webtrajans
de

SSL-Zertifikat: Was es ist, welche Typen es gibt und wie Sie Fehler beheben

Ohne gültiges Zertifikat zeigen Browser Warnungen statt Ihrer Website. Hier lesen Sie, wie HTTPS funktioniert, welche Zertifikatsart Sie brauchen und was 2026 bei Laufzeiten und Browsern neu ist.

Aktualisiert: 5 Min. Lesezeit

Das kleine Schloss in der Adressleiste steht für HTTPS: Die Verbindung zwischen Browser und Server ist mit TLS verschlüsselt (umgangssprachlich noch immer „SSL“ genannt), und ein Zertifikat bestätigt, dass Sie wirklich mit dem richtigen Server sprechen. Ohne HTTPS können Dritte im WLAN mitlesen oder Inhalte manipulieren. Für jede Website mit Kontaktformular, Login oder Shop ist HTTPS daher auch eine Frage der DSGVO (Art. 32: angemessene technische Schutzmaßnahmen).

So funktioniert HTTPS in Kürze

  1. Der Browser verbindet sich mit dem Server und erhält dessen Zertifikat.
  2. Er prüft: Ist es von einer vertrauenswürdigen Zertifizierungsstelle (CA) signiert? Passt der Domainname? Ist es noch gültig?
  3. Beide Seiten handeln einen gemeinsamen Schlüssel aus; danach läuft alles verschlüsselt.

Aktuell sollten Server TLS 1.2 und TLS 1.3 anbieten. Die alten Versionen TLS 1.0 und 1.1 sind in allen gängigen Browsern abgeschaltet.

Zertifikatstypen: DV, OV, EV

Typ Was wird geprüft? Typische Nutzung Kosten
DV (Domain Validated) Nur die Kontrolle über die Domain Websites, Blogs, Shops kostenlos bis gering
OV (Organization Validated) Zusätzlich das Unternehmen Unternehmensseiten, Portale mittel
EV (Extended Validation) Umfangreiche Firmenprüfung Banken, Behörden höher

Die Verschlüsselung ist bei allen drei Typen gleich stark. Der Unterschied liegt nur in der Identitätsprüfung. Da Browser den Firmennamen bei EV nicht mehr prominent in der Adresszeile zeigen, reicht für die meisten Websites ein DV-Zertifikat.

Außerdem unterscheidet man nach Abdeckung: Einzelzertifikat (eine Domain), Multi-Domain/SAN (mehrere Namen) und Wildcard (*.beispiel.de für alle Subdomains einer Ebene).

Kostenlos mit Let’s Encrypt

Let’s Encrypt ist eine gemeinnützige Zertifizierungsstelle, die DV-Zertifikate kostenlos und vollautomatisch über das ACME-Protokoll ausstellt. Die meisten deutschen Hoster (IONOS, Strato, All-Inkl., Hetzner-Webhosting, netcup u. a.) bieten es per Klick an. Auf eigenen Servern übernimmt ein ACME-Client wie Certbot das Ausstellen und Erneuern:

sudo certbot --nginx -d beispiel.de -d www.beispiel.de
sudo certbot renew --dry-run

Wichtig für 2026 und danach: Die Branche verkürzt die maximale Laufzeit öffentlicher Zertifikate schrittweise – 200 Tage seit 15. März 2026, 100 Tage ab März 2027, 47 Tage ab März 2029. Let’s Encrypt plant, seine Standardlaufzeit von 90 auf 45 Tage zu senken (Übergang bis 2028). Außerdem verschickt Let’s Encrypt seit 2025 keine Ablauf-Erinnerungen per E-Mail mehr. Manuelle Verlängerung ist damit keine Option mehr: Automatisieren Sie die Erneuerung und richten Sie ein unabhängiges Ablauf-Monitoring ein.

Häufige Zertifikatsfehler und Lösungen

Zertifikat abgelaufen (ERR_CERT_DATE_INVALID)

Die automatische Erneuerung ist fehlgeschlagen – etwa weil die Domain inzwischen auf einen anderen Server zeigt, der Port 80 für die Validierung blockiert ist oder ein CAA-Eintrag die CA nicht erlaubt. Prüfen Sie die Logs Ihres ACME-Clients. Auch eine falsche Systemzeit auf dem eigenen Rechner kann diese Meldung auslösen.

Namensfehler (ERR_CERT_COMMON_NAME_INVALID)

Das Zertifikat gilt für beispiel.de, aufgerufen wurde aber www.beispiel.de oder eine Subdomain. Lösung: Zertifikat mit allen benötigten Namen ausstellen.

Unvollständige Zertifikatskette

Der Server liefert nur das eigene Zertifikat ohne Zwischenzertifikat. Desktop-Browser gleichen das manchmal aus, Android-Apps und andere Server oft nicht. Konfigurieren Sie die Datei fullchain.pem statt nur cert.pem.

Mixed Content

Die Seite lädt über HTTPS, bindet aber Bilder, Skripte oder Schriften per http:// ein. Browser blockieren solche Inhalte oder zeigen das Schloss nicht an. Lösung: Alle internen Links auf HTTPS umstellen (bei WordPress per Suchen-und-Ersetzen in der Datenbank) und optional den Header Content-Security-Policy: upgrade-insecure-requests setzen.

Selbstsigniertes Zertifikat

Für öffentliche Websites ungeeignet, da kein Browser ihm vertraut. Nur für Testumgebungen.

Den Zustand Ihres Zertifikats – Laufzeit, Aussteller, Namen, Kette – zeigt der SSL-Zertifikat-Check.

HTTP sauber auf HTTPS umleiten

Ein Zertifikat allein reicht nicht: Alle Aufrufe per HTTP müssen dauerhaft (301 oder 308) auf HTTPS weitergeleitet werden, idealerweise in einem Schritt direkt auf die bevorzugte Variante (mit oder ohne www). Beispiel für Apache (.htaccess):

RewriteEngine On
RewriteCond %{HTTPS} off [OR]
RewriteCond %{HTTP_HOST} ^www\. [NC]
RewriteRule ^ https://beispiel.de%{REQUEST_URI} [L,R=301]

Ob die Kette sauber ist, prüft der Weiterleitungs-Check. Hintergründe zu Statuscodes erklärt der Ratgeber Weiterleitungen 301 und 302.

Zusätzlich empfiehlt sich der Header HSTS (Strict-Transport-Security: max-age=31536000), damit Browser die Seite künftig nur noch per HTTPS aufrufen. Setzen Sie ihn erst, wenn HTTPS überall zuverlässig funktioniert.

Chrome warnt vor HTTP

Mit Chrome 154 (Oktober 2026) ist „Immer sichere Verbindungen verwenden“ standardmäßig aktiv: Vor dem ersten Aufruf einer öffentlichen Seite ohne HTTPS erscheint eine Warnung. Spätestens jetzt sollte keine Website mehr nur per HTTP erreichbar sein.

Zertifikat beim Hoster aktivieren: so geht’s

Bei den meisten Shared-Hosting-Paketen genügt ein Klick: Im Kundenbereich die Domain auswählen, „SSL“ oder „Let’s Encrypt“ aktivieren, einige Minuten warten. Danach drei Schritte nicht vergessen: In WordPress unter Einstellungen → Allgemein beide Adressen auf https:// umstellen, die Weiterleitung von HTTP auf HTTPS aktivieren und die Website auf Mixed Content prüfen. In der Google Search Console sollte die HTTPS-Version als eigene Property (oder als Domain-Property) eingerichtet sein.

Zertifikat prüfen per Kommandozeile

Für Administratoren zeigt OpenSSL Aussteller, Laufzeit und Namen direkt an:

echo | openssl s_client -connect beispiel.de:443 -servername beispiel.de 2>/dev/null | openssl x509 -noout -issuer -dates -ext subjectAltName

Die Ausgabe nennt die Zertifizierungsstelle, das Start- und Ablaufdatum (notBefore, notAfter) und alle abgedeckten Domainnamen.

Checkliste

  • Zertifikat deckt alle genutzten Namen ab (mit und ohne www, Subdomains).
  • Automatische Erneuerung eingerichtet und getestet.
  • Externes Monitoring meldet Ablauf rechtzeitig.
  • Vollständige Kette ausgeliefert, TLS 1.2/1.3 aktiv.
  • HTTP → HTTPS per 301 in einem Schritt, kein Mixed Content.
  • HSTS gesetzt, sobald alles stabil läuft.
  • CAA-Eintrag (falls vorhanden) erlaubt Ihre CA.

Häufige Fragen

Ist ein kostenloses Let's-Encrypt-Zertifikat ausreichend?

Für die allermeisten Websites, Blogs und Onlineshops ja. Die Verschlüsselung ist genauso stark wie bei kostenpflichtigen DV-Zertifikaten. Bezahlte OV- oder EV-Zertifikate bestätigen zusätzlich das Unternehmen, was Browser aber kaum noch anzeigen.

Wie lange ist ein SSL-Zertifikat gültig?

Seit dem 15. März 2026 höchstens 200 Tage, ab März 2027 höchstens 100 Tage und ab März 2029 höchstens 47 Tage. Let's-Encrypt-Zertifikate laufen standardmäßig 90 Tage und werden automatisch erneuert.

Was bedeutet „Nicht sicher“ in der Adresszeile?

Die Seite wird über unverschlüsseltes HTTP geladen oder enthält unsichere Elemente. Chrome warnt seit Version 154 standardmäßig vor dem ersten Aufruf öffentlicher HTTP-Seiten.

Brauche ich für www und ohne www zwei Zertifikate?

Nein, ein Zertifikat kann mehrere Namen enthalten. Es muss aber beide Varianten abdecken, sonst erscheint ein Namensfehler.

Weitere Ratgeber