Zertifikat, CSR oder Schlüssel
Füge ein X.509-Zertifikat, eine Zertifikatsignierungsanforderung (CSR), einen Schlüssel oder eine vollständige Kette im PEM-Format ein oder lade eine .crt-, .cer-, .der-, .p7b-, .pfx- oder .p12-Datei. Du siehst Antragsteller, SAN, Gültigkeit, Erweiterungen und Fingerabdrücke, ob die Kette richtig sortiert und signiert ist und ob der private Schlüssel zum Zertifikat passt. Nichts verlässt deinen Browser.
Du kannst mehrere Blöcke zusammen einfügen (Zertifikat, Zwischenzertifikate und Schlüssel) oder eine Datei hierher ziehen

So funktioniert es

Ein X.509-Zertifikat ist ein signiertes Dokument, das einen öffentlichen Schlüssel an einen Namen bindet: eine Domain, eine Person oder eine Organisation. Zwischen Servern und in Dateien wird seine binäre Form (DER) übertragen; was man kopiert und einfügt, ist dieselbe Struktur in Base64 zwischen den Zeilen BEGIN CERTIFICATE und END CERTIFICATE – das PEM-Format. Es enthält einen Antragsteller, einen Aussteller, einen Gültigkeitszeitraum, den öffentlichen Schlüssel und Erweiterungen, die angeben, wofür es gedacht ist und wo sich prüfen lässt, ob es gesperrt wurde.

Das Tool erkennt Zertifikate, PKCS#10-Signierungsanforderungen (CSR), private Schlüssel im Format PKCS#8, PKCS#1 und SEC1, öffentliche Schlüssel, PKCS#7-Pakete (.p7b) und PKCS#12-Dateien (.pfx, .p12). Wenn du mehrere Blöcke zusammen einfügst, sortiert es die Kette vom Endzertifikat bis zur Wurzel, verifiziert jede Signatur mit dem Schlüssel des Ausstellers und vergleicht den privaten Schlüssel mit jedem Zertifikat und jeder CSR, um dir zu zeigen, was zu was gehört.

Außerdem konvertiert es zwischen Formaten, erstellt aus Zertifikat und Schlüssel die .pfx-Datei, die IIS und Azure verlangen, und erzeugt eine neue CSR mit zugehörigem privatem Schlüssel oder ein selbstsigniertes Zertifikat für Tests. Alles läuft über die Kryptografie-API deines Browsers: Weder Zertifikate noch Schlüssel werden an einen Server gesendet.

Beispiele

ISRG Root X1 · SHA-25696:BC:EC:06:26:49:76:F3:74:60:77:9A:CF:28:C5:A7:CF:E8:A3:C0:AA:E1:1A:8F:FC:EE:05:C0:BD:DF:08:C6Der SHA-256-Fingerabdruck des Stammzertifikats von Let's Encrypt. Diesen Wert veröffentlichen die Zertifizierungsstelle und die Vertrauensspeicher: Stimmt der Fingerabdruck deiner Datei damit überein, ist es genau dieses Zertifikat.
ISRG Root X1 · pin SPKIC5+lpZ7tcVwmwQIMcRtPbsQtWLABXhQzejna0wHFr8M=Der SHA-256-Hash des öffentlichen Schlüssels in Base64. Das ist der Wert für pin-sha256 in der Netzwerksicherheitskonfiguration von Android oder für das Certificate Pinning einer App, und er ändert sich bei der Erneuerung des Zertifikats nicht, wenn der Schlüssel wiederverwendet wird.
root.crt + intermediate.crt + server.crtserver.crt + intermediate.crt + root.crtnginx und HAProxy behandeln das erste Zertifikat der Datei als Serverzertifikat. Ist die Kette verkehrt herum, schlägt nginx mit key values mismatch fehl, weil es den privaten Schlüssel mit dem Stammzertifikat vergleicht.
openssl pkcs12 -in viejo.pfx -legacy -nodes | openssl pkcs12 -export -out nuevo.pfxPBES2 · AES-256-CBC · MAC SHA-256Von älteren Windows-Versionen oder OpenSSL 1.x exportierte .pfx-Dateien sind mit RC2 und 3DES verschlüsselt, die Browser nicht implementieren. Dieser Befehl verschlüsselt sie neu mit AES, dem Standardformat von OpenSSL 3.

Anwendungsfälle

  • Vor der Installation prüfen, ob das von der Zertifizierungsstelle gelieferte Zertifikat alle Domains (SAN) abdeckt und das Ablaufdatum stimmt.
  • Herausfinden, welcher der auf dem Server verbliebenen privaten Schlüssel zu welchem Zertifikat gehört, ohne Moduli mit OpenSSL vergleichen zu müssen.
  • Herausfinden, warum ein Client deiner Website nicht vertraut: ein fehlendes Zwischenzertifikat, eine falsch sortierte Kette oder ein mit SHA-1 signiertes Zertifikat.
  • Die CSR zum Kauf oder zur Erneuerung eines Zertifikats erzeugen, mit einem auf deinem Rechner erstellten Schlüssel und dem entsprechenden OpenSSL-Befehl, falls du es lieber auf dem Server erledigst.
  • Eine .crt- und die zugehörige .key-Datei in eine .pfx für IIS, Azure App Service oder einen Java-Keystore umwandeln oder Zertifikat und Schlüssel für nginx aus einer .pfx extrahieren.
  • Den Fingerabdruck oder SPKI-Pin eines Zertifikats ermitteln, um Certificate Pinning in einer mobilen App zu konfigurieren oder ein Client-Zertifikat zu validieren.

Häufige Fragen

Ist es sicher, meinen privaten Schlüssel hier einzufügen?

Der Schlüssel wird mit der Web Crypto API in deinem Browser verarbeitet und an keinen Server gesendet; das kannst du im Tab Netzwerk der Entwicklertools überprüfen. Trotzdem gilt als bewährte Praxis, jeden Produktionsschlüssel als Geheimnis zu behandeln: Füge ihn nur in Tools ein, denen du vertraust, und schließe den Tab, wenn du fertig bist.

Was ist der Unterschied zwischen PEM, DER, CRT, CER, P7B und PFX?

DER ist das Zertifikat in Binärform, PEM ist derselbe Binärinhalt in Base64 zwischen BEGIN- und END-Zeilen. Die Endungen .crt und .cer sagen nichts über das Format aus: Sie können beides enthalten. Eine .p7b ist ein PKCS#7-Paket mit mehreren Zertifikaten und ohne Schlüssel. Eine .pfx oder .p12 ist ein PKCS#12-Container: Er speichert Zertifikat, Zwischenzertifikate und privaten Schlüssel zusammen, mit einem Passwort verschlüsselt.

Wie erkenne ich, ob meinem Server das Zwischenzertifikat fehlt?

Füge ein, was auf dem Server konfiguriert ist. Endet die Kette mit einem Zertifikat, das nicht selbstsigniert ist, fehlt ein Glied: Dessen Erweiterung Authority Information Access enthält unter CA Issuers meist die Adresse, unter der sich der Aussteller herunterladen lässt. Desktop-Browser suchen ihn manchmal selbst, Android, curl und die meisten Bibliotheken aber nicht – deshalb tritt der Fehler nur bei manchen Clients auf.

Wie lange darf ein öffentliches TLS-Zertifikat gültig sein?

Seit September 2020 lehnen Browser Zertifikate mit einer Laufzeit von mehr als 398 Tagen ab. Das CA/Browser Forum hat 2025 beschlossen, das Maximum schrittweise zu senken: 200 Tage für ab dem 15. März 2026 ausgestellte Zertifikate, 100 Tage ab März 2027 und 47 Tage ab März 2029. Deshalb lohnt es sich, die Erneuerung per ACME zu automatisieren. Interne CAs eines Unternehmens unterliegen dieser Grenze nicht.

RSA oder ECDSA für die CSR?

ECDSA P-256 bietet eine mit RSA 3072 Bit vergleichbare Sicherheit bei deutlich kleineren Schlüsseln und Signaturen, und der Server wickelt den Handshake schneller ab. Alle aktuellen Browser und Systeme unterstützen es. RSA 2048 bleibt die sichere Wahl, wenn du sehr alte Clients, eingebettete Geräte oder ein System hast, das nur RSA akzeptiert.

Reicht es, die Domain in den allgemeinen Namen (CN) einzutragen?

Nein. Seit Chrome 58 im Jahr 2017 berücksichtigen Browser nur die alternativen Namen (SAN), der CN wird ignoriert. Jede Domain, für die das Zertifikat verwendet wird, auch die im CN, muss in der SAN-Liste stehen. Eine Wildcard wie *.example.com deckt nur eine Ebene ab: Sie gilt für www.example.com, aber weder für example.com noch für a.b.example.com.