Wann läuft mein SSL-Zertifikat ab?
Diese Frage beantwortet kein DNS-Eintrag. Sie beantwortet das Zertifikat selbst: Es wird abgeholt und ausgelesen, so wie ein Browser es täte.
Was bedeutet das?
Ein SSL-Zertifikat — genauer: ein TLS-Zertifikat — beweist einem Browser zweierlei: dass die Verbindung verschlüsselt ist und dass der Server wirklich der ist, dessen Adresse in der Zeile steht. Dafür trägt es eine Liste von Namen, eine Laufzeit und die Stelle, die es ausgestellt hat.
Läuft es ab, zeigt jeder Browser eine ganzseitige Warnung, bevor die Website überhaupt erscheint. Die Seite ist dann technisch in Ordnung und praktisch weg: Kaum jemand klickt sich durch eine solche Warnung, und Formulare oder Bestellungen bleiben liegen.
Wie knapp eine Restlaufzeit ist, hängt vom Aussteller ab. Let’s Encrypt und ähnliche Stellen stellen für 90 Tage aus und erneuern selbsttätig nach rund 60 — drei Wochen Rest sind dort der Normalfall. Bei einem gekauften Jahreszertifikat ist dieselbe Zahl der Moment, sich zu kümmern. Dieses Werkzeug rechnet das mit ein.
Was kann schiefgehen?
- Die automatische Erneuerung läuft ins Leere, weil sich die Einträge geändert haben. Bemerkt wird es am Tag des Ablaufs.
- Das Zertifikat gilt für die Domain, aber nicht für
www. Wer die Adresse mitwwweintippt, bekommt eine Warnung zu sehen. - Auf dem Server liegt noch das Zertifikat des Hosters statt das der Domain. Dann stimmt der Name nicht, und der Browser warnt, obwohl die Verschlüsselung selbst funktioniert.
- Der Server hat sich sein Zertifikat selbst ausgestellt. Das passiert automatisch, wenn nie ein richtiges eingerichtet wurde. Browser erkennen es nicht an.
Kurz gesagt
Erneuert sich das Zertifikat automatisch, sind wenige Wochen Restlaufzeit kein Befund. Erneuert es sich nicht, sind sie eine Frist.
Wie behebt man es?
Ausgestellt und erneuert wird das Zertifikat dort, wo die Website liegt — bei fast allen
Hostern mit einem Schalter im Kundenmenü, in aller Regel ohne Aufpreis. Welcher Anbieter
das ist, steht oben im Ergebnis. Wichtig ist, beide Namen aufzunehmen: die Domain mit
und ohne www.
Scheitert die Ausstellung, liegt es selten am Zertifikat selbst und meist an der Prüfung davor. Woran genau, beantwortet die Frage, warum sich kein Zertifikat ausstellen lässt.
Fragen, die meist zusammen auftreten: