SSL-Zertifikat erneuern: Wie erneuert man alle 90 Tage?
Kostenlose SSL-Zertifikate (Let's Encrypt) sind 90 Tage gültig. Diese kurze Dauer ist in Bezug auf die Sicherheit ein Vorteil; wenn Sie jedoch die Erneuerung vergessen, beginnt Ihre Website plötzlich, die Warnung "nicht sicher" auszugeben. In dieser Anleitung erklären wir die Wege, Ihr Zertifikat rechtzeitig und reibungslos zu erneuern — manuelle Erneuerung, Erinnerungs-E-Mails und automatische Erneuerung.
Warum 90 Tage?
Die kurze Gültigkeitsdauer hat zwei große Vorteile: Selbst wenn ein Schlüssel kompromittiert wird, verkürzt sich das Schadensfenster, und die Gewohnheit der Erneuerung fördert die Automatisierung. Deshalb sind 90 Tage zum Standard der modernen Web-Sicherheit geworden.
Behalten Sie die Frist im Auge
Das Ablaufdatum Ihres Zertifikats können Sie jederzeit über das Terminal ermitteln:
echo | openssl s_client -connect ihredomain.com:443 -servername ihredomain.com 2>/dev/null | openssl x509 -noout -enddate
Wenn Sie ein Mitgliedskonto haben, werden im Bildschirm Mein Panel die verbleibenden Tage all Ihrer Zertifikate und "läuft bald ab"-Abzeichen angezeigt; auf einen Blick erkennen Sie, welches erneuert werden muss.
Methode 1 — Erinnerungs-E-Mails
Wenn Sie beim Erstellen des Zertifikats im Assistenten die Option "Vor Ablauf erinnern" aktiviert lassen, werden Sie 30, 7 und 1 Tag vor Ablauf per E-Mail benachrichtigt. Dies ist der einfachste Weg, die Erneuerung nicht zu vergessen. Die Adresse, an die die Erinnerungen gehen, ist die E-Mail-Adresse, die Sie bei der Beantragung eingegeben haben; verwenden Sie deshalb eine gültige Adresse, auf die Sie Zugriff haben.
Methode 2 — Manuelle Erneuerung (3 Schritte)
Die manuelle Erneuerung ist exakt dieselbe wie das Beziehen des ersten Zertifikats:
- Öffnen Sie unseren kostenlosen SSL-Assistenten und geben Sie dieselbe Domain ein.
- Schließen Sie dieselbe Verifizierungsmethode (DNS TXT oder HTTP-Datei) ab. Wenn Ihr DNS-Eintrag noch vorhanden ist, läuft die Verifizierung sofort durch.
- Laden Sie das neue ZIP-Paket herunter (
certificate.crt,private.key,ca_bundle.crt,fullchain.pem,certificate.pfx) und überschreiben Sie die alten Dateien auf dem Server.
Laden Sie zuletzt Ihren Dienst neu; es kommt zu keinem Ausfall:
# Nginx
sudo nginx -t && sudo systemctl reload nginx
# Apache
sudo apache2ctl configtest && sudo systemctl reload apache2
Wenn Sie IIS verwenden, importieren Sie die neue Datei certificate.pfx und wählen Sie im Binding das neue Zertifikat aus. In cPanel aktualisieren Sie hingegen im SSL/TLS-Manager die drei Felder mit dem neuen Inhalt.
Methode 3 — Automatische Erneuerung
Wenn Sie SSH-Zugriff auf Ihren Server haben, können Sie die Erneuerung mit einer geplanten Aufgabe (cron) automatisieren und so das Problem "die Erneuerung vergessen" vollständig beseitigen. Die Logik ist folgende: Die Aufgabe läuft periodisch, erneuert das Zertifikat, wenn dessen Ablauf nahe ist, und lädt den Server sanft neu.
# Beispiel: eine cron-Zeile, die jeden Tag um 03:00 Uhr eine Erneuerungsprüfung durchführt
0 3 * * * /usr/local/bin/ssl-erneuern.sh >> /var/log/ssl-erneuern.log 2>&1
Die Automatisierung ist besonders in Verbindung mit der DNS-01-Verifizierung leistungsstark; wenn die API Ihres DNS-Anbieters dies unterstützt, kann auch der TXT-Eintrag automatisch aktualisiert werden. Wenn Sie Shared Hosting verwenden und keinen SSH-Zugriff haben, ist die praktischste Vorgehensweise die manuelle Erneuerung alle 90 Tage mit Erinnerungs-E-Mails.
Checkliste nach der Erneuerung
- Überprüfen Sie, dass die neuen Dateien die alten überschrieben haben.
- Laden Sie den Dienst neu (reload), ein vollständiges Anhalten des Servers ist nicht nötig.
- Bestätigen Sie mit
openssl ... -enddate, dass das Ablaufdatum auf ein späteres Datum verschoben wurde. - Überprüfen Sie im Browser das Schloss-Symbol und die Kette.
Häufig gestellte Fragen
- Muss ich denselben privaten Schlüssel verwenden? Das ist nicht erforderlich; bei jeder Erneuerung einen neuen Schlüssel zu erzeugen, ist sicherer. Das ZIP bringt ohnehin einen neuen, passenden
private.keymit. - Geht Zeit verloren, wenn ich früh erneuere? Nein. Das neue Zertifikat ist ab dem Moment der Installation 90 Tage gültig; eine frühe Erneuerung ist unbedenklich.
- Ich habe die Erneuerung verpasst, was passiert? Die Website gibt die Warnung "nicht sicher" aus, aber der Inhalt wird nicht gelöscht. Sobald Sie das neue Zertifikat installieren, verschwindet die Warnung.
Zusammenfassung
Ihr 90-Tage-Zertifikat zu erneuern, sind dieselben drei Schritte wie beim ersten Bezug. Lassen Sie die Erinnerungs-E-Mails aktiviert, automatisieren Sie es nach Möglichkeit per cron und laden Sie bei jeder Erneuerung das ZIP herunter und überschreiben Sie die alten Dateien. Um gleich zu erneuern, verwenden Sie unseren kostenlosen SSL-Assistenten.