Was bedeutet ERR_CERT_DATE_INVALID?
ERR_CERT_DATE_INVALID ist ein Browserfehler, der anzeigt, dass die Gültigkeitsdauer des SSL-Zertifikats abgelaufen ist oder noch nicht begonnen hat. In Chrome erscheint er als „NET::ERR_CERT_DATE_INVALID“ und blockiert die Seite zusammen mit der Warnung „Dies ist keine sichere Verbindung“.
Seit dem 15. März 2026 ist die maximale Gültigkeitsdauer von SSL-Zertifikaten auf 200 Tage begrenzt; ab dem 15. März 2027 sinkt sie auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Diese kurze Laufzeit macht es zwingend erforderlich, die Zertifikatserneuerung zu automatisieren.
Wie lässt sich die Laufzeit des Zertifikats prüfen?
# Prüfung über die Kommandozeile
openssl s_client -connect domain.com:443 2>/dev/null | openssl x509 -noout -dates
# Ausgabe:
# notBefore=Mar 20 00:00:00 2026 GMT
# notAfter=Oct 5 23:59:59 2026 GMT
# Verbleibende Tage
openssl s_client -connect domain.com:443 2>/dev/null | openssl x509 -noout -checkend 0
# Certificate will expire (abgelaufen)
# Certificate will not expire (noch gültig)
Ursache 1: Zertifikat abgelaufen
Die häufigste Ursache. Das Zertifikat wurde nicht erneuert und seine Gültigkeitsdauer ist abgelaufen.
Sofortlösung
- DV SSL bestellen: Die schnellste Lösung — über DATASSL wird ein DV-Zertifikat in der Regel innerhalb von Minuten ausgestellt
- Let's Encrypt: Kostenlose Alternative:
sudo certbot certonly --nginx -d domain.com - Bei der bisherigen CA erneuern: Wenn Sie ein aktives Abonnement haben, erneuern Sie das Zertifikat im Kundenbereich Ihres Zertifikatsanbieters
Ursache 2: Falsche Serveruhrzeit
Geht die Uhr des Servers vor oder nach, kann selbst ein gültiges Zertifikat als „abgelaufen“ oder „noch nicht gültig“ eingestuft werden.
Lösung
# Linux: Uhrzeit prüfen
date
timedatectl status
# Synchronisierung per NTP
sudo timedatectl set-ntp true
sudo systemctl restart systemd-timesyncd
# CentOS/RHEL
sudo yum install chrony
sudo systemctl start chronyd
sudo systemctl enable chronyd
# Windows:
w32tm /resync
# oder: Einstellungen → Zeit und Sprache → Uhrzeit automatisch festlegen
Ursache 3: Falsche Uhrzeit beim Client (Besucher)
Ist die Uhrzeit auf dem Computer des Besuchers falsch, erhält er diesen Fehler. Auf der Serverseite können Sie dagegen nichts tun.
Empfehlung für Nutzer
- Windows: Einstellungen → Zeit und Sprache → „Uhrzeit automatisch festlegen“ aktivieren
- macOS: Systemeinstellungen → Datum & Uhrzeit → „Datum und Uhrzeit automatisch einstellen“
- iPhone/Android: Einstellungen → Allgemein → Datum & Uhrzeit → Automatisch
Ursache 4: Zertifikat noch nicht gültig (Not Yet Valid)
Liegt das „Not Before“-Datum eines neu ausgestellten Zertifikats noch in der Zukunft, tritt dieser Fehler auf. Das kommt selten vor, kann aber durch Zeitzonenunterschiede passieren.
Dem Ablauf mit automatischer Erneuerung vorbeugen
Let's Encrypt / Certbot
# Timer für die automatische Erneuerung prüfen
sudo systemctl status certbot.timer
# Testlauf
sudo certbot renew --dry-run
# Certbot erneuert Zertifikate, die innerhalb von 30 Tagen ablaufen, automatisch
Für kostenpflichtige SSL-Zertifikate
- Richten Sie Kalendererinnerungen ein (60 Tage und 30 Tage vorher)
- Nutzen Sie einen SSL-Monitoring-Dienst (UptimeRobot, Pingdom, StatusCake)
- Aktivieren Sie die E-Mail-Erinnerungen im DATASSL-Kundenbereich
- Bevorzugen Sie CAs, die das ACME-Protokoll unterstützen (Sectigo, DigiCert)
Skript zur Überwachung der SSL-Zertifikatslaufzeit
#!/bin/bash
# ssl_expiry_check.sh — Skript zur Prüfung der Zertifikatslaufzeit
DOMAIN="yourdomain.com"
DAYS_WARNING=30
expiry_date=$(openssl s_client -connect ${DOMAIN}:443 -servername ${DOMAIN} 2>/dev/null | \
openssl x509 -noout -enddate 2>/dev/null | cut -d= -f2)
expiry_epoch=$(date -d "${expiry_date}" +%s)
now_epoch=$(date +%s)
days_left=$(( (expiry_epoch - now_epoch) / 86400 ))
if [ $days_left -lt $DAYS_WARNING ]; then
echo "WARNUNG: Das SSL-Zertifikat von ${DOMAIN} läuft in ${days_left} Tagen ab!"
# E-Mail senden oder Slack-Benachrichtigung auslösen
else
echo "OK: Das SSL-Zertifikat von ${DOMAIN} ist noch ${days_left} Tage gültig."
fi
Fazit
Der Fehler ERR_CERT_DATE_INVALID geht meist auf nicht erneuerte Zertifikate zurück. Mit automatischer Erneuerung (Certbot), Überwachungsskripten und Kalendererinnerungen können Sie dem Ablauf Ihres SSL-Zertifikats proaktiv vorbeugen. Im Notfall wird über DATASSL ein DV-Zertifikat in der Regel innerhalb von Minuten ausgestellt.