Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
SSL-Sicherheit

Fehler bei der SSL-Zertifikatsverlängerung: Ursachen, Vorbeugung und Sofortlösungen

Erfahren Sie, welche Fehler bei der Verlängerung von SSL-Zertifikaten auftreten und wie Sie sie vermeiden: automatische Verlängerung, Probleme bei der DCV-Validierung und Fehler in der Zertifikatskette.

11 Min. Lesezeit

Warum schlägt die Verlängerung eines SSL-Zertifikats fehl?

Fehler bei der Verlängerung von SSL-Zertifikaten gehören zu den stressigsten Momenten für Website-Betreiber. Läuft das Zertifikat ab, blockieren Browser den Zugriff auf Ihre Website, und allen Besuchern wird die Warnung „Dies ist keine sichere Verbindung“ angezeigt. In diesem Artikel behandeln wir die häufigsten Fehler bei der Verlängerung und ihre Lösungen.

Seit dem 15. März 2026 ist die Laufzeit von SSL-Zertifikaten auf maximal 200 Tage begrenzt (zuvor 398 Tage). Die Verlängerung ist deshalb eine kritische Aufgabe, die nun mehrmals im Jahr wiederkehrt. Nach dem Beschluss des CA/Browser Forum sinkt diese Laufzeit am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage – die Automatisierung der Verlängerung ist kein Luxus mehr, sondern Pflicht.

1. DCV-Fehler (Domain Control Validation)

Problem

Bei der Verlängerung eines Zertifikats muss die Domainvalidierung (DCV) erneut durchgeführt werden. Schlägt die gewählte Validierungsmethode – E-Mail, DNS oder HTTP – fehl, kann das Zertifikat nicht ausgestellt werden.

Häufige DCV-Fehler

  • Propagierung des DNS-TXT-Eintrags: Der neue DNS-Eintrag ist noch nicht auf allen Nameservern angekommen (kann bis zu 48 Stunden dauern)
  • HTTP-Validierungsdatei nicht erreichbar: Der Pfad .well-known/pki-validation/ wird durch Firewall- oder Redirect-Regeln blockiert
  • E-Mail-Validierung: Kein Zugriff auf die Adressen admin@, webmaster@, postmaster@, oder die E-Mail wird vom Spamfilter abgefangen
  • Unpassender CAA-Eintrag: Der CAA-Eintrag im DNS erlaubt die Zertifizierungsstelle nicht
  • DNSSEC-Validierungsfehler: Die DNSSEC-Signaturen sind nicht aktuell, und DNS-Abfragen lassen sich nicht verifizieren

Lösung

  1. Für die DNS-Methode: Legen Sie den TXT-Eintrag an und prüfen Sie die Verbreitung mit nslookup -q=TXT _dnsauth.domain.com
  2. Für die HTTP-Methode: Testen Sie, ob die Validierungsdatei direkt erreichbar ist. Prüfen Sie Redirects und WAF-Regeln
  3. CAA-Prüfung: Prüfen Sie die vorhandenen Einträge mit dig CAA domain.com und tragen Sie Ihre CA bei Bedarf ein
  4. Bevorzugen Sie nach Möglichkeit die Validierung per DNS CNAME – einmal eingerichtet, funktioniert sie bei jeder Verlängerung automatisch

2. CSR-Fehler (Certificate Signing Request)

Problem

Bei der Verlängerung einen neuen CSR zu erstellen, ist aus Sicherheitsgründen empfehlenswert. Dabei können jedoch Fehler passieren.

Häufige CSR-Fehler

  • Abweichender Domainname: Der Common Name (CN) im CSR weicht von der Domain ab, für die das Zertifikat verwendet werden soll
  • Zu kurze Schlüssellänge: RSA-Schlüssel mit 1024 Bit werden nicht mehr akzeptiert; erforderlich sind mindestens 2048 Bit
  • Verlust des privaten Schlüssels: Die Datei mit dem privaten Schlüssel ist nach dem Erstellen des CSR verloren gegangen oder wurde gelöscht
  • Falscher Algorithmus: Manche ältere Systeme unterstützen ECDSA möglicherweise nicht

Lösung

  1. Geben Sie Ihren Domainnamen beim Erstellen des CSR korrekt und vollständig an
  2. Verwenden Sie mindestens einen RSA-Schlüssel mit 2048 Bit oder einen ECDSA-Schlüssel mit 256 Bit
  3. Sichern Sie den privaten Schlüssel an einem sicheren Ort
  4. Dekodieren Sie den CSR und prüfen Sie die Angaben: openssl req -in csr.pem -noout -text

3. Fehler in der Zertifikatskette (Chain)

Problem

Dass bei der Installation des neuen Zertifikats Zwischenzertifikate (Intermediate Certificates) fehlen oder in falscher Reihenfolge eingespielt werden, gehört zu den häufigsten Problemen nach einer Verlängerung. Das Zertifikat wurde dann zwar erfolgreich verlängert, aber nicht korrekt installiert.

Symptome

  • Funktioniert in Desktop-Browsern, erzeugt aber auf Mobilgeräten einen Fehler
  • In Chrome kein Problem, aber in Firefox erscheint eine Warnung
  • API-Anfragen schlagen mit curl fehl: SSL certificate problem: unable to get local issuer certificate

Lösung

  1. Laden Sie bei Ihrem Zertifikatsanbieter die aktuelle CA-Bundle-Datei herunter
  2. Bauen Sie die Zertifikatskette in der richtigen Reihenfolge auf:
    cat site.crt intermediate.crt > fullchain.crt
  3. Überprüfen Sie die Kette mit einem Online-SSL-Checker
  4. Nginx: ssl_certificate fullchain.crt; | Apache: SSLCertificateChainFile intermediate.crt

4. Probleme bei der automatischen Verlängerung

Fehler mit Let's Encrypt / Certbot

  • Port 80 geschlossen: Für die HTTP-01-Challenge muss Port 80 offen sein
  • Rate Limiting: Limit von 5 Zertifikaten pro Woche (für denselben Satz von Domains)
  • Zugriffsproblem im Webroot: Certbot hat keine Schreibrechte für das Verzeichnis .well-known/acme-challenge/
  • DNS-API-Integration defekt: Der API-Schlüssel für Cloudflare/Route53 ist ungültig, oder die Berechtigungen haben sich geändert

Automatische Verlängerung kommerzieller Zertifikate

  • ACME-Protokoll: CAs wie Sectigo und DigiCert bieten ACME-Unterstützung – mit Certbot lassen sich auch kommerzielle Zertifikate automatisch verlängern
  • Panel-Integrationen: Hosting-Panels wie cPanel und Plesk bieten Module für die automatische Verlängerung
  • API-basierte Verlängerung: Mit der API Ihres Zertifikatsanbieters können Sie ein eigenes Automatisierungsskript schreiben

5. Besonderheiten bei der Verlängerung von Wildcard- und Multi-Domain-Zertifikaten

Wildcard SSL verlängern

Bei der Verlängerung von Wildcard-Zertifikaten muss zwingend die DNS-01-Challenge verwendet werden (die HTTP-Validierung ist für Wildcard nicht zulässig). Ohne DNS-API-Integration muss der TXT-Eintrag bei jeder Verlängerung manuell aktualisiert werden.

Multi-Domain (SAN) SSL verlängern

Bei SAN-Zertifikaten müssen bei der Verlängerung alle Domains die DCV-Validierung bestehen. Kann auch nur eine Domain nicht validiert werden, wird das Zertifikat für keine der Domains ausgestellt. Entfernen Sie nicht mehr genutzte Domains vor der Verlängerung aus der SAN-Liste.

Notfallplan bei fehlgeschlagener Verlängerung

  1. Laufzeit des aktuellen Zertifikats prüfen: Wann genau läuft es ab?
  2. Übergangslösung: Ist die Laufzeit abgelaufen, kaufen Sie ein schnelles DV SSL (wird innerhalb von Minuten ausgestellt)
  3. Grundursache ermitteln: Liegt es an DCV, CSR, Kette oder Serverkonfiguration?
  4. Hauptzertifikat verlängern: Verlängern Sie Ihr eigentliches Zertifikat, sobald das Problem behoben ist
  5. Automatisierung einrichten: Aktivieren Sie die automatische Verlängerung und Ablaufwarnungen, damit sich das Problem nicht wiederholt

Checkliste zur Überwachung der SSL-Zertifikatslaufzeit

AufgabeHäufigkeitWerkzeug
Ablaufdatum des Zertifikats prüfenWöchentlichSSL Checker, Uptime Robot
Automatische Verlängerung testenMonatlichCertbot --dry-run
Zertifikatskette verifizierenBei jeder VerlängerungSSL Labs, OpenSSL
CAA-Eintrag prüfenAlle 3 Monatedig CAA domain.com
TLS-Konfiguration testenBei jeder VerlängerungMozilla Observatory

Fazit

Fehler bei der Verlängerung von SSL-Zertifikaten lassen sich mit einem proaktiven Vorgehen weitgehend vermeiden. Einen Mechanismus für die automatische Verlängerung einrichten, die DCV-Methode richtig wählen und die Zertifikatskette vollständig installieren – diese drei Schritte lösen den Großteil der Verlängerungsprobleme. Wenn die Zertifikatslaufzeit 2029 auf 47 Tage sinkt, wird Automatisierung keine Option mehr sein, sondern Pflicht.

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Empfohlene SSL-Zertifikate

Alle Produkte
DV Sectigo

Sectigo ACME Certificate-as-a-Service

Automatisieren Sie die Zertifikatsverwaltung mit Sectigo ACME SSL. ACME-Protokollunterstützung, DV-S

22,22 € /Jahr
Details
DV Sectigo

Sectigo Essential SSL

Schützen Sie Ihre Website schnell mit Sectigo Essential SSL. DV-Validierung, in 5-15 Minuten aktiv,

29,33 € /Jahr
Details
DV Sectigo

Sectigo Essential Wildcard SSL

Schützen Sie Ihre Hauptdomain und unbegrenzt viele Subdomains mit einem einzigen Zertifikat dank Sec

93,32 € /Jahr
Details