Anleitung zur Domain-Validierung
Die Domain-Validierung (Domain Verification) ist ein zentraler Schritt bei der Beantragung eines SSL-Zertifikats. Durch DNS-Einträge, Datei-Upload oder E-Mail-Verifizierung wird die Kontrolle über die Domain bestätigt. Ihr Hauptzweck ist die Verhinderung unbefugter Nutzung und die Sicherstellung, dass nur der rechtmäßige Domaininhaber ein Zertifikat beantragen kann.
1. Warum ist eine Domain-Validierung erforderlich?
Die Domain-Validierung ist einer der notwendigen Abläufe bei der Ausstellung eines SSL-Zertifikats. Die wichtigsten Gründe sind:
1. Überprüfung der Domainverwaltungsberechtigung
Durch das Hinzufügen von DNS-Einträgen oder Datei-/E-Mail-Validierung wird die Anerkennung der Domainverwaltungsberechtigung des Antragstellers durch die Zertifizierungsstelle (CA) erreicht und die Kontrolle des Antragstellers über die Domain bestätigt, um zu verhindern, dass Dritte in betrügerischer Absicht Zertifikate im Namen anderer erlangen.
2. Schutz vor Phishing-Angriffen
Der Domain-Validierungsprozess verhindert wirksam, dass Angreifer legitime Domains fälschen, um Phishing-Websites zu erstellen, und schützt Nutzer vor der Gefahr der Preisgabe sensibler Informationen.
3. Einhaltung von Sicherheitsstandards
Gängige Browser verlangen, dass Websites ein SSL-Zertifikat mit abgeschlossener Domain-Validierung verwenden, andernfalls werden sie als „unsichere“ Website gekennzeichnet. Die Validierung der Domain belegt die Regelkonformität des SSL-Zertifikats.
2. Wie wird die Domain-Validierung durchgeführt?
Es gibt im Wesentlichen die folgenden drei Methoden:
1. Validierung per DNS-Auflösungseintrag
Melden Sie sich bei der Domainverwaltungsplattform an und fügen Sie in der DNS-Auflösung der Domain den von der CA bereitgestellten Validierungseintrag hinzu (Typ in der Regel TXT oder CNAME).
2. Datei-Validierung
Erstellen Sie im Stammverzeichnis der Website den angegebenen Pfad und platzieren Sie den entsprechenden Inhalt. Der konkrete Validierungsinhalt wird von der CA bereitgestellt.
3. E-Mail-Validierung
Die CA sendet eine Bestätigungs-E-Mail an die bei der Domainregistrierung hinterlegte Administrator-Adresse (z. B. administrator, webmaster, hostmaster, postmaster@domain). Der Kunde meldet sich beim E-Mail-Konto an, öffnet die Bestätigungs-E-Mail und klickt auf den Link, um die Domain-Validierung abzuschließen.
3. Domain-Validierung bei den wichtigsten Zertifikatsmarken
- Für Intranet- oder selbstsignierte Zertifikate ist keine Domain-Validierung erforderlich.
1. Sectigo/Positive/sslTrus
-
DNS-Auflösung: Die Eintragstypen sind CNAME und TXT.
-
Datei-Validierung: Es wird nur die Port-Validierung
80/443unterstützt. -
E-Mail-Validierung: WHOIS-E-Mail (nach dem 15.06.2025 nicht mehr verfügbar) oder Administrator-E-Mail.
Information- Um für sslTrus, Sectigo und Positive einen TXT-Eintrag hinzuzufügen, wenden Sie sich bitte an den Racent-Kundendienst. Der Standardauflösungstyp ist
CNAME.
- Um für sslTrus, Sectigo und Positive einen TXT-Eintrag hinzuzufügen, wenden Sie sich bitte an den Racent-Kundendienst. Der Standardauflösungstyp ist
2. Digicert/Geotrust/Thawte
- DNS-Auflösung: Typ TXT, Host-Eintrag fest als:
_dnsauth - Datei-Validierung: Es wird nur die Port-Validierung
80/443unterstützt. - E-Mail-Validierung: Administrator-E-Mail; WHOIS-E-Mail (nach dem 08.05.2025 nicht mehr verfügbar)
3. CFCA
- DNS-Auflösung: Typ TXT
- Datei-Validierung: Die Port-Validierung
80/443wird unterstützt. - E-Mail-Validierung: Administrator-E-Mail
- Seit dem 15. Juli 2025 kann die per WHOIS ermittelte E-Mail-Adresse nicht mehr direkt für die Domain Control Validation (DCV) verwendet werden. Stattdessen ist eine Administrator-E-Mail in der Form admin, administrator, webmaster, hostmaster, postmaster@+Hauptdomain erforderlich.
- Derzeit gilt nach den CP/CPS-Regeln auf der CFCA-Website, wie von der CBA gefordert, dass HTTP oder HTTPS verwendet werden muss und der Port ein autorisierter Port sein muss (d. h. 80 oder 443). Dies wird ab dem 1. August 2025 umgesetzt.
4. Globalsign
- DNS-Auflösung: Typ TXT, Host-Eintrag kann leer bleiben.
- Datei-Validierung: Es wird nur die Port-Validierung
80/443unterstützt. - E-Mail-Validierung: Administrator-E-Mail
5. RapidSSL
- Der DNS-Auflösungswert ist standardmäßig eine Subdomain. Wenn er für die Hauptdomain gelten soll, muss der Auflösungswert neu generiert werden.