SSL-Installation mit PFX in IIS (Windows) — Passwort und Binding

IIS (Internet Information Services), das auf Windows Server läuft, erwartet Zertifikate im Gegensatz zu Linux im Format PFX. PFX (PKCS#12) vereint das Zertifikat und den privaten Schlüssel in einer einzigen verschlüsselten .pfx-Datei. In dieser Anleitung zeigen wir, wie Sie die PFX-Datei in IIS importieren und ein Site-Binding einrichten.

Was ist eine PFX-Datei?

PFX fasst drei Bestandteile (Zertifikat, privater Schlüssel und Zwischenzertifikatskette) in einem einzigen Container zusammen. Die Datei ist durch ein Passwort geschützt; beim Import wird nach diesem Passwort gefragt. Diese Struktur erleichtert es, den Schlüssel sicher in den Windows-Zertifikatspeicher zu übertragen.

Wenn Sie Ihr Zertifikat mit unserem kostenlosen SSL-Assistenten erstellen, ist im heruntergeladenen ZIP eine fertige Datei certificate.pfx enthalten. Das Passwort der PFX wird Ihnen im Download-Bildschirm angezeigt; notieren Sie sich dieses Passwort, da Sie es beim Importschritt benötigen.

Schritt 1 — Importieren Sie die PFX nach Windows

Öffnen Sie den IIS-Manager und klicken Sie im linken Bereich auf den Servernamen. Öffnen Sie im mittleren Bereich das Symbol Server Certificates (Serverzertifikate).

  1. Klicken Sie im rechten Bereich auf den Link Import....
  2. Wählen Sie im Feld Certificate file (.pfx) die Datei certificate.pfx aus.
  3. Geben Sie in das Feld Password das im Download-Bildschirm angegebene PFX-Passwort ein.
  4. Belassen Sie den Zertifikatspeicher auf Personal und klicken Sie auf OK.
Bild: <Das IIS-Fenster Import Certificate und das Passwortfeld>
Beim Import der PFX wird das Passwort aus dem Download-Bildschirm eingegeben.

Schritt 2 — Fügen Sie ein Site-Binding hinzu

Nachdem das Zertifikat zur Liste hinzugefügt wurde, müssen Sie ein Binding definieren, um die betreffende Site über HTTPS zu veröffentlichen:

  1. Klicken Sie im linken Bereich unter Sites auf die betreffende Site.
  2. Öffnen Sie im rechten Bereich die Option Bindings....
  3. Klicken Sie auf Add...; wählen Sie als Type den Wert https und als Port den Wert 443.
  4. Wählen Sie im Menü SSL certificate das soeben importierte Zertifikat aus.
  5. Wenn sich mehrere Sites dieselbe IP teilen, aktivieren Sie das Kontrollkästchen Require Server Name Indication (SNI) und geben Sie den Hostnamen ein.

Schritt 3 — Weiterleitung von HTTP auf HTTPS

Für Weiterleitungen in IIS wird das Modul URL Rewrite verwendet. Fügen Sie die folgende Regel in die Datei web.config Ihrer Site ein:

<configuration>
  <system.webServer>
    <rewrite>
      <rules>
        <rule name="HTTP to HTTPS" stopProcessing="true">
          <match url="(.*)" />
          <conditions>
            <add input="{HTTPS}" pattern="off" />
          </conditions>
          <action type="Redirect" url="https://{HTTP_HOST}/{R:1}"
                  redirectType="Permanent" />
        </rule>
      </rules>
    </rewrite>
  </system.webServer>
</configuration>

redirectType="Permanent" erzeugt eine 301-Weiterleitung und teilt den Suchmaschinen mit, dass der Umzug dauerhaft ist.

Schneller Import mit PowerShell (optional)

Wenn Sie den Vorgang auf vielen Servern automatisieren möchten, können Sie die PFX auch mit PowerShell importieren:

$pwd = ConvertTo-SecureString -String "IHR_PFX_PASSWORT" -AsPlainText -Force
Import-PfxCertificate -FilePath "C:\certs\certificate.pfx" `
  -CertStoreLocation Cert:\LocalMachine\My -Password $pwd

Häufig auftretende Probleme

  • "The password you entered is incorrect": Stellen Sie sicher, dass Sie das PFX-Passwort aus dem Download-Bildschirm exakt verwenden; achten Sie auf Leerzeichen am Anfang/Ende.
  • Das Zertifikat erscheint nicht in der Binding-Liste: Überprüfen Sie, dass Sie den Import in den Speicher Personal/My vorgenommen haben.
  • SNI-Konflikt: Wenn es auf derselben IP mehrere HTTPS-Sites gibt, definieren Sie für jede einen SNI-Hostnamen.

Zusammenfassung

Die SSL-Installation in IIS besteht lediglich darin, die verschlüsselte Datei certificate.pfx zu importieren und ein Binding auf Port 443 zu definieren. Falls Sie keine PFX haben, erstellen Sie Ihr Zertifikat mit unserem kostenlosen SSL-Assistenten; folgen Sie mit der Datei certificate.pfx aus dem ZIP und dem angezeigten Passwort diesen Schritten.