CSR ·
Zertifikatstypen ·
Zertifikatsketten ·
X.509-Felder ·
Validierung ·
Tools
Zertifikate sind das Herzstück der SSL/TLS-Verschlüsselung. Diese Cheatsheet erklärt die Erstellung von CSRs, die verschiedenen Zertifikatstypen, den Aufbau von Zertifikatsketten und die Validierung.
Certificate Signing Request (CSR) ist eine formatierte Anfrage an eine Certificate Authority (CA), ein digitales Zertifikat auszustellen. Er enthält den öffentlichen Schlüssel, Identitätsinformationen und wird mit dem privaten Schlüssel signiert.
| Feld | Beschreibung | Beispiel |
|---|---|---|
| CN (Common Name) | Primärer Domainname | example.com |
| O (Organization) | Firmenname (bei OV/EV) | My Company GmbH |
| OU (Organizational Unit) | Abteilung | IT Department |
| L (Locality) | Stadt | Berlin |
| ST (State/Province) | Bundesland | Berlin |
| C (Country) | Ländercode (2 Buchstaben) | DE |
| SAN (Subject Alternative Name) | Weitere Domains/Subdomains | www.example.com, app.example.com |
subjectAltName = DNS:example.com, DNS:www.example.com oder verwenden Sie Tools wie certbot.
Zertifikatstypen unterscheiden sich im Validierungsgrad, der Anzeige im Browser und den Anforderungen an den Antragsteller.
| Typ | Validierung | Browser-Anzeige | Einsatz |
|---|---|---|---|
| DV (Domain Validation) | Nur Domain-Kontrolle | Schloss (kein Firmenname) | Blogs, persönliche Seiten, Let's Encrypt |
| OV (Organization Validation) | Domain + Organisation | Schloss + Firmenname | Unternehmenswebseiten, E-Commerce |
| EV (Extended Validation) | Umfangreiche Rechtsprüfung | Grüne Adressleiste + Firmenname | Banken, Finanzinstitute, hohe Sicherheit |
| Wildcard | Wie DV/OV | Wie DV/OV | Gilt für alle Subdomains (*.domain.com) |
| SAN (Subject Alternative Name) | Wie DV/OV | Wie DV/OV | Mehrere Domains in einem Zertifikat |
Zertifikatskette (Chain of Trust) beschreibt den Vertrauenspfad vom Server-Zertifikat über eine oder mehrere Zwischen-CAs bis zur vertrauenswürdigen Root-CA im Browser/Client.
| Komponente | Beschreibung | Beispiel |
|---|---|---|
| Root CA | Selbst-signiert, in Browser/Betriebssystem vertrauenswürdig | GlobalSign Root CA, DigiCert Global Root |
| Intermediate CA | Von Root CA signiert, stellt Server-Zertifikate aus | GlobalSign RSA OV SSL CA 2018 |
| Server-Zertifikat | Für die tatsächliche Domain ausgestellt | CN=example.com |
X.509 ist der internationale Standard für das Format digitaler Zertifikate. Er definiert die Struktur und die enthaltenen Felder eines Zertifikats.
| Feld | Beschreibung | Beispiel |
|---|---|---|
| Version | X.509-Version (meist v3) | 3 |
| Serial Number | Eindeutige Nummer von der CA | 01:23:45:67:89:AB:CD:EF |
| Signature Algorithm | Algorithmus der CA-Signatur | sha256WithRSAEncryption |
| Issuer | Aussteller (CA) | CN=Let's Encrypt R3, O=Let's Encrypt |
| Subject | Besitzer des Zertifikats | CN=example.com |
| Validity | Gültigkeitszeitraum | Not Before: 2025-01-01, Not After: 2026-01-01 |
| Public Key | Öffentlicher Schlüssel (RSA/ECDSA) | RSA (2048 bit) oder EC (prime256v1) |
| Extensions | Erweiterungen (SAN, Key Usage, etc.) | subjectAltName = DNS:example.com |
openssl x509 -modulus -noout und openssl req -modulus -noout können Sie dies prüfen.
Zertifikatsvalidierung umfasst die Prüfung des Gültigkeitszeitraums, der Zertifikatskette, des Widerrufsstatus (OCSP/CRL) und der Übereinstimmung mit der Domain.
| Schritt | Beschreibung | Tool |
|---|---|---|
| Ablauf prüfen | Not Before & Not After | openssl x509 -in cert.crt -startdate -enddate |
| Chain prüfen | Root → Intermediate → Server | openssl verify -CAfile root.pem -untrusted inter.pem cert.crt |
| OCSP-Status | Online-Prüfung des Widerrufs | openssl ocsp -issuer inter.pem -cert cert.crt -url http://ocsp.example.com |
| CRL-Status | Certificate Revocation List | openssl crl -in crl.pem -text -noout |
| Domain Match | CN oder SAN enthalten Domain | openssl x509 -in cert.crt -text -noout | grep -A 1 "Subject Alternative Name" |
| CSR-Vergleich | Public Key stimmt überein | openssl x509 -modulus -noout | openssl md5 |
Werkzeuge für die Erstellung, Verwaltung und Überprüfung von Zertifikaten – von der Kommandozeile bis zu Web-basierten Diensten.
| Tool | Beschreibung | Typische Verwendung |
|---|---|---|
| OpenSSL | Kommandozeilen-Tool für alles rund um Zertifikate | CSR erstellen, Zertifikate konvertieren, prüfen |
| Certbot | Let's Encrypt-Client (automatische Zertifikate) | DV-Zertifikate kostenlos beziehen und erneuern |
| Keytool | Java-Keytool für Keystores (JKS) | Zertifikate in Java-Anwendungen importieren |
| SSL Labs | Web-basierter SSL-Test (Qualys) | Server-Konfiguration auf Sicherheit prüfen |
| openssl s_client | TLS-Verbindung testen | Zertifikat von Server abrufen, Cipher prüfen |
| dig +dnssec | DNS-over-HTTPS / DNSSEC | DNS-Einträge für DANE/TLSA prüfen |
CSR
DV/OV/EV
Chain
X.509
OCSP
certbot
openssl req -new -key key.pem -out csr.pem ·
openssl x509 -in cert.crt -text -noout ·
certbot --nginx -d example.com