Ein SSL-Zertifikat (genauer gesagt ein TLS-Zertifikat) ist ein X.509-Digitalzertifikat, das einen Server kryptographisch authentifiziert und verschlüsselte HTTPS-Verbindungen ermöglicht. Eine Zertifizierungsstelle (CA) signiert das Zertifikat nach der Validierung, dass Sie die Domain kontrollieren, und bindet Ihren öffentlichen Schlüssel an Ihren Domänennamen.
Funktionsweise
Beim TLS-Handshake präsentiert der Server sein Zertifikat dem Client. Der Client validiert die Zertifikatskette zurück zu einer vertrauenswürdigen Root-CA in seinem System Trust Store, überprüft, dass der Domänenname übereinstimmt, und verifiziert, dass das Zertifikat nicht abgelaufen oder widerrufen ist. Nach der Validierung handeln Client und Server Sitzungsverschlüsselungsschlüssel aus, und der gesamte Datenverkehr ist verschlüsselt.
Zertifikatstypen
- Domain Validated (DV): CA verifiziert, dass Sie die Domain kontrollieren (DNS-Überprüfung, HTTP-Datei oder E-Mail). Am schnellsten und günstigsten.
- Organization Validated (OV): CA verifiziert auch die rechtliche Existenz der Organisation. Wird in Zertifikatdetails angezeigt.
- Extended Validation (EV): Höchste Sicherheit; erfordert umfangreiche rechtliche Überprüfung. In Browsern historisch mit grüner Adressleiste angezeigt (heute weniger häufig).
- Wildcard: Ein einzelnes Zertifikat deckt eine Domain und alle ihre Subdomains ab (z. B.
*.example.com). - Multi-SAN: Ein Zertifikat deckt mehrere spezifische Domains oder Subdomains ab.
Wichtige Punkte
SSL ist das veraltete Protokoll; moderne Zertifikate verwenden TLS. Ein Zertifikat ist normalerweise 90 Tage bis 1 Jahr gültig und muss vor Ablauf erneuert werden. Überprüfen Sie Ihren Zertifikatsstatus mit SSL Check.
TipBeziehen Sie immer Zwischen-CA-Zertifikate in Ihre Serverkonfiguration ein – Ihr Zertifikat allein reicht nicht aus, damit Clients die vollständige Kette zu einer vertrauenswürdigen Root-CA validieren können.