Was ist ein SSL-Zertifikat?
Ein SSL-Zertifikat (Secure Sockets Layer Certificate) ist ein digitales Zertifikat, das die Identität einer Website authentifiziert und eine verschlüsselte Verbindung zwischen einem Webserver und einem Browser herstellt. Obwohl SSL durch TLS (Transport Layer Security) abgelöst wurde, ist der Begriff "SSL-Zertifikat" weiterhin weit verbreitet. Diese Zertifikate sind für HTTPS-Websites unerlässlich und zeigen das Vorhängeschloss-Symbol, das Besuchern Sicherheit signalisiert.
Wie SSL-Zertifikate funktionieren
Der Handshake-Prozess
1. Browser requests secure connection
2. Server sends SSL certificate + public key
3. Browser verifies certificate with CA
4. Browser creates session key, encrypts with public key
5. Server decrypts with private key
6. Encrypted session established
Zertifikatstypen
Nach Validierungsstufe
| Typ | Validierung | Dauer | Vertrauensstufe | Anwendungsfall |
|---|---|---|---|---|
| DV (Domain) | Nur Prüfung des Domaineigentums | Minuten | Basis | Blogs, kleine Websites |
| OV (Organisation) | Unternehmensprüfung | 1-3 Tage | Mittel | Unternehmenswebsites |
| EV (erweitert) | Umfangreiche Prüfung | 1-2 Wochen | Strengere Identitätsprüfungen | Banken, E-Commerce |
Nach Abdeckung
| Typ | Abdeckung | Beispiel |
|---|---|---|
| Einzelne Domain | Eine Domain | example.com |
| Wildcard | Domain + alle Subdomains | *.example.com |
| Multi-Domain (SAN) | Mehrere bestimmte Domains | example.com, example.org |
Zertifizierungsstellen (CAs)
Vertrauenswürdige Stellen, die Zertifikate ausstellen:
- Kommerziell: DigiCert, Sectigo, GlobalSign
- Kostenlos: Let's Encrypt, ZeroSSL
- Cloud-Anbieter: AWS Certificate Manager, Cloudflare
Erhalt eines SSL-Zertifikats
Kostenlose Optionen (Let's Encrypt)
# Using Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Auto-renewal
sudo certbot renew --dry-run
Kommerzieller Kaufprozess
1. CSR (Certificate Signing Request) generieren
2. Bei einer Zertifizierungsstelle einreichen
3. Validierung abschließen (DV/OV/EV)
4. Zertifikat herunterladen und installieren
DNS-Konfiguration (CAA-Einträge)
Geben Sie an, welche CAs Zertifikate ausstellen dürfen:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issuewild "letsencrypt.org"
Bestandteile eines Zertifikats
| Komponente | Zweck |
|---|---|
| Öffentlicher Schlüssel | Verschlüsselt an den Server gesendete Daten |
| Privater Schlüssel | Entschlüsselt Daten (geheim halten!) |
| Zertifikatskette | Verweist auf eine vertrauenswürdige Stammzertifizierungsstelle |
| Gültigkeitszeitraum | Ablaufdatum; öffentlich vertrauenswürdige TLS-Serverzertifikate, die vom 2026-03-15 bis zum 2027-03-14 ausgestellt werden, können höchstens 200 Tage gültig sein, ab dem 2027-03-15 höchstens 100 Tage und ab dem 2029-03-15 höchstens 47 Tage. Aussteller dürfen kürzere Laufzeiten verwenden. |
Bewährte Vorgehensweisen
1. TLS 1.2+ verwenden: Ältere Protokolle deaktivieren
2. Erneuerung automatisieren: Ausfälle durch Ablauf verhindern
3. Privaten Schlüssel schützen: Niemals weitergeben oder offenlegen
4. Starke Chiffren verwenden: Sichere Cipher-Suites konfigurieren
5. HSTS implementieren: HTTPS-Verbindungen erzwingen
6. Ablauf überwachen: Vor dem Ablauf Warnmeldungen einrichten
Häufige Probleme
- Nicht übereinstimmendes Zertifikat: Die Domain stimmt nicht mit dem Zertifikat überein
- Abgelaufenes Zertifikat: Gültigkeitszeitraum überschritten
- Unvollständige Zertifikatskette: Fehlende Zwischenzertifikate
- Mixed Content: HTTP-Ressourcen auf einer HTTPS-Seite
SSL-Zertifikate sind grundlegend für die Websicherheit. Sie ermöglichen verschlüsselte Kommunikation, die sensible Daten während der Übertragung schützt.