Sie Finder > Programme > Server.

Schritt 2: Zielserver auswählen

  • This Mac (YourServerName): erstellt die CSR auf dem lokalen Rechner. Geben Sie Ihren Admin-Benutzernamen und Ihr Passwort ein und klicken Sie dann auf Allow.
  • Other Mac (YourServerName): erstellt die CSR auf einem entfernten Mac. Geben Sie dessen Hostnamen oder IP-Adresse und die Admin-Zugangsdaten ein und klicken Sie dann auf Allow.

Schritt 3: CSR starten

  • Wählen Sie im linken Bereich unter Server die Option Certificates.
  • Suchen Sie das vorhandene selbstsignierte Zertifikat. Es eignet sich für Tests und private Netzwerke, wird aber von öffentlichen Browsern nicht als vertrauenswürdig eingestuft.
  • Klicken Sie unten auf der Seite auf die Schaltfläche + und wählen Sie Get a trusted certificate, dann klicken Sie auf Next.

Schritt 4: CSR-Details eintragen

  • Host name (CN): der vollqualifizierte Domainname, der gesichert werden soll, zum Beispiel www.yoursite.com, oder *.yoursite.com für eine Wildcard.
  • Contact Email Address: eine gültige E-Mail-Adresse.
  • Organization (O): Ihr vollständiger rechtlicher Firmenname für OV- und EV-Zertifikate. Bei DV-Zertifikaten leer lassen.
  • Organizational Unit (OU): vom CA/Browser Forum als veraltet eingestuft. Leer lassen.
  • Town / City (L): die Stadt, in der Ihre Organisation registriert ist.
  • State / Province (ST): der vollständige Name Ihres Bundeslands oder Ihrer Provinz.
  • Country (C): wählen Sie Ihr Land aus der Liste.

Überprüfen Sie Ihre Eingaben, klicken Sie auf Next und dann auf Save, um die CSR-Datei auf der Festplatte zu speichern. Der private Schlüssel verbleibt im System-Schlüsselbund und wird während der Zertifikatsinstallation benötigt.

CSR einreichen und wie es weitergeht

Reichen Sie den Inhalt der Datei .csr (oder, bei Server.app, die gespeicherte Datei) während Ihrer SSL-Zertifikatsbestellung ein. Nachdem die CA Ihre Anfrage validiert und das Zertifikat ausgestellt hat, folgen Sie unserer Anleitung zur Installation eines SSL-Zertifikats unter macOS, um das Zertifikat zu importieren und Ihren Webserver zu konfigurieren. DV-Zertifikate werden in der Regel innerhalb weniger Minuten ausgestellt; OV- und EV-Zertifikate können ein bis fünf Werktage dauern.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.