Diese Anleitung zeigt Ihnen, wie Sie einen CSR in WHM erstellen (Web Host Manager), dem Kontrollpanel auf Serverebene, das über den einzelnen cPanel-Konten angesiedelt ist.
WHM erstellt in einem Schritt den CSR, den passenden privaten Schlüssel und ein selbstsigniertes Zertifikat und speichert alle drei zum Abruf im SSL Storage Manager. Dasselbe Formular funktioniert für Einzeldomain-, Wildcard- und Multidomain-Zertifikate (SAN).
Sie müssen als root-Administrator (oder als Reseller mit der entsprechenden ACL) angemeldet sein, um auf die SSL-Menüs zugreifen zu können. Wenn Sie nur Zugriff auf ein einzelnes cPanel-Konto haben, folgen Sie stattdessen der cPanel-CSR-Anleitung.
CSR in WHM erstellen
Wenn Sie Ihren CSR bereits mit einem anderen Tool erstellt haben, springen Sie direkt zur WHM-SSL-Installationsanleitung. Andernfalls folgen Sie den nachstehenden Schritten. Die Bezeichnungen entsprechen der aktuellen cPanel- & WHM-Oberflache (v136 RELEASE-Stufe, Stand Mitte 2026).
Schritt 1: Das SSL-Formular öffnen
- Melden Sie sich in Ihrem WHM-Dashboard an.
- Geben Sie oben links im Suchfeld SSL ein.
- Klicken Sie unter der Gruppe SSL/TLS auf Generate an SSL Certificate and Signing Request.
Dieses eine Formular erzeugt drei Elemente: den CSR, den Sie an Ihre Zertifizierungsstelle senden, den passenden privaten Schlüssel und ein selbstsigniertes Zertifikat. Sie benötigen nur den CSR und den Schlüssel. Das selbstsignierte Zertifikat wird automatisch erstellt, wird aber von Browsern nicht als vertrauenswürdig eingestuft und kann bedenkenlos ignoriert werden.
Schritt 2: Einen Schlüsseltyp wählen
Oben im Formular steuert der Abschnitt Key, wie der private Schlüssel erstellt wird:
- Generate a new 2,048 bit key (für die meisten Websites empfohlen). WHM erstellt einen neuen privaten RSA-2048-Schlüssel, verknüpft ihn mit dem CSR und speichert den Schlüssel im SSL Storage Manager. RSA-2048 ist der Basisstandard des CA/Browser Forum und die Schlüssellänge, die von jeder CA und jedem Client unterstützt wird.
- Generate a new 4,096 bit key. Wird von jeder öffentlichen CA zugelassen, verdoppelt jedoch die CPU-Belastung beim Handshake, ohne für öffentliches TLS einen nennenswerten Sicherheitsgewinn gegenüber RSA-2048 zu bringen. Wählen Sie diese Option nur, wenn eine interne Richtlinie dies vorschreibt.
- Use an existing key. Wählen Sie dies, wenn Sie bereits einen Schlüssel in WHM erstellt haben und ihn wiederverwenden möchten, zum Beispiel um ein Ersatzzertifikat auszustellen, ohne den Schlüssel zu wechseln. Neuere WHM-Versionen listen hier auch ECDSA-Schlüssel (elliptische Kurven) auf, falls vorhanden.
Belassen Sie die Standardeinstellung, sofern Sie keinen konkreten Grund haben, sie zu ändern.
Schritt 3: Die zu sichernde(n) Domain(s) eingeben
Geben Sie im Feld Domains den vollqualifizierten Domainnamen (FQDN) ein, den das Zertifikat abdecken soll. Geben Sie bei Multidomain-Zertifikaten einen Hostnamen pro Zeile ein, oder verwenden Sie ein Wildcard-Präfix für eine Wildcard. Zum Beispiel:
www.example.com
Wenn Sie einen anderen Zertifikatstyp bestellt haben, passen Sie den Eintrag entsprechend an:
- Wildcard-Zertifikat: Setzen Sie ein Sternchen vor die Hauptdomain, um jede Subdomain der ersten Ebene abzudecken. Zum Beispiel:
Wenn Sie sowohl die Hauptdomain als auch die Wildcard auf einem Zertifikat benötigen, listen Sie beide auf:
*.example.comexample.com *.example.com - Multidomain-Zertifikat (SAN): Geben Sie jeden Hostnamen ein, den das Zertifikat abdecken muss, jeweils einen pro Zeile. WHM schreibt diese als Subject Alternative Names in den CSR. Zum Beispiel:
www.example.com example.com shop.example.com mail.example.com
Der erste Hostname wird zum Common Name des Zertifikats; die übrigen werden in die SAN-Erweiterung aufgenommen. Listen Sie nur Hostnamen auf, die Sie tatsächlich kontrollieren und die von der CA validiert werden sollen.
Schritt 4: Die Unternehmensdaten eingeben
Füllen Sie die restlichen Felder aus. Bei einem Domain-Validation-Zertifikat (DV) werden diese Angaben nicht überprüft, aber die CA verlangt sie trotzdem, daher sollten Sie sie korrekt ausfüllen, damit das ausgestellte Zertifikat bei einer Überprüfung korrekt aussieht. Bei einem Organization-Validation- (OV) oder Extended-Validation-Zertifikat (EV) gleicht die CA diese Angaben mit öffentlichen Unternehmensregistern ab, und jede Abweichung verzögert die Ausstellung.
- City: der vollständige Name der Stadt, in der Ihr Unternehmen registriert ist, zum Beispiel Seattle. Nicht abkürzen.
- State: der vollständige Name des Bundeslands, der Provinz oder der Region, zum Beispiel Washington. Nicht abkürzen.
- Country: wählen Sie im Dropdown-Menü das Land aus, in dem das Unternehmen rechtlich ansässig ist.
- Company Name: der offizielle rechtliche Name des Unternehmens, dem die Domain gehört (zum Beispiel GPI Holding LLC). Bei einem von einer Privatperson bestellten DV-Zertifikat geben Sie Ihren vollständigen Namen ein. Geben Sie hier nicht den Domainnamen ein.
- Company Division (Organizational Unit): Das CA/Browser Forum hat dieses Feld für öffentliche TLS-Zertifikate als veraltet eingestuft, daher entfernen die meisten CAs es aus dem ausgestellten Zertifikat. Lassen Sie es leer oder geben Sie NA ein.
- Email: eine Kontaktadresse für die Anfrage. Moderne öffentliche TLS-Zertifikate enthalten die E-Mail-Adresse nicht im Subject-Feld, aber die CA verwendet sie möglicherweise für die Bestellkorrespondenz. Wenn Sie das WHM-Kontrollkästchen „When complete, email me the certificate, key, and CSR“ aktivieren, ist dies auch die Adresse, an die WHM diese sendet.
- Passphrase: leer lassen. Eine hier angegebene Passphrase wird unverschlüsselt zusammen mit der Anfrage gespeichert und erfüllt keinen Sicherheitszweck; die meisten CAs lehnen CSRs ab, die eine Passphrase enthalten. Lassen Sie das Feld leer, sofern Ihre CA nicht ausdrücklich eine Passphrase verlangt hat.
- Description: optional, für Ihre eigenen Unterlagen. Lassen Sie es leer oder vermerken Sie etwas wie www.example.com 2026 Verlängerung.
Schritt 5: Die Anfrage erstellen
Überprüfen Sie das Formular noch einmal und klicken Sie dann auf Create. WHM zeigt den codierten CSR, den passenden privaten Schlüssel und ein selbstsigniertes Zertifikat in drei Textfeldern an. Der CSR-Block sieht so aus:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----
Markieren Sie den gesamten Block einschließlich der Zeilen -----BEGIN CERTIFICATE REQUEST----- und -----END CERTIFICATE REQUEST----- (jede Markierung hat fünf Bindestriche auf jeder Seite) und kopieren Sie ihn. Fügen Sie ihn in das CSR-Feld ein, wenn Sie Ihr Zertifikat bei Ihrer Zertifizierungsstelle bestellen oder neu ausstellen lassen. Bevor Sie ihn übermitteln, überprüfen Sie den CSR zur Sicherheit mit unserem CSR Decoder, um zu bestätigen, dass Common Name, SAN-Liste, Schlüsselgröße und Signaturalgorithmus Ihren Erwartungen entsprechen.
Schritt 6: Den privaten Schlüssel speichern
Der private Schlüssel ist die geheime Hälfte Ihres Zertifikats. Sie benötigen ihn später zur Installation des ausgestellten Zertifikats, und nur Sie sollten jemals eine Kopie davon besitzen. WHM speichert ihn an zwei Stellen, damit Sie ihn abrufen können, ohne das Formular erneut auszuführen:
- In der WHM-Oberfläche unter SSL/TLS > SSL Storage Manager. Klicken Sie auf die Lupe neben Ihrem Schlüssel, um ihn anzuzeigen, oder auf das Download-Symbol, um ihn als Datei zu speichern.
- Auf der Festplatte, unter /var/cpanel/ssl/system/ auf dem Server, wobei sich der CSR im Unterordner csrs/, das Zertifikat in certs/ und der private Schlüssel in keys/ befindet.
Löschen Sie den Schlüssel nicht, solange das Zertifikat noch verwendet wird. Wenn Sie ihn verlieren, können Sie das ausgestellte Zertifikat nicht installieren und müssen es mit einem neuen CSR neu ausstellen lassen.
Nachdem die CA den CSR validiert und das Zertifikat ausgestellt hat, fahren Sie mit der WHM-SSL-Installationsanleitung fort.
Wenn Sie keinen CSR benötigen: AutoSSL
Wenn Sie lediglich ein Domain-Validation-Zertifikat benötigen, kann WHM eines kostenlos mit AutoSSL ausstellen und erneuern, und AutoSSL übernimmt den CSR und den privaten Schlüssel im Hintergrund für Sie. Öffnen Sie SSL/TLS > Manage AutoSSL, wählen Sie im Tab Providers einen Anbieter aus, akzeptieren Sie dessen Nutzungsbedingungen und klicken Sie auf Save. AutoSSL stellt dann Zertifikate für die von Ihnen aktivierten Konten aus und erneuert sie vor Ablauf.
Der Standardanbieter hat sich geändert. Bis cPanel & WHM Version 116 war der Standardanbieter der von Sectigo betriebene cPanel-Anbieter, mit Let’s Encrypt als Ein-Klick-Alternative. cPanel hat den Sectigo-Anbieter in Version 118 als veraltet eingestuft und in Version 120 (Ende 2024) vollständig entfernt. Let’s Encrypt ist nun der einzige integrierte AutoSSL-Anbieter und die empfohlene Wahl für jede unterstützte Version.
Erstellen Sie einen CSR nur manuell, wenn Sie ein Zertifikat gekauft haben (Organization Validation, Extended Validation, Wildcard oder Multidomain über mehrere Konten) oder wenn Ihre CA für eine Neuausstellung einen CSR verlangt.
Häufig gestellte Fragen
WHM speichert beides im SSL Storage Manager (WHM > SSL/TLS > SSL Storage Manager), gruppiert zusammen mit dem selbstsignierten Zertifikat, sodass Sie sie nach Domain finden können. Auf der Festplatte befinden sich die Dateien unter /var/cpanel/ssl/system/, wobei sich der CSR im Unterordner csrs/, das Zertifikat in certs/ und der private Schlüssel in keys/ befindet. Sie müssen sie nirgendwo hin kopieren; WHM liest sie von dort, wenn Sie das ausgestellte Zertifikat installieren.
Verwenden Sie dasselbe Formular. Für eine Wildcard geben Sie den Hostnamen mit einem Sternchen vor der Hauptdomain ein, zum Beispiel *.example.com. Wenn Sie sowohl die Hauptdomain als auch die Wildcard auf einem Zertifikat benötigen, listen Sie beide Zeilen auf (example.com und *.example.com). Bei einem Multidomain-Zertifikat (SAN) listen Sie jeden Hostnamen im Feld Domains einzeln pro Zeile auf; WHM schreibt diese als Subject Alternative Names in den CSR. Listen Sie nur Hostnamen auf, die Sie tatsächlich kontrollieren und bereit sind, mit der CA zu validieren.
WHM erstellt gleichzeitig mit dem CSR ein selbstsigniertes Zertifikat, damit Sie bei Bedarf lokal etwas zum Testen zur Verfügung haben. Es wird von Browsern nicht als vertrauenswürdig eingestuft und ist nicht das, was Sie in der Produktion einsetzen. Speichern Sie den CSR (zum Senden an die CA) und den privaten Schlüssel (zur späteren Installation des ausgestellten Zertifikats) und ignorieren Sie das selbstsignierte Zertifikat.
Nein. Das Feld Passphrase im WHM-CSR speichert die Passphrase unverschlüsselt zusammen mit der Anfrage, sodass sie keinen echten Sicherheitsgewinn bringt, und die meisten Zertifizierungsstellen lehnen CSRs ab, die eine enthalten. Lassen Sie es leer, sofern Ihre CA Sie nicht ausdrücklich dazu aufgefordert hat, eine festzulegen.
Nein. AutoSSL stellt kostenlose Domain-Validation-Zertifikate automatisch aus und übernimmt den CSR und den privaten Schlüssel für Sie. Erstellen Sie einen CSR nur manuell, wenn Sie ein kostenpflichtiges Zertifikat kaufen (Organization Validation, Extended Validation, Wildcard oder Multidomain über mehrere Konten) oder wenn Ihre CA für eine Neuausstellung einen CSR verlangt.
Verwenden Sie dasselbe Formular: Gehen Sie in WHM zu SSL/TLS > Generate an SSL Certificate and Signing Request und geben Sie den Server-Hostnamen (zum Beispiel server.example.com) in das Feld Domains ein. Reichen Sie den daraus entstehenden CSR bei Ihrer CA ein und installieren Sie anschließend das ausgestellte Zertifikat über SSL/TLS > Manage Service SSL Certificates. Bei den meisten modernen Installationen können Sie diesen Schritt vollständig überspringen: Aktivieren Sie AutoSSL, und es stellt das Hostname-Zertifikat automatisch aus und erneuert es, solange der Hostname ein vollqualifizierter Domainname ist, der zur öffentlichen Haupt-IP-Adresse des Servers aufgelöst wird.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10


