SSL-Zertifikate, die sich selbst erneuern.
Managed SSL von HostSpezial: Wir beschaffen, installieren und verwalten Ihre SSL/TLS-Zertifikate, bauen die automatische Erneuerung über ACME und überwachen die Ablaufdaten. Bereit für Laufzeiten, die bis 2029 auf 47 Tage sinken — ohne Kalendernotiz und ohne Wochenendeinsatz, wenn das Webmail-Zertifikat abgelaufen ist.
Geeignet fürUnternehmen mit mehr Zertifikaten als Überblick
ACME · Let's Encrypt und kommerzielle CAs · Wildcard · Ablauf-Monitoring · Windows, Linux, Proxmox, OPNsense
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen mit Zertifikaten auf vielen Systemen — Webserver, Webmail, Exchange, RD-Gateway, Firewall, Appliances
- Ausgangssituation
- Öffentliche TLS-Zertifikate gelten seit 15.03.2026 höchstens 200 Tage, ab 15.03.2027 100 und ab 15.03.2029 nur noch 47 Tage (CA/Browser Forum)
- Wir übernehmen
- Beschaffung, Installation und Management, automatische Erneuerung, Monitoring der Ablaufdaten
- Bei Ihnen bleibt
- Ihre Domains und die Entscheidung, welche Dienste öffentlich erreichbar sind
- Vorhandene Systeme
- Was heute schon automatisch erneuert, bleibt und wird überwacht. Ersetzt wird nur, was nicht trägt.
- Ihr Ergebnis
- Eine Liste aller Zertifikate mit Ablaufdatum, Erneuerungsweg und Zuständigkeit
- Preisrahmen
- Je Zertifikat laut Servicekatalog (HSP-SEC-005); Angebot nach Bestandsaufnahme
- Reaktionszeit
- Serviceklasse 3 laut Servicekatalog, Installation innerhalb eines Arbeitstags
- Dauer
- Vier Schritte von der Bestandsaufnahme bis zum Betrieb
- Erster Schritt
- Gespräch über Ihre Namen, Dienste und heutigen Erneuerungswege
Die SSL-Zertifikat-Laufzeit halbiert sich in Stufen
Bis 14.03.2026: 398 Tage
Ein Tausch im Jahr. Mit Kalendernotiz machbar, wenn die Person mit der Notiz nicht gerade Urlaub hat.
Ab 15.03.2026: 200 Tage
Zwei Tauschtermine im Jahr. Die Domain-Validierung darf ebenfalls nur noch 200 Tage wiederverwendet werden.
Ab 15.03.2027: 100 Tage
Tausch ungefähr jedes Quartal, Domain-Validierung höchstens 100 Tage alt. Ohne Automatik wird das zum Dauerthema.
Ab 15.03.2029: 47 Tage
Die Validierung darf dann höchstens 10 Tage alt sein und läuft praktisch bei jeder Erneuerung neu. Automatik ist Pflicht.
Was Managed SSL umfasst
Beschaffung
Zertifikate von Let's Encrypt oder einer kommerziellen Zertifizierungsstelle, je nachdem, was Vertrag, Validierungsstufe oder Partner verlangen.
Installation
Das Zertifikat landet dort, wo TLS endet: am Reverse Proxy, am Webserver, am Mailserver, an der Firewall.
Automatische Erneuerung
Über ACME, mit dem passenden Client je System und einem Haken, der den Dienst nach der Erneuerung neu lädt.
Ablauf-Monitoring
Gemessen wird, was der Dienst wirklich ausliefert, je Name und Port. Fällt die Restlaufzeit unter die Schwelle, gibt es einen Alarm.
Let's Encrypt und kommerzielle CAs
Beides im selben Verfahren, wo die Zertifizierungsstelle ACME anbietet.
Wildcard-Zertifikate
Über die DNS-01-Validierung, mit API-Zugangsdaten, die so eng wie möglich auf die eine Zone beschränkt sind.
So bauen wir die Automatik
ACME-Konten
Das Konto signiert jede Anfrage an die Zertifizierungsstelle und wird wie ein Schlüssel behandelt. Ab 15.03.2027 müssen CAs die CAA-Bindung an ein Konto (accounturi) auswerten; bei einem Kontowechsel muss der Eintrag mitziehen.
DNS-01 oder HTTP-01
HTTP-01 prüft über Port 80 und kann keine Wildcards. DNS-01 prüft per TXT-Eintrag, auch für Wildcards und Server ohne Erreichbarkeit von außen.
ACME Renewal Information
Nach RFC 9773 gibt die Zertifizierungsstelle das Erneuerungsfenster vor. Let's Encrypt nimmt ARI-Erneuerungen von allen Rate Limits aus.
Zentral am Reverse Proxy
Wo möglich endet TLS an wenigen Stellen: HAProxy, nginx, Traefik oder Caddy. Weniger Stellen heißt weniger Erneuerungswege, die scheitern können.
Exchange, RDS und IIS
Auf Windows Server mit win-acme und seinen Skripten für Exchange, RD-Gateway und RDP-Listener; am Terminalserver getestet, bevor es produktiv geht.
Proxmox, OPNsense, interne Dienste
Proxmox VE über pvenode acme, OPNsense über das ACME-Client-Plugin. Rein interne Namen bekommen Zertifikate aus einer internen Zertifizierungsstelle, etwa im Active Directory.
Ist Managed SSL das Richtige für Sie?
„Unsere Zertifikate liegen überall verstreut"
Webserver, Webmail, VPN-Portal, Firewall, Drucker: jedes System erneuert anders oder gar nicht. Wir schaffen den Überblick und je System einen Erneuerungsweg.
„Das Skript hat ein Kollege geschrieben, der nicht mehr da ist"
Wir übernehmen bestehende Automatik, dokumentieren sie und ziehen die Erneuerungsschwellen auf die kürzeren Laufzeiten nach.
„Exchange und das RD-Gateway tauschen wir jedes Jahr von Hand"
Genau diese Systeme brauchen bei 100 oder 47 Tagen Laufzeit zuerst eine Automatik, weil ein Ausfall alle Nutzer zugleich trifft.
Wann Sie Managed SSL nicht brauchen
Ein oder zwei Linux-Webserver mit Certbot, ein Monitoring, das die Restlaufzeit von außen misst, und jemand im Haus, der beides pflegt: Das ist bereits gut gelöst. Dann sparen Sie sich die Leistung.
In 4 Schritten zur Automatik
Bestandsaufnahme
Welche Namen gibt es, wo endet TLS, welche Zertifizierungsstelle, welches Ablaufdatum, welcher Erneuerungsweg?
Konzept
Validierung je Name, zentrale Terminierung, ACME-Konten und CAA-Einträge; Systeme ohne ACME kommen auf eine Liste mit Termin.
Umsetzung
Automatik je System einrichten, gegen die Staging-Umgebung testen, Dienste nach der Erneuerung neu laden lassen.
Betrieb
Erneuerung und Ablauf-Monitoring laufen; zu jeder neuen Laufzeitstufe prüfen wir die Erneuerungsschwellen.
Häufige Fragen
/01Was ist Managed SSL?+
/02Wie lange ist ein SSL-Zertifikat ab 2026 gültig?+
/03Wir nutzen Let's Encrypt schon. Brauchen wir Managed SSL?+
/04Können Sie Exchange, RDS und IIS automatisieren?+
/05Was ist mit internen Diensten ohne öffentlichen Namen?+
/06Was passiert, wenn eine Erneuerung scheitert?+
/07Was kostet Managed SSL?+
Das könnte Sie auch interessieren.
SSL-Zertifikat-Laufzeit: 47 Tage, ACME und Let's Encrypt
Stufenplan, Challenges, ARI und Konfigurationsbeispiele im Detail.
monitoringMonitoring
Ablaufdaten, Dienste und Systeme überwachen, bevor Nutzer anrufen.
securityManaged Firewall OPNsense
Firewall mit HAProxy und ACME-Plugin als zentraler Terminierungspunkt.
katalogServicekatalog
Alle Leistungen mit Serviceklasse und Abrechnungsart, darunter HSP-SEC-005.
Zertifikatsbestand erfassen, Erneuerung automatisieren.
Wir sehen uns an, welche Ihrer Systeme ACME können, welche einen Umweg brauchen und welche vor 2029 ersetzt werden sollten.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
