Diese Anleitung zeigt Ihnen, wie Sie eine CSR (Certificate Signing Request) für einen Nutanix-Cluster erstellen, also die Anfrage, die Sie an Ihre Zertifizierungsstelle senden, um ein vertrauenswürdiges SSL/TLS-Zertifikat für Prism Element (Single-Cluster-Konsole) und Prism Central (Multi-Cluster-Konsole) zu erhalten. Prism enthält keinen integrierten CSR-Assistenten. Sie erstellen die Anfrage und den passenden privaten Schlüssel daher außerhalb des Clusters mit OpenSSL, reichen die CSR bei der CA ein und importieren anschließend das ausgestellte Zertifikat zurück in Prism.
Nutanix akzeptiert einen mit SHA-256 signierten RSA-2048-Schlüssel oder einen ECDSA-256-Schlüssel (P-256) bzw. ECDSA-384-Schlüssel (P-384). Wählen Sie beim Erstellen der CSR einen dieser Schlüsseltypen aus, andernfalls schlägt der Import in Prism fehl. Die folgenden Schritte gelten für Windows (OpenSSL unter Windows) sowie Linux/macOS und beziehen sich auf aktuelle AOS-Versionen (AOS 6.x und AOS 7.x) sowie Prism Central 2024.x / 2025.x.
Bevor Sie beginnen
- OpenSSL 1.1.1 oder neuer auf der Workstation, auf der Sie die Befehle ausführen. macOS und die meisten Linux-Distributionen bringen es bereits mit. Installieren Sie unter Windows ein gepflegtes Build (zum Beispiel das Win64-OpenSSL-Paket von Shining Light Productions) und öffnen Sie anschließend ein neues Terminal, damit der neue openssl-Befehl in Ihrem PATH verfügbar ist.
- Den genauen vollqualifizierten Domainnamen (FQDN), den Benutzer in ihren Browser eingeben, um Prism zu erreichen, zum Beispiel prism.example.com. Wenn Sie mehr als einen Namen benötigen (einen FQDN plus einen kurzen Hostnamen oder mehrere Cluster-VIPs hinter einem Zertifikat), listen Sie alle benötigten Namen auf, damit Sie sie alle als Subject Alternative Names hinzufügen können.
- Ihre Organisationsdetails: rechtlicher Name der Organisation, Ort (Stadt), Bundesland bzw. Region und den zweistelligen ISO-Ländercode. Diese Angaben sind für OV/EV-Zertifikate erforderlich und werden von der CA anhand öffentlicher Register geprüft.
CSR mit OpenSSL erstellen (ein Befehl, mit SAN)
Dies ist die schnellste Methode und funktioniert unter Windows, Linux und macOS, solange Sie OpenSSL 1.1.1 oder neuer installiert haben. Sie erzeugt einen 2048-Bit-RSA-Schlüssel und eine CSR mit gesetztem Common Name, ausgefüllter SAN-Erweiterung und SHA-256 als Signaturhash.
Schritt 1: Den OpenSSL-Befehl ausführen
Öffnen Sie ein Terminal (Eingabeaufforderung oder PowerShell unter Windows, Terminal unter macOS/Linux), wechseln Sie in den Ordner, in dem Schlüssel und CSR gespeichert werden sollen, und führen Sie Folgendes aus:
openssl req -new -newkey rsa:2048 -nodes -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Schreiben Sie den Befehl in der Windows-Eingabeaufforderung in einer einzigen Zeile (lassen Sie die Backslash-Zeilenumbrüche weg). Was jedes Flag bewirkt:
- -newkey rsa:2048 erzeugt ein neues 2048-Bit-RSA-Schlüsselpaar. Bleiben Sie bei 2048: Nutanix führt RSA 2048 als unterstützte RSA-Größe im Dropdown-Menü Private Key Type auf, und Kunden haben Importfehler mit RSA-4096-Schlüsseln in Prism Central gemeldet. Wenn Sie einen stärkeren Schlüssel benötigen, verwenden Sie stattdessen ECDSA P-256 oder P-384 (beide werden unterstützt).
- -nodes schreibt den privaten Schlüssel ohne Passphrase. Prism importiert einen unverschlüsselten PEM-Schlüssel, sodass Ihnen später ein Entfernungsschritt erspart bleibt.
- -sha256 signiert die CSR mit SHA-256. SHA-1 wird von keiner öffentlichen CA akzeptiert.
- -subj legt den Distinguished Name in einer Zeile fest. Ersetzen Sie jeden Wert durch Ihren eigenen. Verwenden Sie den zweistelligen ISO-Ländercode (US, GB, DE). Das Feld Organizational Unit (OU) ist bei öffentlichen Zertifikaten veraltet und kann weggelassen werden.
- -addext „subjectAltName=DNS:…“ schreibt die Subject-Alternative-Name-Erweiterung in die CSR. Listen Sie jeden Hostnamen auf, den Clients verwenden werden, getrennt durch Kommas, jeweils mit dem Präfix DNS:. Browser ignorieren den Common Name und gleichen nur mit dem SAN ab, sodass diese Liste tatsächlich auf dem Zertifikat erscheint.
Um statt RSA einen ECDSA-Schlüssel zu erzeugen, ersetzen Sie das Argument -newkey:
# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Die Form -pkeyopt ec_paramgen_curve: funktioniert auf jeder Plattform und in jeder Shell — Linux, macOS sowie sowohl Eingabeaufforderung als auch PowerShell unter Windows — ohne separate Parameterdatei. (Bei älteren OpenSSL-Builds, die diese Option nicht unterstützen, erzeugen Sie die Kurvenparameter zuerst mit openssl ecparam -name prime256v1 -out ec.param und übergeben stattdessen -newkey ec:ec.param.)
Schritt 2: Prüfen, ob die beiden Dateien erstellt wurden
OpenSSL schreibt zwei Dateien in den aktuellen Ordner:
- prism.example.com.key, der private Schlüssel. Halten Sie diese Datei geheim und sichern Sie sie sorgfältig. Prism importiert sie während der Installation, und Sie können sie nicht allein aus dem Zertifikat wiederherstellen.
- prism.example.com.csr, die CSR, die Sie an die CA senden.
Schritt 3: Die CSR vor dem Einreichen überprüfen
Es lohnt sich, kurz zu prüfen, ob der Common Name, jeder SAN-Eintrag und die Schlüsselgröße korrekt sind. Auf demselben Rechner:
openssl req -noout -text -in prism.example.com.csr
Achten Sie auf die Zeile Subject: und einen Block X509v3 Subject Alternative Name:, der jeden benötigten Hostnamen auflistet. Wenn Sie eine browserbasierte Prüfung bevorzugen, fügen Sie den Inhalt der CSR in den CSR Decoder von SSL Dragon ein und bestätigen Sie die gleichen Angaben.
Schritt 4: Die CSR bei der Zertifizierungsstelle einreichen
Öffnen Sie prism.example.com.csr in einem beliebigen Texteditor. Sie sehen einen Block, der so beginnt und endet:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Markieren Sie den gesamten Block, einschließlich der Zeilen BEGIN CERTIFICATE REQUEST und END CERTIFICATE REQUEST, kopieren Sie ihn und fügen Sie ihn in das CSR-Feld Ihres Bestellformulars ein. Die CA prüft die Anfrage, stellt das Zertifikat aus und sendet Ihnen per E-Mail ein Paket, das Ihr Serverzertifikat sowie ein oder mehrere Zwischenzertifikate (und das Stammzertifikat) der CA enthält.
Alternative: eine OpenSSL-Konfigurationsdatei verwenden
Wenn Sie die Anfrageparameter lieber in einer Datei aufbewahren möchten (praktisch, wenn Sie dasselbe Zertifikat erneut ausstellen oder eine lange Liste von SANs hinzufügen müssen), legen Sie Folgendes in eine Datei namens nutanix.cnf:
[ req ]
default_bits = 2048
default_md = sha256
prompt = no
encrypt_key = no
distinguished_name = req_dn
req_extensions = v3_req
[ req_dn ]
C = US
ST = California
L = San Jose
O = Example Inc
CN = prism.example.com
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism
Ersetzen Sie die Werte unter [ req_dn ] durch Ihre eigenen und fügen Sie unter [ alt_names ] pro Hostname eine DNS.n-Zeile hinzu. Erzeugen Sie dann Schlüssel und CSR in einem Schritt:
openssl req -new -nodes -newkey rsa:2048 -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-config nutanix.cnf
Die Ausgabe ist identisch mit der Ein-Befehl-Methode von oben: ein 2048-Bit-RSA-Schlüssel und eine CSR mit Ihrem Subject und allen kodierten SANs. Prüfen Sie sie vor dem Versand mit openssl req -noout -text -in prism.example.com.csr.
Nachdem die CA Ihr Zertifikat ausgestellt hat
Die CA liefert das ausgestellte Serverzertifikat und die Zertifikatskette (ein oder mehrere Zwischenzertifikate und das Stammzertifikat). Prism importiert drei Dateien:
- Private Key: die mit OpenSSL erstellte .key-Datei, unverschlüsseltes PEM.
- Public Certificate: Ihr ausgestelltes Serverzertifikat im PEM-Format (oft mit der Dateiendung .crt oder .pem geliefert).
- CA Certificate/Chain: eine einzelne PEM-Datei mit allen Zwischenzertifikaten sowie dem Stammzertifikat, in der richtigen Reihenfolge aneinandergereiht, mit dem Stammzertifikat als letztem Eintrag. Prism bietet nur ein Feld für die Kette, daher fassen Sie alles in einer Datei zusammen.
Den vollständigen Installationsablauf (Vorgehen in der Benutzeroberfläche von Prism Element und Prism Central, Auswahl des Private Key Type und den kurzen Neustart des Webdienstes nach dem Import) finden Sie in unserer Anleitung SSL-Zertifikat auf einem Nutanix-Cluster installieren. Um das aktive Zertifikat nach dem Import zu überprüfen, scannen Sie die Prism-URL mit dem SSL Checker (befindet sich Prism in einem internen Netzwerk, führen Sie die Prüfung aus diesem Netzwerk heraus durch oder prüfen Sie das Zertifikat in Ihrem Browser).
Lieber ein Webformular? Nutzen Sie unseren CSR Generator
Wenn Sie OpenSSL lieber nicht ausführen möchten, erstellt unser CSR Generator über ein einziges Formular eine gleichwertige CSR samt privatem Schlüssel. Wählen Sie RSA 2048, ECDSA P-256 oder ECDSA P-384, damit die Ausgabe dem entspricht, was Nutanix akzeptiert, tragen Sie Ihr Subject und Ihre SAN-Liste ein, und laden Sie anschließend den Schlüssel und die CSR herunter. Bewahren Sie die Schlüsseldatei genauso auf wie die OpenSSL-Ausgabe: Prism kann sie weder erneut ausstellen noch wiederherstellen.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


