bg-tutorials

Wie man einen CSR in Ubuntu generiert

Dieses Tutorial zeigt Ihnen, wie Sie einen CSR unter Ubuntu erstellen, speziell auf einem Ubuntu-basierten Apache-Server, der über SSH erreicht wird. Ubuntu verwendet dafür OpenSSL, sodass Sie zwei Dinge in einem Befehl ausführen: einen neuen privaten Schlüssel und den passenden CSR (Certificate Signing Request). Sie können die Subject-Details als Flags übergeben, wodurch der gesamte Vorgang auf eine einzige, kopierbare Zeile reduziert wird.

Die folgenden Schritte funktionieren bei jeder unterstützten Ubuntu-Version (22.04, 24.04 und 26.04 LTS), da jede mit OpenSSL 3.x ausgestattet ist. Sie funktionieren auch bei älteren Versionen wie 20.04, die mit OpenSSL 1.1.1 ausgestattet waren, obwohl 20.04 das Ende seines Standard-Supports erreicht hat. Modernes OpenSSL signiert die Anfrage standardmäßig mit SHA-256, sodass Sie kein Digest-Flag hinzufügen müssen.

Schritt 1: Zugriff auf Ihren Ubuntu-Server

Verbinden Sie sich per SSH von Ihrem lokalen Rechner (Terminal auf macOS oder Linux, PowerShell oder Windows Terminal auf Windows) mit dem Server. Ersetzen Sie Benutzername und Host durch Ihre eigenen:

ssh your-user@your-ubuntu-server

Erstellen Sie den CSR auf demselben Server, auf dem später das Zertifikat gehostet wird. Der private Schlüssel wird direkt neben dem CSR erstellt und muss auf diesem Server bleiben. Wenn Sie diese Befehle lokal ausführen und den Schlüssel anschließend hin- und herkopieren, wird der eigentliche Zweck damit untergraben.

Schritt 2: Privaten Schlüssel und CSR erstellen

Führen Sie den folgenden Befehl aus. Er erstellt in einem Schritt einen 2048-Bit-RSA-Schlüssel und einen CSR, wobei Subject und Subject Alternative Names (SANs) direkt angegeben werden, damit OpenSSL keine Rückfragen stellt:

openssl req -new -newkey rsa:2048 -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Was jeder Teil bewirkt:

  • -newkey rsa:2048 erstellt einen neuen 2048-Bit-RSA-Schlüssel. 2048 Bit ist derzeit das Minimum für öffentliche Zertifikate; Sie können rsa:4096 für einen größeren Schlüssel verwenden oder auf ECDSA umsteigen (siehe unten).
  • -nodes lässt den privaten Schlüssel unverschlüsselt, damit Apache ihn beim Start ohne Passphrase-Eingabe lesen kann.
  • -keyout und -out benennen die Dateien für den privaten Schlüssel und den CSR.
  • -subj liefert das Subject des Zertifikats. Tragen Sie hier Ihren tatsächlichen Firmennamen, Bundesland und Ort ein, nicht die Platzhalter. CN (Common Name) ist Ihre primäre Domain.
  • -addext „subjectAltName=…“ listet jeden Hostnamen auf, den das Zertifikat abdecken muss. Öffentliche CAs prüfen anhand der SAN-Liste, daher sollten Sie den Common Name hier ebenfalls angeben.

Ersetzen Sie yourdomain.com überall durch Ihre tatsächliche Domain. Um zusätzliche Hostnamen abzudecken, fügen Sie diese durch Kommas getrennt zur SAN-Liste hinzu, zum Beispiel DNS:api.yourdomain.com. Für eine Wildcard geben Sie sowohl die Wildcard als auch die reine Domain an: DNS:*.yourdomain.com,DNS:yourdomain.com.

Wenn Sie einen ECDSA-Schlüssel bevorzugen (kleiner und schneller, mit weit verbreiteter Unterstützung für P-256), erstellen Sie Schlüssel und CSR stattdessen so:

openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -pkeyopt ec_param_enc:named_curve -nodes 
-keyout yourdomain.key 
-out yourdomain.csr 
-subj "/C=US/ST=YourState/L=YourCity/O=YourCompany/CN=yourdomain.com" 
-addext "subjectAltName=DNS:yourdomain.com,DNS:www.yourdomain.com"

Schritt 3: Dateien lokalisieren

Listen Sie das aktuelle Verzeichnis auf, um zu bestätigen, dass beide Dateien erstellt wurden:

ls

Sie sollten zwei neue Dateien sehen:

  • yourdomain.key: Ihr privater Schlüssel. Bewahren Sie ihn auf dem Server auf, sichern Sie ihn zuverlässig und geben Sie ihn niemals an jemanden weiter, auch nicht an die Zertifizierungsstelle. Wer diesen Schlüssel besitzt, kann sich als Ihre Website ausgeben.
  • yourdomain.csr: Ihre Certificate Signing Request. Dies ist die Datei, die Sie beim SSL-Anbieter einreichen.

Schritt 4: CSR überprüfen (optional, aber empfohlen)

Bevor Sie ihn einreichen, prüfen Sie, ob der CSR das richtige Subject und die richtigen SANs enthält und ob seine Signatur gültig ist. Dies dekodiert die Anfrage lokal mit OpenSSL:

openssl req -noout -text -verify -in yourdomain.csr

Bestätigen Sie, dass die Zeile Subject Ihre Angaben zeigt, dass X509v3 Subject Alternative Name jeden erwarteten Hostnamen aufführt und dass die Signaturprüfung verify OK ausgibt. Der Signaturalgorithmus sollte sha256WithRSAEncryption lauten (oder ecdsa-with-SHA256 bei einem ECDSA-Schlüssel). Wenn Sie die Befehlszeile lieber nicht verwenden möchten, fügen Sie den CSR in unseren Online-CSR-Decoder ein, um dieselben Felder im Browser einzusehen.

Schritt 5: CSR einreichen

Um den CSR für Ihre Bestellung zu kopieren, geben Sie seinen Inhalt aus:

cat yourdomain.csr

Sie sehen einen Textblock wie diesen:

-----BEGIN CERTIFICATE REQUEST-----
MIIBozCB... (a long string of characters)
-----END CERTIFICATE REQUEST-----

Kopieren Sie den gesamten Block, einschließlich der Zeilen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—– (jeder Marker hat auf beiden Seiten fünf Bindestriche). Dieser gesamte Block ist Ihr CSR. Fügen Sie ihn während Ihres Kaufs in das Bestellformular ein und lassen Sie den passenden privaten Schlüssel an seinem Platz auf dem Server.

Wenn Sie die Befehlszeile lieber nicht verwenden möchten, können Sie die Anfrage auch mit unserem Online-CSR-Generator erstellen. Beachten Sie, dass dieser den privaten Schlüssel in Ihrem Browser generiert, also speichern Sie diesen Schlüssel selbst und übertragen Sie ihn auf den Server.

Nachdem Ihre CA den CSR validiert und das Zertifikat ausgestellt hat, fahren Sie mit der Anleitung zur SSL-Installation unter Ubuntu fort.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.