SSL-Zertifikate: Typen, Auto-Erneuerung und Mixed Content
Domain-, Organisations- und Extended-Validation-Zertifikate im Vergleich, Let's Encrypts Neunzig-Tage-Zyklus und die Behebung von Mixed-Content-Fehlern.
rabbitclip-TeamVeröffentlicht: 4 Min. Lesezeit
Kurz gesagt
SSL-Zertifikate gibt es in drei Validierungsstufen: Domain Validation (DV), die nur den Besitz der Domain bestätigt, Organization Validation (OV), die zusätzlich die Existenz des Unternehmens prüft, und Extended Validation (EV), die die strengste Prüfung durchläuft. Für die meisten Websites reicht DV aus und wird von Diensten wie Let's Encrypt kostenlos in Neunzig-Tage-Zyklen automatisch erneuert; OV und EV werden meist für Unternehmens- oder Finanzseiten gewählt.
Wenn die Website eines Anbieters für elektronische Signaturen im Browser eine Warnung vor einer unsicheren Verbindung zeigt, weil das Zertifikat abgelaufen ist, bedeutet das meist, dass die automatische Erneuerung still fehlgeschlagen ist. Selbst wenn die Erneuerung automatisiert ist, muss separat geprüft werden, ob der Prozess tatsächlich funktioniert.
Wie unterscheiden sich SSL-Zertifikatstypen?
Ein SSL-Zertifikat ist ein digitales Dokument, das die Verbindung zwischen einer Website und einem Browser verschlüsselt und die Identität der Seite bestätigt. Die drei Validierungsstufen zeigen, wie gründlich die Identität geprüft wurde, nicht wie stark die Verschlüsselung ist.
- Domain Validation (DV): bestätigt nur, dass die Domain der antragstellenden Person gehört, wird innerhalb von Minuten ausgestellt
- Organization Validation (OV): bestätigt, dass das Unternehmen tatsächlich existiert, geprüft anhand von Registern wie dem Handelsregister
- Extended Validation (EV): die strengste Prüfung, untersucht die rechtliche Existenz und Tätigkeit des Unternehmens im Detail
Was bedeutet Let's Encrypts Neunzig-Tage-Zyklus?
Let's Encrypt ist die am weitesten verbreitete kostenlose Zertifizierungsstelle und stellt Zertifikate aus, die neunzig Tage gültig sind; laut eigener Dokumentation lässt sich dieser Zeitraum nicht verlängern und kennt keine Ausnahme. Die kurze Gültigkeit soll den Schaden begrenzen, falls ein Zertifikat je gestohlen oder missbraucht wird.
Dieser kurze Zyklus macht eine automatisierte Erneuerung praktisch zur Pflicht; eine manuelle Erneuerung wäre ein zu häufig wiederkehrendes Vorhaben, um es zuverlässig im Blick zu behalten. Let's Encrypt empfiehlt, alle sechzig Tage zu erneuern, sodass die verbleibenden dreißig Tage als Puffer bleiben, falls etwas schiefgeht.
Bestätigen, dass die automatische Erneuerung wirklich funktioniert
Automatische Erneuerung kann zu einer Einstellung werden, die niemand mehr überprüft, sobald sie einmal eingerichtet ist; eine regelmäßige Kontrolle lohnt sich trotzdem.
- Das Ablaufdatum des Zertifikats einmal im Monat über das Schloss-Symbol des Browsers prüfen
- Eine SSL-Zertifikatsprüfung zu einem Uptime-Monitoring-Tool hinzufügen, sodass eine Warnung eine festgelegte Anzahl von Tagen vor Ablauf eintrifft
- Die serverseitigen Logs des Erneuerungsprozesses separat auf Fehler durchsehen
- Bestätigen, dass das Konto mit der Berechtigung zur Zertifikatserneuerung noch der richtigen, aktuell aktiven Person gehört
Wann ergibt ein Wildcard-Zertifikat Sinn?
Ein Wildcard-Zertifikat deckt die Hauptdomain und jede Subdomain darunter, etwa *.beispiel.de, mit einem einzigen Zertifikat ab; es braucht kein separates Zertifikat für shop.beispiel.de, blog.beispiel.de und jede weitere Subdomain. Das spart Zeit und laufenden Verwaltungsaufwand für ein Unternehmen mit mehreren Subdomains.
Der Kompromiss besteht darin, dass bei Kompromittierung des Zertifikats einer einzelnen Subdomain derselbe Schlüssel auch jede andere Subdomain gefährdet. Für wenige, risikoarme Subdomains ist ein Wildcard praktisch; eine Subdomain mit Zahlungsabwicklung oder Nutzeranmeldung ist mit einem eigenen, separaten Zertifikat besser bedient.
Was ist ein Mixed-Content-Fehler, und warum tritt er auf?
Lädt eine Seite über https, während ein Bild, Skript oder Stylesheet darin noch über einfaches http geladen wird, kennzeichnet der Browser das als Mixed Content. Laut den Sicherheitsdokumenten von MDN blockieren Browser eine solche Anfrage meist stillschweigend oder zeigen der Besucherin eine Warnung.
Dieser Fehler stammt meist aus einer Website-Überarbeitung oder einem übrig gebliebenen, fest codierten http-Link aus einem alten Theme; selbst bei installiertem und gültigem Zertifikat kann ein einziges übersehenes Update im Inhalt das gesamte Schloss-Symbol brechen.
Wie findet und behebt man Mixed Content?
Die Entwicklerkonsole des Browsers listet genau auf, welche Ressource über http geladen wurde; das ist deutlich schneller als die Seite von Hand zu durchsuchen.
Die dauerhafte Lösung ist, fest codierte http-Adressen durch https zu ersetzen oder protokollunabhängige Adressen zu verwenden. Eine seitenweite Regel, die jede http-Anfrage auf https anhebt, bietet eine zusätzliche Schutzschicht, ersetzt aber nicht die Korrektur der eigentlichen Quelle.
Häufige Fehler
Zertifikatsverwaltung wird meist einmal eingerichtet und danach vergessen; drei Fehler wiederholen sich deshalb immer wieder.
- Automatische Erneuerung einrichten und danach nie wieder kontrollieren
- Nicht bemerken, dass Erneuerungs-E-Mails im Spam-Ordner landen
- Nach einem Website-Umzug oder Theme-Wechsel keine Mixed-Content-Prüfung durchführen
- Nur die Startseite prüfen und übrig gebliebene http-Links auf Unterseiten übersehen
Ein SSL-Zertifikat einzurichten ist einmalig, es gültig zu halten aber eine dauerhafte Gewohnheit. Den richtigen Zertifikatstyp zu wählen, die automatische Erneuerung zu bestätigen und regelmäßig auf Mixed Content zu prüfen sind drei Details, die sich lösen lassen, bevor sie zu einer Browserwarnung werden. In einem Erstgespräch mit rabbitclip lässt sich die eigene Zertifikats- und Sicherheitseinrichtung gemeinsam prüfen.
Häufige Fragen
Welcher Zertifikatstyp reicht für ein kleines Unternehmen?
Domain Validation (DV) reicht für die meisten Unternehmensseiten und Blogs. OV oder EV eignen sich für Finanzseiten oder Seiten, die höheres sichtbares Vertrauen bei Zahlungen brauchen.
Wird eine Website sofort unerreichbar, wenn ein Zertifikat abläuft?
Die Seite lädt meist trotzdem, aber der Browser zeigt eine Warnung vor einer unsicheren Verbindung; viele Besucher verlassen die Seite genau in diesem Moment.
Zeigt sich ein Mixed-Content-Fehler immer sichtbar?
Nein, manchmal blockiert der Browser die Ressource stillschweigend; das Problem zeigt sich dann nur in der Entwicklerkonsole oder als fehlendes Element auf der Seite.
Muss man noch prüfen, wenn die automatische Erneuerung eingerichtet ist?
Ja. Automatisierte Systeme können ebenfalls versagen; eine kurze monatliche Prüfung fängt das Problem ab, bevor eine Browserwarnung es tut.
Ergibt ein Wildcard-Zertifikat für jede Subdomain Sinn?
Nein. Für risikoarme Subdomains ist es praktisch, aber eine Subdomain mit Zahlungen oder Anmeldungen ist mit einem eigenen, separaten Zertifikat sicherer.
