Zum Hauptinhalt springen

Kann während der Gültigkeitsdauer eines SSL-Zertifikats bei einer Neuausstellung die Domain geändert werden?

Viele Kunden fragen, ob sich nach der Ausstellung eines SSL-Zertifikats die Domain über eine „Neuausstellung (Reissue)“ direkt ändern lässt, wenn das Unternehmen die SSL-Zertifikatsdomain beispielsweise wegen Projektanpassungen oder Domainablauf wechseln muss. Die Antwort hängt von Zertifikatstyp und den Richtlinien der Zertifizierungsstelle (CA) ab. Im Folgenden werden die wichtigsten Punkte erläutert:

1. Der Zertifikatstyp bestimmt, ob die Domain geändert werden kann

ZertifikatstypDomain änderbar?Einschränkungen
Einzeldomänen-Zertifikat❌ Nicht änderbarNur an eine einzelne Domain gebunden (z. B. racent.com); es muss ein neues Zertifikat erworben werden.
Multidomänen-Zertifikat✔️ Domainliste anpassbar (SAN-Zertifikat)- Domains können hinzugefügt/gelöscht/geändert werden (Inhaberschaftsnachweis erforderlich)
- Die Gesamtzahl der Domains ist durch die CA begrenzt (üblicherweise 100–250)
- Zusätzliche Kosten möglich, maßgeblich ist das System
Wildcard-Zertifikat❌ Nicht änderbarSchützt die Hauptdomain und alle Subdomains (z. B. *.racent.com); die Hauptdomain kann nicht durch eine Neuausstellung geändert werden. Es muss ein neues Zertifikat erworben werden.

2. Wichtige Richtlinien der Zertifizierungsstelle (CA)

  1. Berechtigung zur Domainänderung

    • Einige CAs unterstützen bei einer Neuausstellung die Änderung der Domainliste eines Multidomänen-Zertifikats; neu hinzugefügte Domains müssen jedoch erneut validiert werden.
    • Die Hauptdomain des Zertifikats (Common Name) kann in der Regel nicht geändert werden; in diesem Fall ist ein neuer Zertifikatsantrag erforderlich.
  2. Validierungsanforderungen

    • Für neu hinzugefügte Domains muss die Domain Control Validation (DCV) erneut abgeschlossen werden (DNS/HTTP/E-Mail-Validierung); der Ablauf entspricht dem des Erstantrags.

3. Ablauf

  1. CA oder Anbieter kontaktieren

    • Bestätigen, ob eine Neuausstellung mit Domainänderung unterstützt wird, und Kosten sowie Einschränkungen klären.
  2. Neuen CSR einreichen (bei Wechsel der Hauptdomain)

    • Bei Änderung der Hauptdomain müssen ein neuer privater Schlüssel und ein neuer CSR (Certificate Signing Request) erzeugt werden.
  3. Neue Domain validieren

    • Neu hinzugefügte Domains müssen den Validierungsprozess der CA durchlaufen.
  4. Neu ausstellen und bereitstellen

    • Nach Erhalt des neuen Zertifikats das alte Zertifikat ersetzen und auf dem Server bereitstellen.
Hinweise nach der Zertifikatsneuausstellung:
  • Gültigkeitsdauer unverändert: Nach der Neuausstellung entspricht die Gültigkeitsdauer dem ursprünglichen Zertifikat und wird nicht verlängert.
  • Kosten: Für neu hinzugefügte Domains ist die Differenz zu zahlen (z. B. beim Upgrade von Einzeldomäne auf Multidomäne).
  • Besondere Einschränkungen: Zertifikate wie EV-Zertifikate, die einer strengen Prüfung unterliegen, unterstützen in der Regel keine Domainänderung.

Zusammenfassung: Regeln für den Domainwechsel bei verschiedenen Zertifikaten

Nach Zertifikatstyp

ZertifikatstypHauptdomain änderbar?Domainliste änderbar?
Einzeldomänen-ZertifikatNeinNein
Multidomänen-ZertifikatNeinJa (Validierung erforderlich)
Wildcard-ZertifikatNeinNein
Handlungsempfehlung

Vor einer Neuausstellung unbedingt die Richtlinien der CA oder des Anbieters bestätigen, um einen fehlgeschlagenen Ablauf durch abweichende Vorgaben zu vermeiden.

Nach Richtlinien der Zertifizierungsstelle (CA)

CADomain änderbarMaximal verkaufbare Laufzeit
sslTrusUnterstützt5 Jahre
sslTrus ProNicht unterstützt3 Jahre
Digicert-SerieMöglich, aber manuelle Bearbeitung erforderlich; Antrag mit Begründung einreichen3 Jahre
GeotrustMöglich, aber manuelle Bearbeitung erforderlich; Antrag mit Begründung einreichen3 Jahre
CFCANicht unterstützt1 Jahr (Guomi-Kryptografie (SM) 3 Jahre / normale Server 5 Jahre)
GlobalsignNicht unterstützt1 Jahr
CertumNicht unterstützt1 Jahr