- Wichtige Erkenntnisse
- Schritt 1: Wählen Sie den richtigen Zertifikatstyp.
- Schritt 2: Wählen Sie eine seriöse Zertifizierungsstelle.
- Schritt 3 bis 5: CSR, Einreichung und Installation
- Schritt 6: Planen Sie die Erneuerung vom ersten Tag an
- Bewährte Vorgehensweisen nach der Aktivierung des Zertifikats
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Automatisieren Sie die Schritte nach dem Kauf
Der Kauf eines Zertifikats von einer Zertifizierungsstelle bedeutet, eine Validierungsstufe auszuwählen, eine Zertifikatsignierungsanforderung einzureichen, die Domänen- oder Organisationsverifizierung abzuschließen und das von der Zertifizierungsstelle ausgestellte Zertifikat nach erfolgreicher Verifizierung zu installieren.
Um ein Zertifikat zu erwerben, wählen Sie je nach den Anforderungen Ihrer Website zwischen Domainvalidierung, Organisationsvalidierung oder erweiterter Validierung . Wählen Sie anschließend eine seriöse Zertifizierungsstelle (CA), erstellen Sie eine Zertifikatsignierungsanforderung (CSR), reichen Sie diese zusammen mit allen erforderlichen Verifizierungsdokumenten ein und laden Sie das ausgestellte Zertifikat herunter und installieren Sie es. Planen Sie die Verlängerung von Anfang an ein, da die Gültigkeitsdauer von Zertifikaten branchenweit immer kürzer wird.
Wichtige Erkenntnisse
- Der Validierungsgrad sollte dem Risiko entsprechen, nicht nur dem Budget. DV eignet sich für statische Websites oder Websites mit geringem Risiko; OV und EV eignen sich für E-Commerce, Finanzdienstleistungen und überall dort, wo Benutzer sensible Daten eingeben.
- Die CSR ist der technische Kern des Kaufs. Es enthält Ihren öffentlichen Schlüssel und Organisationsdetails, und die Zertifizierungsstelle kann ohne diese Angaben kein Zertifikat ausstellen.
- EV ändert nicht mehr, wie Browser die Adressleiste anzeigen. Die großen Browser haben die besondere visuelle Gestaltung von EV im Jahr 2019 abgeschafft; der Wert von EV liegt heute in der Gründlichkeit der Identitätsprüfung, nicht in einem Unterschied in der Benutzeroberfläche.
- Die Gültigkeitsdauer von Zertifikaten verkürzt sich branchenweit. Durch die Abstimmung im CA/Browser Forum SC-081v3 wird die maximale Gültigkeitsdauer bis März 2026 auf 200 Tage, bis März 2027 auf 100 Tage und bis März 2029 auf 47 Tage verkürzt, sodass eine frühzeitige Verlängerungsplanung wichtiger denn je ist.
- Wildcard-Zertifikate sind zwar praktisch, bergen aber Risiken für sensible Subdomains. Ein einziger kompromittierter Wildcard-Schlüssel legt alle von ihm abgedeckten Subdomains offen; Anmelde- und Zahlungsseiten sind mit individuellen Zertifikaten besser geschützt.
Schritt 1: Wählen Sie den richtigen Zertifikatstyp.
Die verschiedenen Zertifikatstypen unterscheiden sich hinsichtlich Validierungstiefe, Kosten und dem Grad an Identitätssicherheit, den sie den Besuchern einer Website bieten.
| Art des Zertifikats | Validierungstiefe | Beste Passform |
|---|---|---|
| Domain validiert (DV) | Bestätigt lediglich die Domänenkontrolle, oft innerhalb weniger Minuten. | Statische Websites, Blogs, risikoarme Seiten |
| Organisation validiert (OV) | Überprüft die Domainkontrolle sowie die rechtliche Existenz der Organisation. | Geschäfts- und Informationsseiten |
| Extended Validation (EV) | Gründlichste Überprüfung des Rechtsstatus, der physischen Anwesenheit und der Genehmigung | E-Commerce, Finanzdienstleistungen, Anmeldeseiten |
EV-Zertifikate zeigen den Organisationsnamen nicht mehr direkt in der Adressleiste des Browsers an. Die gängigen Browser haben diese visuelle Darstellung 2019 entfernt, daher liegt der Wert von EV-Zertifikaten heute in der gründlichen Identitätsprüfung und nicht mehr in einem sichtbaren Unterschied in der Benutzeroberfläche.
Schritt 2: Wählen Sie eine seriöse Zertifizierungsstelle.
Der Ruf einer Zertifizierungsstelle, ihre Browserkompatibilität und ihre Reaktionsfähigkeit bei Sicherheitsproblemen sind genauso wichtig wie der Preis des Zertifikats.
Suchen Sie nach einer Zertifizierungsstelle, die browserübergreifend hohes Vertrauen genießt, schnell auf Sicherheitslücken reagiert und regelmäßig auf Konformität geprüft wird. Vermeiden Sie Zertifizierungsstellen mit unklaren Richtlinien für den Widerruf oder die Ausstellung von Zertifizierungen, eingeschränkter Browserkompatibilität oder einer Geschichte langsamer Reaktionen auf gemeldete Sicherheitslücken.
Schritt 3 bis 5: CSR, Einreichung und Installation
Der technische Teil des Kaufvorgangs folgt unabhängig von der gewählten Zertifizierungsstelle oder dem gewählten Zertifikatstyp den gleichen drei Schritten.
- Erstellen Sie eine Zertifikatsignierungsanforderung. Generieren Sie auf Ihrem Server eine CSR, die Ihren öffentlichen Schlüssel und Ihre Organisationsdetails enthält, entweder mit OpenSSL oder mit den in Ihrem Server integrierten Tools.
- Reichen Sie den CSR ein und schließen Sie die Validierung ab. DV verlangt lediglich einen Nachweis der Domainkontrolle; OV und EV verlangen die Vorlage von Handelsregisterauszügen oder ähnlichen rechtlichen Nachweisen.
- Laden Sie das Zertifikat herunter und installieren Sie es. Sobald die Zertifizierungsstelle das Zertifikat ausgestellt hat, installieren Sie es auf Ihrem Server und testen Sie die Installation, um sicherzustellen, dass es korrekt konfiguriert ist.
Schritt 6: Planen Sie die Erneuerung vom ersten Tag an
Die Gültigkeitsdauer von Zertifikaten wird immer kürzer, daher sollte die Verlängerungsplanung bereits bei der Kaufentscheidung berücksichtigt werden und nicht erst im Nachhinein bedacht werden.
Die Abstimmung im CA/Browser Forum SC-081v3 verlängert die maximale Gültigkeitsdauer von Zertifikaten auf 200 Tage bis März 2026, 100 Tage bis März 2027 und 47 Tage bis März 2029. Ein heute erworbenes Zertifikat mit einer Gültigkeitsdauer von 398 Tagen muss bereits vor Ablauf seiner regulären Gültigkeitsdauer nach den alten Regeln in einem kürzeren Zyklus erneuert werden.
Bewährte Vorgehensweisen nach der Aktivierung des Zertifikats
Einige wenige Konfigurationsoptionen gewährleisten, dass ein neu erworbenes Zertifikat auch weit über die Erstinstallation hinaus geschützt bleibt.
- Verwenden Sie starke Tastenlängen. 2048-Bit-RSA oder stärkere Verschlüsselung schützt vor kryptografischen Angriffen, für die kürzere Schlüssel anfällig sind.
- Speichern Sie private Schlüssel in einem HSM. Hardware-Sicherheitsmodule schützen Schlüssel vor Manipulation; verschlüsselte Softwarespeicherung mit strengen Zugriffskontrollen ist die Ausweichlösung, wenn keine HSMs verfügbar sind.
- HSTS aktivieren. HTTP Strict Transport Security zwingt Browser dazu, HTTPS standardmäßig zu verwenden, sobald Ihr Zertifikat vollständig konfiguriert ist.
- Vermeiden Sie Wildcard-Zertifikate für sensible Subdomains. Verwenden Sie separate Zertifikate für Anmelde- und Zahlungsseiten, damit ein einzelner kompromittierter Schlüssel nicht die gesamte Domain gefährden kann.
- Nach jeder Schlüsselkompromittierung unverzüglich neu ausstellen. Ein verlorener oder gestohlener privater Schlüssel muss sofort neu ausgestellt werden, nicht erst bei der nächsten planmäßigen Verlängerung.
Wie Verschlüsselungsberatung hilft
CertSecure Manager verwaltet den gesamten Zertifikatslebenszyklus nach dem Kauf und automatisiert Ausstellung, Bereitstellung, Überwachung und Verlängerung, sodass eine sich verkürzende Gültigkeitsdauer nie zu einer verpassten Verlängerung führt. Entspricht den Standards von ISO/IEC 27001:2022 und SOC 2.
Häufig gestellte Fragen
Benötige ich ein Elektrofahrzeugzertifikat für eine E-Commerce-Website?
EV bietet die gründlichste Identitätsprüfung und eignet sich gut für E-Commerce und Finanzdienstleistungen, ändert aber nicht mehr die Darstellung der Adressleiste im Browser; diese visuelle Unterscheidung wurde 2019 branchenweit abgeschafft. Ein OV-Zertifikat ist oft ausreichend, wenn die längere Ausstellungsdauer von EV ein Problem darstellt.
Wie lange dauert es, bis man nach dem Kauf ein Zertifikat erhält?
DV-Zertifikate können innerhalb weniger Minuten ausgestellt werden, sobald die Domainkontrolle verifiziert ist. OV-Zertifikate benötigen in der Regel einige Tage für die Organisationsverifizierung, und EV-Zertifikate können aufgrund des Umfangs der erforderlichen rechtlichen und geschäftlichen Überprüfung ein bis mehrere Wochen in Anspruch nehmen.
Soll ich ein Wildcard-Zertifikat kaufen, das alle meine Subdomains abdeckt?
Ein Wildcard-Zertifikat ist praktisch und kann kostengünstig sein, um viele Subdomains abzudecken, allerdings verwendet es einen einzigen privaten Schlüssel für alle Subdomains. Sensible Subdomains, die Logins oder Zahlungen verarbeiten, sind mit einem individuellen Zertifikat besser geschützt, anstatt sie in ein Wildcard-Zertifikat einzubinden.
Muss ich mein Zertifikat in Zukunft häufiger erneuern?
Ja. Die Abstimmung des CA/Browser Forums (SC-081v3) verkürzt die maximale Gültigkeitsdauer von Zertifikaten auf 200 Tage bis März 2026, 100 Tage bis März 2027 und 47 Tage bis März 2029. Ein heute erworbenes Zertifikat sollte unter Berücksichtigung dieses kürzeren Gültigkeitszyklus verwaltet werden, idealerweise durch automatische Verlängerung anstatt durch manuelle Überwachung.
Automatisieren Sie die Schritte nach dem Kauf
Sehen Sie CertSecure Manager in Aktion, um Zertifikate nach dem Kauf automatisch zu verwalten – von der Überwachung bis zur Verlängerung.
- Wichtige Erkenntnisse
- Schritt 1: Wählen Sie den richtigen Zertifikatstyp.
- Schritt 2: Wählen Sie eine seriöse Zertifizierungsstelle.
- Schritt 3 bis 5: CSR, Einreichung und Installation
- Schritt 6: Planen Sie die Erneuerung vom ersten Tag an
- Bewährte Vorgehensweisen nach der Aktivierung des Zertifikats
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Automatisieren Sie die Schritte nach dem Kauf
