Dieses Tutorial zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) und einen privaten Schlüssel für Tableau Server generieren, sowohl unter Windows als auch unter Linux. Tableau Server verfügt über keinen integrierten CSR-Generator, weshalb Sie die OpenSSL-Binärdatei verwenden, die im mitgelieferten Apache-Paket enthalten ist. Erzeugen Sie den Schlüssel und den CSR auf dem Tableau-Server-Knoten, reichen Sie den CSR bei Ihrer Zertifizierungsstelle ein, und sobald das signierte Zertifikat zurückkommt, importieren Sie es über den Tableau Services Manager.
Was Sie benötigen
- Administrator-Zugriff (Windows) oder sudo-Zugriff (Linux) auf dem Tableau-Server-Knoten.
- Die genaue Apache-Paketversion, die mit Ihrer Tableau-Server-Version mitgeliefert wird. Listen Sie C:Program FilesTableauTableau Serverpackages unter Windows oder /opt/tableau/tableau_server/packages/ unter Linux auf, um den Ordner mit dem Namen apache.X.Y.Z zu finden. Der Teil X.Y.Z ändert sich mit jeder Tableau-Server-Version.
- Den genauen vollqualifizierten Domainnamen (FQDN), den Tableau Server bedienen wird, zum Beispiel tableau.ihredomain.com, sowie alle zusätzlichen Hostnamen, die von demselben Zertifikat abgedeckt werden sollen (für das SAN-Feld).
- Die rechtlichen Angaben Ihres Unternehmens (Land, Bundesland, Stadt, Organisationsname) für den Distinguished Name des CSR.
Hinweis zur Schlüssellänge 2026. Tableau Server 2025.3 und höher läuft mit OpenSSL 3.4.x mit Sicherheitsstufe 2, die RSA-Schlüssel mit weniger als 2048 Bit ablehnt. Verwenden Sie mindestens 2048-Bit-RSA; 3072 oder 4096 Bit sind eine sinnvolle Aufwertung für Schlüssel, die Sie mehrere Jahre lang verwenden möchten. Die Tableau-Dokumentation selbst verwendet in ihrem Beispiel 4096-Bit-RSA.
Einen CSR auf Tableau Server für Windows generieren
Wenn Sie Ihren CSR bereits generiert haben, springen Sie direkt zu den CSR bei Ihrer Zertifizierungsstelle einreichen und danach zu Installation Ihres SSL-Zertifikats auf Tableau Server.
Schritt 1: Eine erhöhte Eingabeaufforderung öffnen
Drücken Sie die Windows-Taste, geben Sie cmd ein, klicken Sie dann mit der rechten Maustaste auf Eingabeaufforderung und wählen Sie Als Administrator ausführen. Erhöhte Rechte sind erforderlich, da sich das mitgelieferte OpenSSL unter C:Program Files befindet.
Schritt 2: In das mitgelieferte Apache-bin-Verzeichnis wechseln
Tableau liefert sein eigenes OpenSSL im Apache-Paket mit. Listen Sie den Packages-Ordner auf, um die genaue auf Ihrem Server installierte Version zu bestätigen:
dir "C:Program FilesTableauTableau Serverpackages"
Sie sehen einen Ordner mit dem Namen apache.X.Y.Z (zum Beispiel apache.20243.24.1015.1532). Wechseln Sie in dessen bin-Verzeichnis und setzen Sie dabei Ihren eigenen Versionscode ein:
cd "C:Program FilesTableauTableau Serverpackagesapache.20243.24.1015.1532bin"
Schritt 3: Den privaten Schlüssel erstellen
Generieren Sie einen 2048-Bit-RSA-Privatschlüssel. Ersetzen Sie tableau durch den gewünschten Dateinamen-Stamm; der Schlüssel und der CSR teilen sich diesen Stamm:
openssl.exe genrsa -out tableau.key 2048
Bewahren Sie tableau.key sicher auf. Dies ist der private Schlüssel, der zu dem von der CA ausgestellten Zertifikat gehört, und ohne ihn kann Tableau Server kein TLS bereitstellen. Das Beispiel in der Tableau-Dokumentation verwendet 4096 statt 2048; beides wird von öffentlichen Zertifizierungsstellen akzeptiert.
Schritt 4: Den CSR mit einer SAN-Erweiterung generieren
Moderne Browser und TLS-Clients validieren Zertifikate anhand der Subject Alternative Name (SAN)-Erweiterung und nicht nur anhand des Common Name, deshalb fügen Sie die SAN-Liste in die Anfrage ein. Ersetzen Sie die Hostnamen nach DNS: durch die FQDNs, für die Tableau Server antworten muss:
openssl.exe req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Wenn OpenSSL beklagt, dass es die Konfigurationsdatei nicht laden kann (eine Warnung bezüglich /usr/local/ssl/openssl.cnf unter Windows kann bedenkenlos ignoriert werden, aber ein harter Fehler stoppt den Befehl), weisen Sie es explizit auf die mit Tableau mitgelieferte OpenSSL-Konfiguration hin, indem Sie -config ..confopenssl.cnf hinzufügen:
openssl.exe req -new -key tableau.key -out tableau.csr -config ..confopenssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Schritt 5: Ihre Organisationsdaten eingeben
OpenSSL fragt nach den Feldern, die in den Distinguished Name des CSR einfließen. Verwenden Sie exakte, rechtsgültige Angaben: Öffentliche Zertifizierungsstellen lehnen Abweichungen von den Geschäftsunterlagen ab.
- Country Name (2 letter code): der zweistellige ISO-Code für Ihr Land, zum Beispiel US, GB, DE.
- State or Province Name: der vollständige Name des Bundeslandes oder der Provinz, in der Ihre Organisation registriert ist, zum Beispiel Bayern. Verwenden Sie keine zweibuchstabige Abkürzung.
- Locality Name: der vollständige Stadtname, zum Beispiel München.
- Organization Name: der vollständige rechtliche Name Ihres Unternehmens, zum Beispiel Ihre Firma GmbH. Bei domainvalidierten (DV) Zertifikaten wird dieses Feld nicht überprüft und kann weggelassen werden, aber drücken Sie nicht einfach nur die Eingabetaste: OpenSSL fügt dann den in seiner Konfiguration definierten Standardwert ein, und die Standardkonfiguration liefert Internet Widgits Pty Ltd mit, was dann in Ihrem CSR landen würde. Geben Sie einen einzelnen Punkt (
.) ein, um das Feld tatsächlich leer zu lassen. Dasselbe gilt für Land und Bundesland, deren Standardwerte AU und Some-State lauten. - Organizational Unit Name: veraltet und wird von öffentlichen Zertifizierungsstellen nicht mehr ausgestellt. Drücken Sie die Eingabetaste, um dies zu überspringen.
- Common Name: der genaue FQDN, den Benutzer eingeben, um Tableau Server zu erreichen, zum Beispiel tableau.ihredomain.com. Geben Sie denselben Wert wie Ihren ersten SAN-Eintrag an.
- Email Address: eine gültige Kontakt-E-Mail-Adresse, oder drücken Sie die Eingabetaste, um dies zu überspringen.
- A challenge password und An optional company name: lassen Sie beides leer. Öffentliche Zertifizierungsstellen ignorieren diese Felder.
Wenn die Eingabeaufforderungen abgeschlossen sind, schreibt OpenSSL den CSR in die Datei tableau.csr im aktuellen Verzeichnis. Fahren Sie unten mit den CSR überprüfen fort.
Einen CSR auf Tableau Server für Linux generieren
Schritt 1: Das mitgelieferte Apache-bin-Verzeichnis finden
Tableau Server unter Linux liefert sein eigenes OpenSSL unter /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin mit. Listen Sie den Packages-Ordner auf, um die genaue auf Ihrem Server installierte Version zu finden:
ls /opt/tableau/tableau_server/packages/ | grep apache
Sie sehen ein Verzeichnis mit dem Namen apache.X.Y.Z (zum Beispiel apache.20243.24.1015.1532). Verwenden Sie diesen genauen Namen in den folgenden Befehlen. Sie müssen nicht mit cd in das bin-Verzeichnis wechseln; die Beispiele rufen das mitgelieferte OpenSSL über seinen absoluten Pfad auf, sodass Sie sie von Ihrem Home-Verzeichnis aus ausführen können.
Schritt 2: Den privaten Schlüssel erstellen
Generieren Sie einen 2048-Bit-RSA-Privatschlüssel, indem Sie die mitgelieferte OpenSSL-Binärdatei über ihren absoluten Pfad aufrufen. Ersetzen Sie den Versionscode durch Ihren eigenen:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl genrsa -out tableau.key 2048
Bewahren Sie tableau.key sicher auf und stellen Sie sicher, dass die Datei nur von dem Benutzer lesbar ist, der den Import durchführt. Das Beispiel in der Tableau-Dokumentation verwendet 4096 statt 2048; beides wird von öffentlichen Zertifizierungsstellen akzeptiert.
Schritt 3: Den CSR mit einer SAN-Erweiterung generieren
Fügen Sie die Liste der Subject Alternative Names direkt in der Befehlszeile ein. Ersetzen Sie die Hostnamen nach DNS: durch die FQDNs, für die Tableau Server antworten muss:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Wenn OpenSSL sich weigert zu starten, weil es die Standardkonfiguration nicht laden kann, weisen Sie es über das Flag -config auf die mit Tableau mitgelieferte OpenSSL-Konfiguration hin:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -new -key tableau.key -out tableau.csr -config /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/conf/openssl.cnf -addext "subjectAltName=DNS:tableau.yourdomain.com,DNS:viz.yourdomain.com"
Schritt 4: Ihre Organisationsdaten eingeben
OpenSSL fragt nach denselben Distinguished-Name-Feldern wie unter Windows. Verwenden Sie exakte, rechtsgültige Angaben:
- Country Name (2 letter code): der zweistellige ISO-Ländercode, zum Beispiel CA.
- State or Province Name: der vollständige Name des Bundeslandes oder der Provinz, zum Beispiel Ontario.
- Locality Name: der vollständige Stadtname, zum Beispiel Ottawa.
- Organization Name: der vollständige rechtliche Name Ihres Unternehmens, zum Beispiel Ihre Firma GmbH. Bei domainvalidierten (DV) Zertifikaten wird dieses Feld nicht überprüft und kann weggelassen werden, aber drücken Sie nicht einfach nur die Eingabetaste: OpenSSL fügt dann den in seiner Konfiguration definierten Standardwert ein, und die Standardkonfiguration liefert Internet Widgits Pty Ltd mit, was dann in Ihrem CSR landen würde. Geben Sie einen einzelnen Punkt (
.) ein, um das Feld tatsächlich leer zu lassen. Dasselbe gilt für Land und Bundesland, deren Standardwerte AU und Some-State lauten. - Organizational Unit Name: veraltet. Drücken Sie die Eingabetaste, um dies zu überspringen.
- Common Name: der genaue FQDN, den Tableau Server bedienen wird, zum Beispiel tableau.ihredomain.com. Geben Sie denselben Wert wie Ihren ersten SAN-Eintrag an.
- Email Address: eine gültige Kontakt-E-Mail-Adresse, oder drücken Sie die Eingabetaste, um dies zu überspringen.
- A challenge password und An optional company name: lassen Sie beides leer.
OpenSSL schreibt den CSR in die Datei tableau.csr in dem Verzeichnis, aus dem Sie den Befehl ausgeführt haben.
Den CSR vor dem Einreichen überprüfen
Erkennen Sie Tippfehler im Distinguished Name oder fehlende SAN-Einträge, bevor die CA diese validiert. Geben Sie den CSR mit demselben mitgelieferten OpenSSL aus. Unter Linux:
sudo /opt/tableau/tableau_server/packages/apache.20243.24.1015.1532/bin/openssl req -noout -text -in tableau.csr
Unter Windows, aus demselben Apache-bin-Verzeichnis:
openssl.exe req -noout -text -in tableau.csr
Bestätigen Sie drei Dinge in der Ausgabe: Das Feld Subject zeigt Ihren genauen DN, der Block X509v3 Subject Alternative Name listet jeden benötigten Hostnamen auf, und die Public-Key-Größe stimmt mit der von Ihnen generierten überein. Sie können den CSR auch in unseren CSR-Decoder einfügen, um dieselbe Überprüfung im Browser durchzuführen.
Den CSR bei Ihrer Zertifizierungsstelle einreichen
Öffnen Sie tableau.csr in einem Texteditor. Die Datei ist reiner Text, beginnend mit -----BEGIN CERTIFICATE REQUEST----- und endend mit -----END CERTIFICATE REQUEST-----. Kopieren Sie den gesamten Block einschließlich dieser Kopf- und Fußzeilen und fügen Sie ihn während des Bestellvorgangs bei Ihrer CA in das CSR-Feld ein.
Wenn Sie den manuellen Editor-Schritt lieber überspringen möchten, kann unser CSR-Generator einen CSR und einen privaten Schlüssel direkt im Browser erstellen, unter Verwendung derselben OpenSSL-Standardeinstellungen, bereit zum Einfügen in den Bestellvorgang Ihrer CA.
Das signierte Zertifikat auf Tableau Server installieren
Sobald die CA Ihre Anfrage validiert und Ihnen das signierte Zertifikat sowie die Kette (CA-Bundle) per E-Mail zusendet, importieren Sie alle drei Dateien (Zertifikat, privater Schlüssel, Kette) über den Tableau Services Manager. Sie können entweder die TSM-Weboberfläche unter https://<tsm-host>:8850 unter Configuration > Security > External SSL verwenden oder die tsm-Befehlszeile, zum Beispiel:
tsm security external-ssl enable --cert-file tableau.crt --key-file tableau.key --chain-file tableau-chain.crt
tsm pending-changes apply
Achten Sie auf die Dateiendungen. Tableau verlangt, dass die Kettendatei auf .crt endet, nicht auf .pem oder .ca-bundle, und auch die Zertifikatsdatei muss .crt sein. Zertifizierungsstellen liefern die Kette häufig als .ca-bundle-Datei, benennen Sie diese daher vor dem Import um, andernfalls lehnt Tableau sie ab.
Tableau Server startet neu, um das neue Zertifikat zu laden. Die vollständige Vorgehensweise (Dateiformate, Umgang mit Passphrasen, Überprüfung nach der Installation) finden Sie in unserer Anleitung Installation eines SSL-Zertifikats auf Tableau Server.
Häufig gestellte Fragen
Nein. Der Tableau Services Manager importiert Zertifikate und Schlüssel, erstellt sie aber nicht. Tableau Server liefert einen Apache-Build mit, der OpenSSL enthält, sodass Sie den privaten Schlüssel und den CSR mit diesem mitgelieferten OpenSSL auf dem Tableau-Server-Knoten generieren, den CSR bei einer Zertifizierungsstelle einreichen und anschließend das signierte Zertifikat samt Kette über TSM wieder importieren.
Unter Windows lautet der Pfad der Binärdatei C:Program FilesTableauTableau Serverpackagesapache.X.Y.Zbinopenssl.exe. Unter Linux ist es /opt/tableau/tableau_server/packages/apache.X.Y.Z/bin/openssl. Der Teil X.Y.Z ändert sich mit jeder Tableau-Server-Version, listen Sie daher das Verzeichnis packages auf, um den genauen Ordnernamen auf Ihrem Server zu finden.
Das mitgelieferte OpenSSL sucht standardmäßig nach /usr/local/ssl/openssl.cnf, die bei einer Tableau-Server-Installation nicht existiert. Eine Warnung kann bedenkenlos ignoriert werden; ein harter Fehler bedeutet, dass OpenSSL explizit auf die Konfigurationsdatei hingewiesen werden muss. Fügen Sie unter Windows -config ..confopenssl.cnf hinzu (wenn Sie mit cd in das Apache-bin-Verzeichnis gewechselt sind) oder unter Linux -config /opt/tableau/tableau_server/packages/apache.X.Y.Z/conf/openssl.cnf. Die Konfigurationsdatei wird mit Tableau mitgeliefert und ist bereits für das mitgelieferte OpenSSL konfiguriert.
Der Tableau Services Manager akzeptiert sowohl unverschlüsselte als auch passphrasengeschützte private Schlüssel. Die Befehle in dieser Anleitung rufen openssl genrsa ohne -aes256 auf, was einen unverschlüsselten PEM-Schlüssel erzeugt, den TSM importieren kann, ohne nach einer Passphrase zu fragen. Wenn Sie einen passphrasengeschützten Schlüssel bevorzugen, fügen Sie dem genrsa-Befehl -aes256 hinzu und geben Sie dieselbe Passphrase an TSM weiter (entweder im Feld SSL certificate key passphrase in der Web-Oberfläche oder mit --passphrase in der Befehlszeile tsm security external-ssl enable). Beachten Sie, dass ein passphrasengeschützter Schlüssel nicht für SAML wiederverwendet werden kann.
Ja, aber nur, wenn Sie auch den privaten Schlüssel mitnehmen. Der CSR und der private Schlüssel bilden ein Paar: Die CA signiert den CSR, und das signierte Zertifikat funktioniert nur mit dem passenden privaten Schlüssel. Wenn Sie den Schlüssel und den CSR auf einer Arbeitsstation generieren, kopieren Sie beide Dateien über einen sicheren Kanal auf den Tableau-Server-Knoten, bevor Sie das signierte Zertifikat über TSM importieren. Tableau Server selbst generiert keine Schlüssel, daher spielt es keine Rolle, wo das Schlüsselpaar erstellt wurde, solange Sie den Schlüssel bei der Installation auch an TSM übergeben.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


