Kann während der Gültigkeitsdauer eines SSL-Zertifikats bei einer Neuausstellung die Domain geändert werden?
Viele Kunden fragen, ob sich nach der Ausstellung eines SSL-Zertifikats die Domain über eine „Neuausstellung (Reissue)“ direkt ändern lässt, wenn das Unternehmen die SSL-Zertifikatsdomain beispielsweise wegen Projektanpassungen oder Domainablauf wechseln muss. Die Antwort hängt von Zertifikatstyp und den Richtlinien der Zertifizierungsstelle (CA) ab. Im Folgenden werden die wichtigsten Punkte erläutert:
1. Der Zertifikatstyp bestimmt, ob die Domain geändert werden kann
| Zertifikatstyp | Domain änderbar? | Einschränkungen |
|---|---|---|
| Einzeldomänen-Zertifikat | ❌ Nicht änderbar | Nur an eine einzelne Domain gebunden (z. B. racent.com); es muss ein neues Zertifikat erworben werden. |
| Multidomänen-Zertifikat | ✔️ Domainliste anpassbar (SAN-Zertifikat) | - Domains können hinzugefügt/gelöscht/geändert werden (Inhaberschaftsnachweis erforderlich) - Die Gesamtzahl der Domains ist durch die CA begrenzt (üblicherweise 100–250) - Zusätzliche Kosten möglich, maßgeblich ist das System |
| Wildcard-Zertifikat | ❌ Nicht änderbar | Schützt die Hauptdomain und alle Subdomains (z. B. *.racent.com); die Hauptdomain kann nicht durch eine Neuausstellung geändert werden. Es muss ein neues Zertifikat erworben werden. |
2. Wichtige Richtlinien der Zertifizierungsstelle (CA)
-
Berechtigung zur Domainänderung
- Einige CAs unterstützen bei einer Neuausstellung die Änderung der Domainliste eines Multidomänen-Zertifikats; neu hinzugefügte Domains müssen jedoch erneut validiert werden.
- Die Hauptdomain des Zertifikats (Common Name) kann in der Regel nicht geändert werden; in diesem Fall ist ein neuer Zertifikatsantrag erforderlich.
-
Validierungsanforderungen
- Für neu hinzugefügte Domains muss die Domain Control Validation (DCV) erneut abgeschlossen werden (DNS/HTTP/E-Mail-Validierung); der Ablauf entspricht dem des Erstantrags.
3. Ablauf
-
CA oder Anbieter kontaktieren
- Bestätigen, ob eine Neuausstellung mit Domainänderung unterstützt wird, und Kosten sowie Einschränkungen klären.
-
Neuen CSR einreichen (bei Wechsel der Hauptdomain)
- Bei Änderung der Hauptdomain müssen ein neuer privater Schlüssel und ein neuer CSR (Certificate Signing Request) erzeugt werden.
-
Neue Domain validieren
- Neu hinzugefügte Domains müssen den Validierungsprozess der CA durchlaufen.
-
Neu ausstellen und bereitstellen
- Nach Erhalt des neuen Zertifikats das alte Zertifikat ersetzen und auf dem Server bereitstellen.
- Gültigkeitsdauer unverändert: Nach der Neuausstellung entspricht die Gültigkeitsdauer dem ursprünglichen Zertifikat und wird nicht verlängert.
- Kosten: Für neu hinzugefügte Domains ist die Differenz zu zahlen (z. B. beim Upgrade von Einzeldomäne auf Multidomäne).
- Besondere Einschränkungen: Zertifikate wie EV-Zertifikate, die einer strengen Prüfung unterliegen, unterstützen in der Regel keine Domainänderung.
Zusammenfassung: Regeln für den Domainwechsel bei verschiedenen Zertifikaten
Nach Zertifikatstyp
| Zertifikatstyp | Hauptdomain änderbar? | Domainliste änderbar? |
|---|---|---|
| Einzeldomänen-Zertifikat | Nein | Nein |
| Multidomänen-Zertifikat | Nein | Ja (Validierung erforderlich) |
| Wildcard-Zertifikat | Nein | Nein |
Vor einer Neuausstellung unbedingt die Richtlinien der CA oder des Anbieters bestätigen, um einen fehlgeschlagenen Ablauf durch abweichende Vorgaben zu vermeiden.
Nach Richtlinien der Zertifizierungsstelle (CA)
| CA | Domain änderbar | Maximal verkaufbare Laufzeit |
|---|---|---|
| sslTrus | Unterstützt | 5 Jahre |
| sslTrus Pro | Nicht unterstützt | 3 Jahre |
| Digicert-Serie | Möglich, aber manuelle Bearbeitung erforderlich; Antrag mit Begründung einreichen | 3 Jahre |
| Geotrust | Möglich, aber manuelle Bearbeitung erforderlich; Antrag mit Begründung einreichen | 3 Jahre |
| CFCA | Nicht unterstützt | 1 Jahr (Guomi-Kryptografie (SM) 3 Jahre / normale Server 5 Jahre) |
| Globalsign | Nicht unterstützt | 1 Jahr |
| Certum | Nicht unterstützt | 1 Jahr |