So erhalten Websites SSL-Zertifikate
Gehen Sie den Prozess der Zertifikatsausstellung durch – von der CSR über die Validierung bis zur Bereitstellung.
So erhalten Websites SSL-Zertifikate ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Die Hierarchie der Zertifizierungsstellen
Das Zertifikatsvertrauenssystem ist hierarchisch aufgebaut. Root-CAs sind selbst signiert und in Betriebssystemen und Browsern hinterlegt. Intermediate-CAs werden von Root-CAs signiert und stellen die eigentlichen Zertifikate aus.
Durch diese zweistufige Struktur bleiben die privaten Schlüssel der Root-CAs offline und physisch isoliert. Wird eine Intermediate-CA kompromittiert, können ihre Zertifikate widerrufen werden, ohne die Vertrauensanker der Root-CAs ändern zu müssen.
Ablauf der Domainvalidierung
Für den Erhalt eines DV-Zertifikats muss der Antragsteller die Kontrolle über die Domain nachweisen. Es gibt drei standardisierte ACME-Challenges: die DNS-Challenge (Hinzufügen eines TXT-Eintrags im DNS der Domain), die HTTP-Challenge (Ablegen einer bestimmten Datei unter einer bestimmten URL) und die TLS-ALPN-Challenge (Bereitstellen eines bestimmten Zertifikats während der TLS-Aushandlung).
Alle drei Methoden bestätigen, dass der Antragsteller entweder das DNS der Domain oder den Webserver unter dieser Domain kontrolliert. Dadurch wird verhindert, dass jemand ein Zertifikat für eine Domain erhält, die er nicht kontrolliert.
Das ACME-Protokoll
ACME (Automatic Certificate Management Environment, RFC 8555) ist das von Let's Encrypt verwendete und von den meisten modernen CAs unterstützte Protokoll. Es automatisiert den gesamten Lebenszyklus eines Zertifikats: Challenge, Validierung, Ausstellung und Erneuerung.
Mit ACME können Webserver Zertifikate ohne menschliches Eingreifen automatisch erhalten und erneuern. Certbot, acme.sh und die meisten Webserver verfügen über integrierte ACME-Clients, wodurch die Zertifikatsverwaltung nahezu wartungsfrei wird.
Eine CSR erstellen
Eine Certificate Signing Request (CSR) ist ein Datenblock, der den öffentlichen Schlüssel des Antragstellers und Informationen über die betreffende Entität enthält (Domainname, Organisation, Land). Die CSR wird mit dem zugehörigen privaten Schlüssel signiert, um den Besitz des Schlüssels nachzuweisen.
Die CA validiert die CSR, überprüft den Nachweis der Domainkontrolle und stellt ein Zertifikat aus, das den öffentlichen Schlüssel aus der CSR an den validierten Domainnamen bindet. Der private Schlüssel verlässt den Server niemals.
Zertifikatsfelder
Ein X.509-Zertifikat enthält: Subject (die zu zertifizierende Identität), Subject Alternative Names (SANs, zusätzliche Domainnamen), Issuer (die CA, die das Zertifikat signiert hat), den Gültigkeitszeitraum (Not Before und Not After), den öffentlichen Schlüssel und den Algorithmus sowie die digitale Signatur der CA.
Moderne Zertifikate verwenden für Domainnamen SANs anstelle des älteren Felds Common Name. Im SAN-Feld eines Zertifikats können mehrere Domains aufgeführt werden, sodass ein Zertifikat mehrere verwandte Domains abdecken kann.
Kostenlose Zertifikate von Let's Encrypt
Let's Encrypt, 2016 von der Internet Security Research Group gegründet, stellt kostenlose DV-Zertifikate mithilfe vollständig automatisierter ACME-Challenges aus. Die Organisation hat mehr als drei Milliarden Zertifikate ausgestellt und damit die Verbreitung von HTTPS erheblich beschleunigt.
Zertifikate von Let's Encrypt sind 90 Tage gültig (also kürzer als Zertifikate kommerzieller CAs) und müssen regelmäßig erneuert werden. Die kurze Gültigkeitsdauer ist beabsichtigt: Sie begrenzt die Auswirkungen einer Kompromittierung und fördert die Automatisierung.
Kommerzielle CAs und ihr Nutzen
Kommerzielle CAs wie DigiCert, Sectigo und GlobalSign verlangen Gebühren für Zertifikate, bieten dafür aber zusätzliche Leistungen: OV- und EV-Validierung (einschließlich der Überprüfung der Organisationsidentität), mehrjährige Zertifikate, Garantieleistungen bei fehlerhafter Ausstellung und Kundensupport.
Für Organisationen, die OV- oder EV-Zertifikate benötigen, längere Gültigkeitszeiträume voraussetzen oder kommerzielle Garantien und SLAs benötigen, bieten kommerzielle CAs einen Mehrwert, den kostenlose Anbieter von DV-Zertifikaten nicht bieten.
Wildcard-Zertifikate
Ein Wildcard-Zertifikat deckt eine Domain und alle ihre direkten Subdomains ab. Ein Zertifikat für *.example.com deckt mail.example.com, www.example.com und api.example.com ab, aber nicht sub.mail.example.com.
Wildcard-Zertifikate sind für Organisationen mit vielen Subdomains praktisch. Allerdings schützt derselbe private Schlüssel alle Subdomains. Wird ein Server kompromittiert, ist daher das Zertifikat für alle abgedeckten Subdomains gefährdet.
SAN-Zertifikate für mehrere Domains
Ein Subject-Alternative-Names-Zertifikat (SAN-Zertifikat), auch als Multi-Domain- oder UCC-Zertifikat bezeichnet, führt mehrere Domainnamen ausdrücklich auf. Im Gegensatz zu Wildcards deckt es bestimmte benannte Domains ab und kein Namensmuster.
SAN-Zertifikate werden häufig für zusammengehörige Angebote verwendet: Ein Zertifikat könnte example.com, www.example.com, app.example.com und example.io abdecken. Jede Domain muss separat validiert werden, aber ein einziges Zertifikat deckt sie alle ab.
Certificate Pinning und HPKP
Beim Certificate Pinning wird ein Client angewiesen, für eine bestimmte Domain nur bestimmte Zertifikate oder öffentliche Schlüssel zu akzeptieren und ihm unbekannte, von einer CA signierte Zertifikate zu ignorieren. Dadurch werden Angriffe mit von betrügerischen CAs ausgestellten Zertifikaten verhindert.
HTTP Public Key Pinning (HPKP) war ein Browsermechanismus für Certificate Pinning. Er wurde bis 2019 eingestellt und aus den Browsern entfernt, weil eine Fehlkonfiguration Nutzer dauerhaft von einer Website aussperren konnte. Certificate Transparency ist heute der bevorzugte Mechanismus, um Zertifikatsmissbrauch zu erkennen.
Zertifikatswiderruf: OCSP und CRL
Wenn ein Zertifikat kompromittiert wurde, kann die CA es vor Ablauf seiner Gültigkeit widerrufen. Die Certificate Revocation List (CRL) ist eine Liste der Seriennummern widerrufener Zertifikate, die Clients herunterladen und prüfen können.
OCSP (Online Certificate Status Protocol) ermöglicht die Prüfung des Widerrufsstatus einzelner Zertifikate in Echtzeit. OCSP Stapling verbessert Datenschutz und Leistung: Der Server ruft eine signierte OCSP-Antwort vorab ab und fügt sie in den TLS-Handshake ein, sodass der Browser die CA nicht kontaktieren muss.
Quiz: Zertifikatsvalidierung
Testen Sie Ihr Wissen über die verschiedenen Arten der Zertifikatsvalidierung.
Wichtigste Erkenntnisse: SSL-Zertifikate erhalten
Zertifikate werden über eine CA-Hierarchie ausgestellt: Root-CAs signieren Intermediate-CAs, die wiederum End-Entity-Zertifikate ausstellen. DV-Zertifikate überprüfen nur die Domainkontrolle; OV und EV überprüfen die Identität der Organisation.
ACME automatisiert die Ausstellung und Erneuerung von Zertifikaten. Let's Encrypt stellt kostenlose DV-Zertifikate mit einer Gültigkeit von 90 Tagen aus. Wildcard-Zertifikate decken alle direkten Subdomains ab. Certificate-Transparency-Logs liefern überprüfbare Aufzeichnungen aller ausgestellten Zertifikate.
Häufig gestellte Fragen
Ist die Lektion „So erhalten Websites SSL-Zertifikate“ kostenlos?
Ja — der vollständige Text von „So erhalten Websites SSL-Zertifikate“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „So erhalten Websites SSL-Zertifikate“?
Gehen Sie den Prozess der Zertifikatsausstellung durch – von der CSR über die Validierung bis zur Bereitstellung. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cryptology Academy zu starten?
Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „So erhalten Websites SSL-Zertifikate“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Das Vorhängeschloss-Symbol: Was es wirklich bedeutet
- So erhalten Websites SSL-Zertifikate
- TLS-Zertifikatswarnungen und was Sie tun sollten
- HTTP-Downgrade und Risiken durch gemischte Inhalte