bg-tutorials

Wie man einen CSR in Zimbra generiert

Diese Anleitung zeigt Ihnen, wie Sie eine CSR (Certificate Signing Request) auf Zimbra Collaboration Suite (ZCS) erzeugen. Sie haben zwei Möglichkeiten: die Zimbra Administration Console (die Web-Oberfläche) oder die Kommandozeile mit zmcertmgr. Beide Methoden erzeugen auf dem Server das gleiche Dateipaar: eine CSR, die Sie bei Ihrer Zertifizierungsstelle einreichen, und einen passenden privaten Schlüssel, der auf Zimbra verbleibt. Die CLI ist auf modernen ZCS-10.x-Systemen der schnellere Weg und gibt Ihnen genaue Kontrolle über die SAN-Liste, die Schlüssellänge und den Digest.

Zimbra speichert die kommerzielle CSR und den Schlüssel an festen Speicherorten unter /opt/zimbra/ssl/zimbra/commercial/. Es kann jeweils nur ein kommerzielles CSR-Schlüssel-Paar existieren, daher überschreibt ein erneuter Aufruf von createcsr die vorherigen Dateien. Erzeugen Sie die CSR einmal, speichern Sie eine Kopie beider Dateien an einem sicheren Ort und reichen Sie die CSR bei Ihrer Zertifizierungsstelle ein.

Voraussetzungen

  • Ein laufender Zimbra Collaboration Suite Server. ZCS 10.1.x (Daffodil) ist die aktuelle, weit verbreitete Version; die folgenden Schritte funktionieren auch mit ZCS 9.0.x und 8.8.x.
  • SSH-Zugang zum Zimbra-Server sowie Root- oder Sudo-Rechte auf diesem Host (für die CLI-Methode).
  • Admin-Zugangsdaten für die Zimbra Administration Console unter https://server.yourdomain.com:7071 (für die Methode mit der Web-Oberfläche).
  • Der vollqualifizierte Hostname, mit dem sich Ihre Mail-Clients verbinden, zum Beispiel mail.example.com. Dies ist der Wert, der als Common Name (CN) und als erster Subject Alternative Name (SAN) eingetragen wird.

CSR auf Zimbra über die Administration Console erzeugen

Wenn Sie einen grafischen Arbeitsablauf bevorzugen, führt Sie der in die Administration Console integrierte Certificate Installation Wizard durch jedes einzelne Feld. Die CSR-Erzeugung erstellt hier auch den passenden privaten Schlüssel auf dem Server unter /opt/zimbra/ssl/zimbra/commercial/commercial.key, genau dort, wo ihn der spätere Installationsschritt erwartet.

Schritt 1: Bei der Zimbra Administration Console anmelden

Öffnen Sie einen Browser und rufen Sie https://server.yourdomain.com:7071 auf, wobei Sie server.yourdomain.com durch den während der Zimbra-Einrichtung festgelegten Servernamen ersetzen. Melden Sie sich mit dem während der Installation erstellten Admin-Konto an (in der Regel [email protected]).

Schritt 2: Den Zertifikats-Assistenten starten

  • Klicken Sie in der linken Navigation auf Configure, dann auf Certificates.
  • Klicken Sie auf das Zahnrad-Symbol oben rechts (neben Help) und wählen Sie Install Certificate.
  • Wählen Sie im Dropdown-Menü Server Name den Server aus, den Sie absichern möchten, und klicken Sie dann auf Next.
  • Wählen Sie Generate the CSR for the commercial certificate authorizer und klicken Sie anschließend auf Next.

Schritt 3: Die CSR-Details ausfüllen

Der Assistent fragt nach denselben Feldern, die jede Zertifizierungsstelle benötigt, um das Zertifikat zu validieren und auszustellen. Verwenden Sie genaue, aktuelle Informationen; Abweichungen zwischen der CSR und Ihren Unternehmensdaten sind ein häufiger Grund für fehlgeschlagene Validierungen.

  • Digest: Wählen Sie SHA-256. SHA-1 wird von keiner öffentlichen Zertifizierungsstelle mehr vertraut.
  • Key Length: Wählen Sie 2048 Bit (das öffentliche Minimum). 4096 wird ebenfalls akzeptiert, falls Ihre Sicherheitsrichtlinie einen größeren Schlüssel verlangt.
  • Common Name: Geben Sie den vollqualifizierten Hostnamen ein, mit dem sich Ihre Benutzer verbinden, zum Beispiel mail.example.com. Für ein Wildcard-Zertifikat markieren Sie Use Wildcard Common Name und geben Sie *.example.com ein.
  • Country Name: der zweistellige ISO-3166-1-alpha-2-Code des Landes, in dem Ihre Organisation rechtlich registriert ist, zum Beispiel US.
  • State/Province: der vollständige Bundesland- oder Provinzname, keine Abkürzung (zum Beispiel California, nicht CA).
  • City: die Stadt, in der Ihre Organisation registriert ist.
  • Organization Name: der rechtliche Name Ihres Unternehmens, so wie er in öffentlichen Registern erscheint, zum Beispiel Example LLC. Bei einem Domain Validation (DV)-Zertifikat können Sie Ihren vollständigen Namen verwenden oder das Feld leer lassen.
  • Organization Unit: leer lassen. Öffentliche Zertifizierungsstellen enthalten das OU-Feld nicht mehr (vom CA/Browser Forum als veraltet eingestuft). Wenn das Formular keinen leeren Wert akzeptiert, geben Sie NA ein, nur um fortzufahren; die Zertifizierungsstelle entfernt oder ignoriert dies.
  • Subject Alternative Names: Listen Sie bei einem Multi-Domain (SAN)-Zertifikat hier jeden zusätzlichen Hostnamen auf, durch Kommas getrennt. Bei einem Einzelnamen- oder Wildcard-Zertifikat lassen Sie dieses Feld leer.

Überprüfen Sie die Werte noch einmal und klicken Sie auf Next. Zimbra erzeugt die CSR und den Schlüssel auf dem Server.

Schritt 4: Die CSR herunterladen

Klicken Sie auf Download the CSR und speichern Sie die Datei. Öffnen Sie sie in einem beliebigen Klartext-Editor (Notepad, TextEdit oder vim) und kopieren Sie den gesamten Block, einschließlich der Markierungen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–, in das SSL-Bestellformular Ihrer Zertifizierungsstelle. Bevor Sie die Einreichung vornehmen, können Sie die CSR in unseren CSR Decoder einfügen, um zu bestätigen, dass jedes Feld korrekt ausgelesen wird.

CSR auf Zimbra über die Kommandozeile erzeugen

Die CLI ist der direkteste Weg, um eine CSR auf Zimbra zu erzeugen, und die einzige Möglichkeit, die SAN-Liste, die Schlüssellänge und den Digest vollständig über einen einzigen Befehl zu steuern. Sie führen zmcertmgr als Benutzer zimbra aus; auf ZCS 8.7 und später sollten Sie es nicht als Root ausführen.

Schritt 1: Mit dem Server verbinden und zum Benutzer zimbra wechseln

Verbinden Sie sich per SSH mit dem Zimbra-Server und wechseln Sie dann von Root zum Benutzer zimbra. Verwenden Sie einen Bindestrich mit Leerzeichen davor und danach; der Bindestrich richtet eine saubere Login-Shell mit geladener Zimbra-Umgebung ein:

su - zimbra

Um anschließend zu Root zurückzukehren, geben Sie exit ein oder führen Sie sudo su von einem regulären Konto aus aus.

Schritt 2: zmcertmgr createcsr ausführen

Das Tool zmcertmgr befindet sich unter /opt/zimbra/bin/zmcertmgr. Der Unterbefehl createcsr comm erzeugt eine kommerzielle CSR sowie den passenden Schlüssel. Führen Sie den folgenden Befehl als Benutzer zimbra in einer Zeile aus (die Backslashes erlauben es, den Befehl zur besseren Lesbarkeit auf mehrere Zeilen aufzuteilen):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com"

Ersetzen Sie die Beispielwerte durch Ihre eigenen. Hier finden Sie die Bedeutung jeder Option:

  • comm: erzeugt eine kommerzielle CSR (im Gegensatz zu self, was ein selbstsigniertes Zertifikat erzeugt).
  • -new: erzeugt einen neuen Schlüssel und eine neue CSR. Ohne diese Option versucht zmcertmgr, einen vorhandenen Schlüssel wiederzuverwenden.
  • -keysize 2048: RSA-Schlüssellänge in Bit. 2048 ist das öffentliche Minimum; verwenden Sie 4096, falls Ihre Richtlinie dies verlangt.
  • -digest sha256: Signatur-Digest. SHA-256 ist der aktuelle Standard.
  • -subject „/C=…/CN=…“: der Distinguished Name. Setzen Sie CN auf den primären Hostnamen. Lassen Sie OU weg: öffentliche Zertifizierungsstellen haben es abgeschafft.
  • -subjectAltNames „host1,host2,…“: kommagetrennte Liste aller Hostnamen, die das Zertifikat abdecken muss. Nehmen Sie hier auch den CN mit auf: Moderne Zertifizierungsstellen und Browser validieren anhand der SAN-Liste, nicht mehr anhand des veralteten CN-Feldes.

Für ein Multi-Domain-Zertifikat, das mehrere Hostnamen abdeckt, listen Sie alle in -subjectAltNames auf:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"

Für ein Wildcard-Zertifikat verwenden Sie die Form *.example.com sowohl im CN als auch im SAN. Ein Wildcard deckt eine Ebene von Subdomains ab (so deckt *.example.com mail.example.com und webmail.example.com ab, jedoch nicht example.com selbst oder a.b.example.com):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com" 
  -subjectAltNames "*.example.com"

Wenn Sie überhaupt keine SANs benötigen (bei modernen Zertifizierungsstellen selten), fügen Sie -noDefaultSubjectAltName hinzu, um den SAN-Block vollständig zu unterdrücken:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -noDefaultSubjectAltName

Schritt 3: Die CSR finden und kopieren

Zimbra schreibt die neue CSR und den Schlüssel an feste Pfade:

  • CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
  • Privater Schlüssel: /opt/zimbra/ssl/zimbra/commercial/commercial.key

Geben Sie die CSR im Terminal aus:

cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr

Kopieren Sie den gesamten Block, einschließlich der Markierungen —–BEGIN CERTIFICATE REQUEST—– und —–END CERTIFICATE REQUEST—–, und fügen Sie ihn in das SSL-Bestellformular Ihrer Zertifizierungsstelle ein. Bewahren Sie den passenden commercial.key auf dem Server auf; Sie benötigen ihn während der Installation.

Schritt 4: Die CSR vor dem Einreichen überprüfen

Bevor Sie die CSR einreichen, dekodieren Sie sie, um zu bestätigen, dass der CN, die SAN-Liste, die Schlüssellänge und die Organisationsfelder korrekt aussehen. Ein jetzt entdeckter Tippfehler bedeutet eine Neuausstellungsanfrage weniger, nachdem die Zertifizierungsstelle validiert hat.

Verwenden Sie auf dem Server OpenSSL:

openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text

Oder fügen Sie den CSR-Block in unseren CSR Decoder ein, um eine lesbare Aufschlüsselung jedes Feldes zu erhalten.

Nächste Schritte: das ausgestellte Zertifikat installieren

Sobald die Zertifizierungsstelle Ihre CSR validiert und das Zertifikat ausgestellt hat, folgen Sie unserer Anleitung zur Installation eines SSL-Zertifikats auf Zimbra, um es einzurichten. Die Installationsschritte verwenden den von Zimbra unter /opt/zimbra/ssl/zimbra/commercial/commercial.key erzeugten commercial.key, also lassen Sie diese Datei an ihrem Platz.

Häufig gestellte Fragen

Sollte ich die CSR in der Admin Console oder über die Kommandozeile erzeugen?

Beide Wege funktionieren. Die CLI mit zmcertmgr createcsr comm ist die direktere Option und gibt Ihnen volle Kontrolle über die SAN-Liste, die Schlüssellänge und den Digest über einen einzigen Befehl. Der Assistent der Administration Console eignet sich besser, wenn Sie ein geführtes Formular bevorzugen. Beide Methoden schreiben die gleichen Dateien an die gleichen Pfade, sodass der spätere Installationsablauf identisch ist.

Wo speichert Zimbra die CSR und den privaten Schlüssel?

Zimbra schreibt die kommerzielle CSR nach /opt/zimbra/ssl/zimbra/commercial/commercial.csr und den passenden privaten Schlüssel nach /opt/zimbra/ssl/zimbra/commercial/commercial.key. Diese Pfade sind fest vorgegeben; der Installationsschritt erwartet den Schlüssel genau an dieser Stelle.

Kann ich mehr als eine CSR gleichzeitig erzeugen?

Nein. Zimbra speichert jeweils nur eine kommerzielle CSR und einen passenden Schlüssel. Ein erneuter Aufruf von zmcertmgr createcsr comm -new überschreibt sowohl commercial.csr als auch commercial.key. Sichern Sie das vorherige Paar, bevor Sie neu erzeugen, falls Sie es noch benötigen.

Führe ich zmcertmgr als Root oder als Benutzer zimbra aus?

Führen Sie es als Benutzer zimbra aus. Wechseln Sie von Root mit su - zimbra (beachten Sie die Leerzeichen um den Bindestrich, der eine Login-Shell mit geladener Zimbra-Umgebung einrichtet). Wenn Sie CSR- oder Zertifikatsbefehle auf ZCS 8.7 und später als Root ausführen, können Dateien mit falschem Besitzer entstehen und Berechtigungsfehler verursachen, wenn Dienste versuchen, sie zu lesen.

Wie liste ich jeden Hostnamen auf, den mein Zimbra-Zertifikat abdecken muss?

Listen Sie sie alle in der Option -subjectAltNames als kommagetrennte Zeichenkette auf, und nehmen Sie den Common Name ebenfalls in die SAN-Liste auf. Zum Beispiel: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". Moderne Browser und Zertifizierungsstellen validieren anhand der SAN-Liste, nicht anhand des veralteten Common-Name-Feldes, daher wird ein in der SAN fehlender Hostname nicht als vertrauenswürdig eingestuft.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.