Zum Hauptinhalt springen

Erläuterung zur Bereitstellung mehrjähriger Zertifikate

1. Maximale Gültigkeitsdauer von SSL-Zertifikaten

Gemäß den Bestimmungen des CA/Browser Forum (Internationaler Zusammenschluss von Zertifizierungsstellen und Browser-Anbietern) gilt seit dem 1. September 2020 für alle öffentlich vertrauenswürdigen SSL-Zertifikate (einschließlich der Typen DV, OV und EV): Die maximale Gültigkeitsdauer darf 398 Tage (ca. 13 Monate) nicht überschreiten. Dies gilt unabhängig von der Zertifikatsmarke (z. B. DigiCert, Sectigo usw.) und vom Typ (Einzeldomäne, Mehrfachdomäne, Wildcard).

Hintergrund und Ausnahmen

  • Frühere Richtlinienänderungen:

    • Vor 2018 waren Zertifikate mit einer Laufzeit von bis zu 5 Jahren zulässig; danach wurde die Laufzeit schrittweise auf 2 Jahre und anschließend auf 1 Jahr verkürzt.
    • Die Verkürzung der Gültigkeitsdauer dient dazu, das Risiko kompromittierter privater Schlüssel zu verringern und durch regelmäßige Aktualisierung die Sicherheit zu erhöhen.
  • Ausnahmen:

    • Private PKI / interne Zertifikate: Zertifikate, die von einer unternehmenseigenen Zertifizierungsstelle ausgestellt werden, unterliegen keiner Beschränkung, dürfen jedoch nur in internen Systemen verwendet werden.
    • Testzertifikate: Einige Testzertifikate können mit längerer Gültigkeitsdauer bereitgestellt werden (manuelles Vertrauen erforderlich, nicht für Produktionsumgebungen geeignet).

2. Bereitstellung mehrjähriger Zertifikate

Auch wenn die Gültigkeitsdauer eines einzelnen Zertifikats 398 Tage nicht überschreiten darf, bieten die meisten Zertifizierungsstellen (CAs) „Mehrjahrespakete“ an (z. B. 2 Jahre, 3 Jahre). Der tatsächliche Bereitstellungsablauf ist wie folgt:

1. Kauf eines Mehrjahrespakets

  • Kostenzahlung: Einmalige Zahlung der Gebühr für das Mehrjahrespaket (einige CAs gewähren Rabatte).
  • Erstausstellung: Sie erhalten sofort das erste Zertifikat mit einer Gültigkeitsdauer von 398 Tagen.

2. Verlängerungsablauf für Folgetermine

  • Automatische Verlängerung (empfohlen):
    • Einige CAs stellen vor Ablauf automatisch ein neues Zertifikat erneut aus (die Domain Control Validation (DCV) ist dennoch erforderlich).
    • Es ist erforderlich, sich bei der CA-Konsole anzumelden und den Verlängerungsantrag manuell zu übermitteln sowie die Domain Control Validation (DCV) erneut durchzuführen.
  • Manuelle Verlängerung:
    • Es ist erforderlich, sich bei der CA-Konsole anzumelden und den Verlängerungsantrag manuell zu übermitteln sowie die Domain Control Validation (DCV) erneut durchzuführen.

3. Wichtige Punkte im Verlängerungsablauf

  • Domain Control Validation (DCV): Bei jeder Verlängerung muss die Kontrolle über die Domäne erneut nachgewiesen werden (DNS, HTTP-Datei oder E-Mail-Validierung).
  • Neuen privaten Schlüssel und CSR erzeugen: Es wird empfohlen, bei jeder Verlängerung einen neuen privaten Schlüssel und einen neuen CSR (Certificate Signing Request) zu erzeugen, um das Risiko einer langfristigen Offenlegung des privaten Schlüssels zu vermeiden.
  • Zertifikatsersetzung: Das neue Zertifikat muss manuell oder mithilfe eines Automatisierungstools (CLM-System) auf dem Server bereitgestellt werden.

4. Beispiel für die tatsächliche Bereitstellung

Beispiel: Kauf eines 2-Jahres-Zertifikats:

  • Erstbereitstellung: Zertifikat mit einer Gültigkeitsdauer von 398 Tagen (ca. 13 Monate).
  • Bereitstellung des Zertifikats für das zweite Jahr: 30 Tage vor Ablauf des ersten Zertifikats erinnern wir Sie daran, die Verlängerung abzuschließen und ein neues Zertifikat zu beziehen, um die Ausstellung des Zertifikats für das zweite Jahr zu ersetzen.
Hinweis
  • Mehrjahrespaket: Es handelt sich tatsächlich um ein „Mehrjahres-Serviceabonnement“. Eine jährliche Verlängerung und erneute Validierung sind erforderlich.
  • Kernziel: Durch die verkürzte Gültigkeitsdauer und die verpflichtende Verlängerung wird die Netzsicherheit erhöht.

Es wird empfohlen, den Zertifikatserneuerungsprozess frühzeitig zu planen, um Dienstunterbrechungen durch abgelaufene Zertifikate zu vermeiden.

5. Hinweise

  • Preisrisiko: Bei Mehrjahrespaketen kann es bei der Verlängerung zu Preisanpassungen kommen (z. B. Preiserhöhung der CA bei der Verlängerung im zweiten Jahr).
  • Technischer Support: Stellen Sie sicher, dass das Mehrjahrespaket fortlaufenden technischen Support umfasst.
  • Rückerstattungsrichtlinie: Einige CAs bieten keine Rückerstattung für nicht genutzte Laufzeitjahre an.

3. Empfehlungen für langfristiges Zertifikatsmanagement

1. Automatisierungstools

  • Verwenden Sie sslTrus CLM, um automatische Verlängerung und automatische Bereitstellung zu realisieren.

2. Überwachung und Erinnerungen

  • Überwachen Sie die Ablaufzeit der Zertifikate mit sslTrus CLM, um Dienstunterbrechungen zu vermeiden.

3. Zentrale Verwaltungsplattform

  • Unternehmenskunden wird empfohlen, eine automatisierte Betriebsplattform für Zertifikate (sslTrus CLM) zu verwenden, um mehrere Zertifikate einheitlich zu verwalten.