Warum schlägt die Verlängerung eines SSL-Zertifikats fehl?
Fehler bei der Verlängerung von SSL-Zertifikaten gehören zu den stressigsten Momenten für Website-Betreiber. Läuft das Zertifikat ab, blockieren Browser den Zugriff auf Ihre Website, und allen Besuchern wird die Warnung „Dies ist keine sichere Verbindung“ angezeigt. In diesem Artikel behandeln wir die häufigsten Fehler bei der Verlängerung und ihre Lösungen.
Seit dem 15. März 2026 ist die Laufzeit von SSL-Zertifikaten auf maximal 200 Tage begrenzt (zuvor 398 Tage). Die Verlängerung ist deshalb eine kritische Aufgabe, die nun mehrmals im Jahr wiederkehrt. Nach dem Beschluss des CA/Browser Forum sinkt diese Laufzeit am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage – die Automatisierung der Verlängerung ist kein Luxus mehr, sondern Pflicht.
1. DCV-Fehler (Domain Control Validation)
Problem
Bei der Verlängerung eines Zertifikats muss die Domainvalidierung (DCV) erneut durchgeführt werden. Schlägt die gewählte Validierungsmethode – E-Mail, DNS oder HTTP – fehl, kann das Zertifikat nicht ausgestellt werden.
Häufige DCV-Fehler
- Propagierung des DNS-TXT-Eintrags: Der neue DNS-Eintrag ist noch nicht auf allen Nameservern angekommen (kann bis zu 48 Stunden dauern)
- HTTP-Validierungsdatei nicht erreichbar: Der Pfad
.well-known/pki-validation/wird durch Firewall- oder Redirect-Regeln blockiert - E-Mail-Validierung: Kein Zugriff auf die Adressen admin@, webmaster@, postmaster@, oder die E-Mail wird vom Spamfilter abgefangen
- Unpassender CAA-Eintrag: Der CAA-Eintrag im DNS erlaubt die Zertifizierungsstelle nicht
- DNSSEC-Validierungsfehler: Die DNSSEC-Signaturen sind nicht aktuell, und DNS-Abfragen lassen sich nicht verifizieren
Lösung
- Für die DNS-Methode: Legen Sie den TXT-Eintrag an und prüfen Sie die Verbreitung mit
nslookup -q=TXT _dnsauth.domain.com - Für die HTTP-Methode: Testen Sie, ob die Validierungsdatei direkt erreichbar ist. Prüfen Sie Redirects und WAF-Regeln
- CAA-Prüfung: Prüfen Sie die vorhandenen Einträge mit
dig CAA domain.comund tragen Sie Ihre CA bei Bedarf ein - Bevorzugen Sie nach Möglichkeit die Validierung per DNS CNAME – einmal eingerichtet, funktioniert sie bei jeder Verlängerung automatisch
2. CSR-Fehler (Certificate Signing Request)
Problem
Bei der Verlängerung einen neuen CSR zu erstellen, ist aus Sicherheitsgründen empfehlenswert. Dabei können jedoch Fehler passieren.
Häufige CSR-Fehler
- Abweichender Domainname: Der Common Name (CN) im CSR weicht von der Domain ab, für die das Zertifikat verwendet werden soll
- Zu kurze Schlüssellänge: RSA-Schlüssel mit 1024 Bit werden nicht mehr akzeptiert; erforderlich sind mindestens 2048 Bit
- Verlust des privaten Schlüssels: Die Datei mit dem privaten Schlüssel ist nach dem Erstellen des CSR verloren gegangen oder wurde gelöscht
- Falscher Algorithmus: Manche ältere Systeme unterstützen ECDSA möglicherweise nicht
Lösung
- Geben Sie Ihren Domainnamen beim Erstellen des CSR korrekt und vollständig an
- Verwenden Sie mindestens einen RSA-Schlüssel mit 2048 Bit oder einen ECDSA-Schlüssel mit 256 Bit
- Sichern Sie den privaten Schlüssel an einem sicheren Ort
- Dekodieren Sie den CSR und prüfen Sie die Angaben:
openssl req -in csr.pem -noout -text
3. Fehler in der Zertifikatskette (Chain)
Problem
Dass bei der Installation des neuen Zertifikats Zwischenzertifikate (Intermediate Certificates) fehlen oder in falscher Reihenfolge eingespielt werden, gehört zu den häufigsten Problemen nach einer Verlängerung. Das Zertifikat wurde dann zwar erfolgreich verlängert, aber nicht korrekt installiert.
Symptome
- Funktioniert in Desktop-Browsern, erzeugt aber auf Mobilgeräten einen Fehler
- In Chrome kein Problem, aber in Firefox erscheint eine Warnung
- API-Anfragen schlagen mit curl fehl:
SSL certificate problem: unable to get local issuer certificate
Lösung
- Laden Sie bei Ihrem Zertifikatsanbieter die aktuelle CA-Bundle-Datei herunter
- Bauen Sie die Zertifikatskette in der richtigen Reihenfolge auf:
cat site.crt intermediate.crt > fullchain.crt - Überprüfen Sie die Kette mit einem Online-SSL-Checker
- Nginx:
ssl_certificate fullchain.crt;| Apache:SSLCertificateChainFile intermediate.crt
4. Probleme bei der automatischen Verlängerung
Fehler mit Let's Encrypt / Certbot
- Port 80 geschlossen: Für die HTTP-01-Challenge muss Port 80 offen sein
- Rate Limiting: Limit von 5 Zertifikaten pro Woche (für denselben Satz von Domains)
- Zugriffsproblem im Webroot: Certbot hat keine Schreibrechte für das Verzeichnis
.well-known/acme-challenge/ - DNS-API-Integration defekt: Der API-Schlüssel für Cloudflare/Route53 ist ungültig, oder die Berechtigungen haben sich geändert
Automatische Verlängerung kommerzieller Zertifikate
- ACME-Protokoll: CAs wie Sectigo und DigiCert bieten ACME-Unterstützung – mit Certbot lassen sich auch kommerzielle Zertifikate automatisch verlängern
- Panel-Integrationen: Hosting-Panels wie cPanel und Plesk bieten Module für die automatische Verlängerung
- API-basierte Verlängerung: Mit der API Ihres Zertifikatsanbieters können Sie ein eigenes Automatisierungsskript schreiben
5. Besonderheiten bei der Verlängerung von Wildcard- und Multi-Domain-Zertifikaten
Wildcard SSL verlängern
Bei der Verlängerung von Wildcard-Zertifikaten muss zwingend die DNS-01-Challenge verwendet werden (die HTTP-Validierung ist für Wildcard nicht zulässig). Ohne DNS-API-Integration muss der TXT-Eintrag bei jeder Verlängerung manuell aktualisiert werden.
Multi-Domain (SAN) SSL verlängern
Bei SAN-Zertifikaten müssen bei der Verlängerung alle Domains die DCV-Validierung bestehen. Kann auch nur eine Domain nicht validiert werden, wird das Zertifikat für keine der Domains ausgestellt. Entfernen Sie nicht mehr genutzte Domains vor der Verlängerung aus der SAN-Liste.
Notfallplan bei fehlgeschlagener Verlängerung
- Laufzeit des aktuellen Zertifikats prüfen: Wann genau läuft es ab?
- Übergangslösung: Ist die Laufzeit abgelaufen, kaufen Sie ein schnelles DV SSL (wird innerhalb von Minuten ausgestellt)
- Grundursache ermitteln: Liegt es an DCV, CSR, Kette oder Serverkonfiguration?
- Hauptzertifikat verlängern: Verlängern Sie Ihr eigentliches Zertifikat, sobald das Problem behoben ist
- Automatisierung einrichten: Aktivieren Sie die automatische Verlängerung und Ablaufwarnungen, damit sich das Problem nicht wiederholt
Checkliste zur Überwachung der SSL-Zertifikatslaufzeit
| Aufgabe | Häufigkeit | Werkzeug |
|---|---|---|
| Ablaufdatum des Zertifikats prüfen | Wöchentlich | SSL Checker, Uptime Robot |
| Automatische Verlängerung testen | Monatlich | Certbot --dry-run |
| Zertifikatskette verifizieren | Bei jeder Verlängerung | SSL Labs, OpenSSL |
| CAA-Eintrag prüfen | Alle 3 Monate | dig CAA domain.com |
| TLS-Konfiguration testen | Bei jeder Verlängerung | Mozilla Observatory |
Fazit
Fehler bei der Verlängerung von SSL-Zertifikaten lassen sich mit einem proaktiven Vorgehen weitgehend vermeiden. Einen Mechanismus für die automatische Verlängerung einrichten, die DCV-Methode richtig wählen und die Zertifikatskette vollständig installieren – diese drei Schritte lösen den Großteil der Verlängerungsprobleme. Wenn die Zertifikatslaufzeit 2029 auf 47 Tage sinkt, wird Automatisierung keine Option mehr sein, sondern Pflicht.