Warum lässt sich kein Zertifikat ausstellen?
Wenn ein Zertifikat nicht zustande kommt, liegt es fast nie am Zertifikat. Es liegt an der Prüfung davor — und drei Ursachen dafür sind von außen zu sehen.
Was bedeutet das?
Bevor eine Zertifizierungsstelle ein Zertifikat ausstellt, prüft sie zweierlei: ob die Domain Ihnen gehört und ob sie überhaupt ausstellen darf. An beidem kann es scheitern, und beides hat nichts mit Ihrer Website zu tun.
Die Erlaubnis steht im CAA-Eintrag. Er nennt die Stellen, die für Ihre Domain ausstellen dürfen. Jede Zertifizierungsstelle muss ihn vor der Ausstellung lesen und sich daran halten — auch dann, wenn sie dieselbe Domain im Jahr davor noch bedient hat. Steht dort eine andere Stelle, bricht sie ab. Gibt es keinen CAA-Eintrag, darf jede.
Der Nachweis, dass die Domain Ihnen gehört, läuft meist über das Verfahren HTTP-01: Der Server legt eine Datei ab, die Zertifizierungsstelle ruft sie unverschlüsselt über Port 80 auf. Ist der Port gesperrt oder antwortet dort nichts, fällt dieses Verfahren aus. Die Alternative ist DNS-01, ein Eintrag im DNS — den kann aber nicht jeder Hoster automatisch setzen.
Dieses Werkzeug prüft deshalb drei Dinge: den CAA-Eintrag, ob überhaupt eine Adresse hinterlegt ist, und ob Port 80 antwortet. Steht zusätzlich schon ein Zertifikat auf dem Server, vergleicht es dessen Aussteller mit dem CAA-Eintrag.
Kurz gesagt
Der häufigste Fall: Der CAA-Eintrag stammt noch vom alten Anbieter, das Zertifikat soll vom neuen kommen. Die Website läuft weiter, die Erneuerung scheitert.
Was kann schiefgehen?
- Der CAA-Eintrag erlaubt nur eine Stelle, und Ihr Hoster verwendet eine andere.
- Im Eintrag steht ein Semikolon ohne Namen davor. Das heißt wörtlich: Niemand darf ausstellen.
- Port 80 ist gesperrt, oft in bester Absicht, weil alles über
httpslaufen soll. Die Prüfung braucht ihn trotzdem, und sei es nur für die Weiterleitung. - Die Zertifizierungsstelle hat nach zu vielen Fehlversuchen gebremst. Dann hilft Warten, meist eine Stunde, bei Let’s Encrypt bis zu einer Woche.
- Der Eintrag im DNS ist zwar gesetzt, aber noch nicht überall angekommen. Bei einer langen Gültigkeitsdauer der alten Auskunft dauert das.
Wie behebt man es?
Den CAA-Eintrag ändern Sie dort, wo die DNS-Einträge Ihrer Domain verwaltet werden — der Anbieter steht oben im Ergebnis. Entweder nehmen Sie die Stelle auf, die Ihr Hoster verwendet, oder Sie entfernen den Eintrag ganz. Beides ist eine Sache von Minuten; warten müssen Sie anschließend nur, bis die alte Auskunft abgelaufen ist.
Port 80 gibt der Hoster frei, nicht das DNS. Er darf dort nichts weiter tun, als auf
https weiterzuleiten — für die Prüfung genügt das.
Fragen, die meist zusammen auftreten: