Warum SSL-Zertifikate wichtig sind
Ein Zertifikat belegt, dass Besucher mit Ihrem echten Server verbunden sind, und verschlüsselt alles, was sie senden. Läuft es ab oder schlägt die Prüfung fehl, zeigen Browser eine ganzseitige Sicherheitswarnung, und APIs sowie mobile Apps verweigern meist ganz die Verbindung.
Sicherheit
- Verschlüsselt die Datenübertragung zwischen Besuchern und Ihrem Server
- Schützt Logins, Formulareingaben und Zahlungsdaten
- Belegt die Identität des Servers und verhindert so Man-in-the-Middle-Angriffe
- Stellt sicher, dass Daten unterwegs nicht verändert werden
Suchmaschinen und Nutzervertrauen
- Google nutzt HTTPS seit 2014 als Rankingsignal (Google Search Central, 2014)
- Gängige Browser kennzeichnen reine HTTP-Seiten als "Nicht sicher"
- Zertifikatsfehler halten Besucher auf einer Warnseite fest, bevor Ihre Website lädt
- Browserfunktionen wie Service Worker und HTTP/2 setzen HTTPS voraus
Warum Zertifikatslaufzeiten immer kürzer werden
Die Laufzeiten von Zertifikaten werden schrittweise verkürzt. Im April 2025 hat das CA/Browser Forum den Beschluss SC-081v3 verabschiedet, der die maximale Gültigkeit öffentlich vertrauenswürdiger TLS-Zertifikate senkt (CA/Browser Forum, 2025):
- 200 Tage für Zertifikate, die ab dem 15. März 2026 ausgestellt werden
- 100 Tage für Zertifikate, die ab dem 15. März 2027 ausgestellt werden
- 47 Tage für Zertifikate, die ab dem 15. März 2029 ausgestellt werden
Let's Encrypt, dessen Standardzertifikate 90 Tage gültig sind, plant bis Februar 2028 die Umstellung auf 45 Tage (Let's Encrypt, 2025). Kürzere Laufzeiten bedeuten mehr Erneuerungen pro Jahr, und jede Erneuerung ist eine Gelegenheit, bei der die Automatisierung unbemerkt scheitern kann. Monitoring wird dadurch wichtiger, nicht unwichtiger.
Lebenszyklus eines Zertifikats
Was Sie neben dem Ablaufdatum prüfen sollten
Der Ablauf ist die häufigste Fehlerquelle, aber nicht die einzige. Eine sinnvolle SSL-Zertifikatsüberwachung achtet auf folgende Probleme:
Häufige Probleme mit SSL-Zertifikaten
- Ablauf: das Enddatum des Zertifikats im Vergleich zu Ihrem Erneuerungsplan
- Falscher Hostname: Das Zertifikat deckt den aufgerufenen Namen nicht ab, etwa www statt der Domain ohne Präfix
- Unvollständige Kette: Ein fehlendes Zwischenzertifikat wird von manchen Browsern und den meisten API-Clients abgelehnt
- Nicht vertrauenswürdige oder widerrufene Zertifikate: selbstsignierte Zertifikate im Produktivbetrieb oder von der Zertifizierungsstelle widerrufene Zertifikate
- Schwache Konfiguration: veraltete Protokollversionen wie TLS 1.0 und 1.1 oder schwache Schlüssel und Cipher Suites
- Erneuerung ohne Deployment: Ein neues Zertifikat wurde ausgestellt, aber Server, Load Balancer oder CDN liefern noch das alte aus
Best Practices für die SSL-Zertifikatsüberwachung
Gute Zertifikatspflege kombiniert automatische Erneuerung mit einer unabhängigen Überwachung, die bestätigt, dass die Erneuerung funktioniert hat.
Überwachung
- Überwachen Sie jeden öffentlichen Hostnamen, einschließlich Subdomains und APIs, nicht nur die Hauptwebsite
- Prüfen Sie das tatsächlich ausgelieferte Zertifikat von außerhalb Ihres Netzwerks
- Legen Sie Alarmschwellen passend zu Ihrer Automatisierung fest: Werden Zertifikate normalerweise bei einem Drittel Restlaufzeit erneuert, bedeutet ein Alarm kurz danach, dass die Automatisierung versagt hat
- Senden Sie Alarme an einen gemeinsamen Team-Channel statt an das Postfach einer einzelnen Person
- Werten Sie einen unerwarteten Wechsel von Aussteller oder Ablaufdatum als Anlass zur Prüfung
Erneuerung
- Automatisieren Sie Ausstellung und Erneuerung mit einem ACME-Client wie Certbot oder den integrierten Werkzeugen Ihres Hosters
- Stellen Sie sicher, dass bei der Erneuerung das Zertifikat überall neu geladen oder ausgerollt wird, wo es im Einsatz ist
- Führen Sie ein Verzeichnis aller Zertifikate, ihrer Verantwortlichen und ihrer Einsatzorte
- Testen Sie die Erneuerung regelmäßig, nicht erst kurz vor dem Ablauf
- Dokumentieren Sie die manuellen Schritte für Zertifikate, die sich nicht automatisieren lassen
Arten von SSL-Zertifikaten
Jede Zertifikatsart läuft ab und muss überwacht werden. Sie unterscheiden sich darin, was die Zertifizierungsstelle (CA) prüft und welche Namen abgedeckt sind.
- Domain Validated (DV): belegt die Kontrolle über die Domain; die häufigste Art, von CAs wie Let's Encrypt automatisch ausgestellt
- Organization Validated (OV): Die CA prüft zusätzlich die Organisation hinter der Domain
- Extended Validation (EV): strengere Prüfung der Organisation; Chrome und Firefox zeigen seit 2019 keine besondere EV-Kennzeichnung mehr in der Adressleiste
- Wildcard: deckt alle Subdomains der ersten Ebene ab, etwa *.example.com, sodass ein einziger Ablauf alle Subdomains gleichzeitig trifft
- Multi-Domain (SAN): enthält mehrere Hostnamen in einem Zertifikat
So richten Sie die SSL-Zertifikatsüberwachung ein
Die SSL-Zertifikatsüberwachung ist in weniger als einer Stunde eingerichtet. Gehen Sie so vor:
- 1
Zertifikate erfassen
Listen Sie alle öffentlichen Hostnamen auf, die HTTPS ausliefern, einschließlich Subdomains, APIs und Staging-Seiten, die Kunden erreichen können. Notieren Sie, wer für jedes Zertifikat verantwortlich ist und wie es erneuert wird.
- 2
Jeden Hostnamen überwachen
Überwachen Sie das live ausgelieferte Zertifikat jedes Hostnamens, damit Sie sehen, was Besucher sehen. Bei nanokoi ist die SSL-Zertifikatsüberwachung in jedem Tarif enthalten, schon im Free-Tarif.
- 3
Alarme konfigurieren
Leiten Sie Alarme per E-Mail, Slack oder Webhook an Personen weiter, die handeln können, und wählen Sie Schwellen, die genug Zeit lassen, eine fehlgeschlagene Erneuerung zu beheben.
- 4
Erneuerungen automatisieren
Nutzen Sie einen ACME-Client oder die automatische Erneuerung Ihres Anbieters, damit Zertifikate ohne Handarbeit ersetzt werden, und lassen Sie das Monitoring bestätigen, dass es funktioniert hat.
- 5
Konfiguration testen
Prüfen Sie Zertifikatskette, Protokollversionen und Cipher Suites regelmäßig mit dem kostenlosen Qualys SSL Labs Server Test.
Häufige Fehler bei SSL-Zertifikaten
- Sich auf Kalendererinnerungen verlassen, obwohl Zertifikate inzwischen mehrmals im Jahr erneuert werden
- Die Hauptdomain überwachen, aber www-, API- oder regionale Subdomains vergessen
- Annehmen, dass die Automatisierung noch funktioniert, weil sie beim letzten Mal funktioniert hat
- Das Zertifikat erneuern, aber den Webserver nicht neu laden oder das CDN nicht aktualisieren
- Ein Wildcard-Zertifikat ablaufen lassen und damit alle Subdomains auf einmal lahmlegen
- Ein Zertifikat ohne seine Zwischenzertifikatskette ausliefern
SSL-Zertifikatsüberwachung mit nanokoi
nanokoi prüft SSL-Zertifikate zusammen mit der Uptime, sodass Zertifikatsprobleme und Ausfälle an derselben Stelle sichtbar werden.
In jedem Tarif enthalten
Die SSL-Zertifikatsüberwachung ist Teil jedes Tarifs, auch des Free-Tarifs für bis zu 5 URLs. Keine Kreditkarte erforderlich.
Alarme dort, wo Sie arbeiten
Erhalten Sie Alarme per E-Mail, Slack oder Webhook, bevor ein ablaufendes Zertifikat zur Browserwarnung wird.
Ein Konto für alle Checks
Überwachen Sie Zertifikate zusammen mit Uptime, DNS-Monitoring und Google-Lighthouse-Performance-Monitoring.
Export und API
Exportieren Sie Monitoring-Daten als CSV, JSON oder XML oder binden Sie sie über die REST-API der kostenpflichtigen Tarife in Ihre eigenen Tools ein.
FAQ zur SSL-Zertifikatsüberwachung
Was ist SSL-Zertifikatsüberwachung?
Die automatisierte Prüfung der TLS-Zertifikate Ihrer Website auf Ablauf, abgedeckte Hostnamen, Probleme mit der Zertifikatskette und Konfigurationsfehler, mit Alarmen, bevor Besucher betroffen sind.
Wie lange sind SSL-Zertifikate gültig?
Das hängt vom Aussteller und vom Ausstellungsdatum ab. Nach dem CA/Browser-Forum-Beschluss SC-081v3 beträgt die Höchstdauer für Zertifikate, die ab dem 15. März 2026 ausgestellt werden, 200 Tage; 2027 sinkt sie auf 100 und 2029 auf 47 Tage. Die Standardzertifikate von Let's Encrypt sind 90 Tage gültig, bis 2028 sollen es 45 Tage werden.
Brauche ich Monitoring, wenn meine Zertifikate automatisch erneuert werden?
Ja. Automatisierung kann unbemerkt scheitern: Eine DNS- oder Firewall-Änderung verhindert die Validierung, der Server wird nicht neu geladen oder ein CDN liefert weiter das alte Zertifikat aus. Nur die Überwachung des live ausgelieferten Zertifikats zeigt Ihnen das rechtzeitig.
Was passiert, wenn ein SSL-Zertifikat abläuft?
Browser zeigen statt Ihrer Website eine ganzseitige Sicherheitswarnung, und API-Clients sowie Apps verweigern in der Regel die Verbindung. Für die meisten Besucher ist die Website damit praktisch offline, bis ein gültiges Zertifikat installiert ist.
Ist die SSL-Zertifikatsüberwachung bei nanokoi kostenlos?
Ja. Die SSL-Zertifikatsüberwachung ist im Free-Tarif (bis zu 5 URLs, Checks alle 5 Minuten) und in jedem kostenpflichtigen Tarif enthalten.
Verpassen Sie kein ablaufendes Zertifikat mehr
Überwachen Sie SSL-Zertifikate und Uptime gemeinsam, mit Alarmen per E-Mail, Slack oder Webhook. Starten Sie kostenlos mit bis zu 5 URLs.
Kostenlos registrierenKeine Kreditkarte erforderlich.