Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Managed SSL

SSL-Zertifikate, die sich selbst erneuern.

Managed SSL von HostSpezial: Wir beschaffen, installieren und verwalten Ihre SSL/TLS-Zertifikate, bauen die automatische Erneuerung über ACME und überwachen die Ablaufdaten. Bereit für Laufzeiten, die bis 2029 auf 47 Tage sinken — ohne Kalendernotiz und ohne Wochenendeinsatz, wenn das Webmail-Zertifikat abgelaufen ist.

Geeignet fürUnternehmen mit mehr Zertifikaten als Überblick

ACME · Let's Encrypt und kommerzielle CAs · Wildcard · Ablauf-Monitoring · Windows, Linux, Proxmox, OPNsense
ECKDATEN
Automatische Erneuerungüber ACME, je System das passende Werkzeug
Ablauf-MonitoringRestlaufzeit von außen gemessen
Let's Encrypt und kommerzielle CAsauch Wildcard-Zertifikate
Abrechnung je Zertifikatlaut Servicekatalog, HSP-SEC-005
zertifikate · erneuerungLive
ASCII-Grafik zum Thema Managed SSL — Titelbild: SSL-Zertifikate, die sich selbst erneuern
acmelet's encrypt und kommerzielle cas
dns-01auch wildcards und interne namen
arica gibt das erneuerungsfenster vor
appliancesohne acme: geplant statt vergessen
verfahren acme · betrieb durch hostspezial
Ab 15.03.2027 100 TageAb 15.03.2029 47 TageVerfahren ACMEAbrechnung je Zertifikat
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen mit Zertifikaten auf vielen Systemen — Webserver, Webmail, Exchange, RD-Gateway, Firewall, Appliances
Ausgangssituation
Öffentliche TLS-Zertifikate gelten seit 15.03.2026 höchstens 200 Tage, ab 15.03.2027 100 und ab 15.03.2029 nur noch 47 Tage (CA/Browser Forum)
Wir übernehmen
Beschaffung, Installation und Management, automatische Erneuerung, Monitoring der Ablaufdaten
Bei Ihnen bleibt
Ihre Domains und die Entscheidung, welche Dienste öffentlich erreichbar sind
Vorhandene Systeme
Was heute schon automatisch erneuert, bleibt und wird überwacht. Ersetzt wird nur, was nicht trägt.
Ihr Ergebnis
Eine Liste aller Zertifikate mit Ablaufdatum, Erneuerungsweg und Zuständigkeit
Preisrahmen
Je Zertifikat laut Servicekatalog (HSP-SEC-005); Angebot nach Bestandsaufnahme
Reaktionszeit
Serviceklasse 3 laut Servicekatalog, Installation innerhalb eines Arbeitstags
Dauer
Vier Schritte von der Bestandsaufnahme bis zum Betrieb
Erster Schritt
Gespräch über Ihre Namen, Dienste und heutigen Erneuerungswege
Managed SSL besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/01 — 06Das Problem

Die SSL-Zertifikat-Laufzeit halbiert sich in Stufen

$ sec1
Das CA/Browser Forum, der Zusammenschluss aus Zertifizierungsstellen und Browser-Herstellern, hat mit dem Ballot SC-081 einen Stufenplan beschlossen. Er gilt für jedes öffentlich vertrauenswürdige TLS-Zertifikat, gekauft oder kostenlos. Seit Let's Encrypt am 04.06.2025 die Erinnerungsmails vor dem Ablauf eingestellt hat, warnt auch niemand mehr von außen. Wer Zertifikate von Hand tauscht, tauscht sie bald alle paar Wochen.

Bis 14.03.2026: 398 Tage

Ein Tausch im Jahr. Mit Kalendernotiz machbar, wenn die Person mit der Notiz nicht gerade Urlaub hat.

Ab 15.03.2026: 200 Tage

Zwei Tauschtermine im Jahr. Die Domain-Validierung darf ebenfalls nur noch 200 Tage wiederverwendet werden.

Ab 15.03.2027: 100 Tage

Tausch ungefähr jedes Quartal, Domain-Validierung höchstens 100 Tage alt. Ohne Automatik wird das zum Dauerthema.

Ab 15.03.2029: 47 Tage

Die Validierung darf dann höchstens 10 Tage alt sein und läuft praktisch bei jeder Erneuerung neu. Automatik ist Pflicht.

Schaubild · Stufenplan Weniger Laufzeit, mehr Erneuerungen Höchstlaufzeit öffentlicher TLS-Zertifikate laut CA/Browser Forum, Baseline Requirements 2.3.1, Abschnitt 6.3.2. Die Erneuerungen pro Jahr sind keine Quellenangabe, sondern gerechnet: 365 ÷ Laufzeit, aufgerundet. In der Praxis wird früher erneuert, also öfter.
max. laufzeit · stichtagBR 2.3.1
Höchstlaufzeit und Erneuerungen pro JahrSäulendiagramm: Die Höchstlaufzeit öffentlicher TLS-Zertifikate sinkt von 398 Tagen (bis 14.03.2026) auf 200 Tage ab 15.03.2026, 100 Tage ab 15.03.2027 und 47 Tage ab 15.03.2029. Die Linie zeigt die rechnerische Mindestzahl an Erneuerungen pro Jahr, 365 geteilt durch die Laufzeit, aufgerundet: 1, 2, 4 und 8.398 Tagebis 14.03.2026200 Tageab 15.03.2026100 Tageab 15.03.202747 Tageab 15.03.2029≈ 1× / Jahr≈ 2× / Jahr≈ 4× / Jahr≈ 8× / JahrHöchstlaufzeit in TagenErneuerungen pro Jahr, mind. (365 ÷ Laufzeit, aufgerundet) Höchstlaufzeit und Erneuerungen pro JahrSäulendiagramm: Die Höchstlaufzeit öffentlicher TLS-Zertifikate sinkt von 398 Tagen (bis 14.03.2026) auf 200 Tage ab 15.03.2026, 100 Tage ab 15.03.2027 und 47 Tage ab 15.03.2029. Die Linie zeigt die rechnerische Mindestzahl an Erneuerungen pro Jahr, 365 geteilt durch die Laufzeit, aufgerundet: 1, 2, 4 und 8.Höchstlaufzeit in TagenErneuerungen/Jahr*bis 14.03.2026398 Tage≈ 1×ab 15.03.2026200 Tage≈ 2×ab 15.03.2027100 Tage≈ 4×ab 15.03.202947 Tage≈ 8×* Rechnung: 365 ÷ Laufzeit, aufgerundet
Quelle: CA/Browser Forum, Baseline Requirements Version 2.3.1, Abschnitt 6.3.2 und Tabelle der Stichtage, abgerufen am 06.10.2026. Ausführlich mit Konfigurationsbeispielen im Fachartikel SSL-Zertifikat-Laufzeit: 47 Tage, ACME und Let's Encrypt.
/02 — 06Leistung

Was Managed SSL umfasst

$ sec2
Im Servicekatalog als HSP-SEC-005 „SSL/TLS-Zertifikate" geführt, betrieben als Managed Service von der HostSpezial GmbH aus Lichtenfels, seit 2010 am Markt und nach ISO/IEC 27001:2024 zertifiziert (Zertifikat 202787, gültig bis 05.09.2029). Zertifikatsverwaltung als Prozess, nicht als Datei, die jemand einspielt.

Beschaffung

Zertifikate von Let's Encrypt oder einer kommerziellen Zertifizierungsstelle, je nachdem, was Vertrag, Validierungsstufe oder Partner verlangen.

Installation

Das Zertifikat landet dort, wo TLS endet: am Reverse Proxy, am Webserver, am Mailserver, an der Firewall.

Automatische Erneuerung

Über ACME, mit dem passenden Client je System und einem Haken, der den Dienst nach der Erneuerung neu lädt.

Ablauf-Monitoring

Gemessen wird, was der Dienst wirklich ausliefert, je Name und Port. Fällt die Restlaufzeit unter die Schwelle, gibt es einen Alarm.

Let's Encrypt und kommerzielle CAs

Beides im selben Verfahren, wo die Zertifizierungsstelle ACME anbietet.

Wildcard-Zertifikate

Über die DNS-01-Validierung, mit API-Zugangsdaten, die so eng wie möglich auf die eine Zone beschränkt sind.

Schaubild · Architektur Eine Stelle erneuert, eine zweite misst So ist Managed SSL aufgebaut: Die Erneuerung läuft zentral und je System mit dem passenden Werkzeug. Das Monitoring ist eine eigene Ebene und prüft, was die Dienste tatsächlich ausliefern.
managed ssl · aufbauHSP-SEC-005
Architektur Managed SSLArchitektur Managed SSL: Eine zentrale Ebene mit ACME-Konto, Erneuerung und DNS-Zugang versorgt fünf Zielbereiche mit Zertifikaten: Reverse Proxy, Exchange, RDS und IIS, Proxmox VE, OPNsense und interne Dienste. Darunter misst das Ablauf-Monitoring die ausgelieferte Restlaufzeit je Name und Port und alarmiert vor dem Ablauf.Zentrale ErneuerungACME-Konto · Clients je System · DNS-Zugang je Zone · Let's Encrypt und kommerzielle CAsReverse ProxyHAProxy, nginx,Traefik, CaddyExchange/RDS/IISwin-acme mitImportskriptenProxmox VEpvenode acmeOPNsenseACME-PluginInterne DiensteDNS-01 oderinterne CAAblauf-MonitoringRestlaufzeit von außen gemessen, je Name und Port · Alarm, bevor das Zertifikat abläuft Architektur Managed SSLArchitektur Managed SSL: Eine zentrale Ebene mit ACME-Konto, Erneuerung und DNS-Zugang versorgt fünf Zielbereiche mit Zertifikaten: Reverse Proxy, Exchange, RDS und IIS, Proxmox VE, OPNsense und interne Dienste. Darunter misst das Ablauf-Monitoring die ausgelieferte Restlaufzeit je Name und Port und alarmiert vor dem Ablauf.Zentrale ErneuerungACME-Konto · Clients je SystemDNS-API-Zugang nur für eine ZoneReverse ProxyHAProxy, nginx, Traefik, CaddyExchange/RDS/IISwin-acme mit ImportskriptenProxmox VEpvenode acmeOPNsenseACME-PluginInterne DiensteDNS-01 oder interne CAAblauf-MonitoringRestlaufzeit je Name und PortAlarm vor dem Ablauf
/03 — 06Technik

So bauen wir die Automatik

$ sec3
ACME, das Automatic Certificate Management Environment, ist seit März 2019 als RFC 8555 standardisiert. Die Technik ist frei verfügbar. Die Arbeit liegt darin, sie auf jedem System richtig einzustellen und im Blick zu behalten.

ACME-Konten

Das Konto signiert jede Anfrage an die Zertifizierungsstelle und wird wie ein Schlüssel behandelt. Ab 15.03.2027 müssen CAs die CAA-Bindung an ein Konto (accounturi) auswerten; bei einem Kontowechsel muss der Eintrag mitziehen.

DNS-01 oder HTTP-01

HTTP-01 prüft über Port 80 und kann keine Wildcards. DNS-01 prüft per TXT-Eintrag, auch für Wildcards und Server ohne Erreichbarkeit von außen.

ACME Renewal Information

Nach RFC 9773 gibt die Zertifizierungsstelle das Erneuerungsfenster vor. Let's Encrypt nimmt ARI-Erneuerungen von allen Rate Limits aus.

Zentral am Reverse Proxy

Wo möglich endet TLS an wenigen Stellen: HAProxy, nginx, Traefik oder Caddy. Weniger Stellen heißt weniger Erneuerungswege, die scheitern können.

Exchange, RDS und IIS

Auf Windows Server mit win-acme und seinen Skripten für Exchange, RD-Gateway und RDP-Listener; am Terminalserver getestet, bevor es produktiv geht.

Proxmox, OPNsense, interne Dienste

Proxmox VE über pvenode acme, OPNsense über das ACME-Client-Plugin. Rein interne Namen bekommen Zertifikate aus einer internen Zertifizierungsstelle, etwa im Active Directory.

Schaubild · Ablauf Eine Erneuerung, sechs Stationen ACME nach RFC 8555: Antrag, Nachweis der Domainkontrolle, Ausstellung, Einsatz. Der gestrichelte Rückkanal ist ACME Renewal Information: Die Zertifizierungsstelle gibt vor, wann erneuert wird.
acme · rfc 8555 / rfc 9773je Zertifikat
Ablauf einer ACME-ErneuerungAblaufschema ACME: 1 ACME-Client beantragt beim 2 ACME-Server, etwa Let's Encrypt, ein Zertifikat; 3 die Kontrolle über die Domain wird per HTTP-01 oder DNS-01 nachgewiesen; 4 das Zertifikat wird abgeholt, 5 am Reverse Proxy eingesetzt und 6 an die Dienste ausgeliefert. Über ACME Renewal Information (RFC 9773) meldet der Server dem Client zurück, wann er erneuern soll.01 ACME-ClientCertbot, acme.sh,win-acme, Traefik, Caddy02 ACME-ServerLet's Encrypt oderkommerzielle CA03 ChallengeHTTP-01 über Port 80DNS-01 (TXT, Wildcard)04 Zertifikatabholen und ablegen05 Reverse Proxylädt neu, terminiert TLS06 DiensteWeb, Webmail, Portale,APIsARI (RFC 9773): Server meldet das Erneuerungsfenster zurück, „wann erneuern" Ablauf einer ACME-ErneuerungAblaufschema ACME: 1 ACME-Client beantragt beim 2 ACME-Server, etwa Let's Encrypt, ein Zertifikat; 3 die Kontrolle über die Domain wird per HTTP-01 oder DNS-01 nachgewiesen; 4 das Zertifikat wird abgeholt, 5 am Reverse Proxy eingesetzt und 6 an die Dienste ausgeliefert. Über ACME Renewal Information (RFC 9773) meldet der Server dem Client zurück, wann er erneuern soll.01ACME-ClientCertbot, acme.sh,win-acme, Traefik, Caddy02ACME-ServerLet's Encrypt oderkommerzielle CA03ChallengeHTTP-01 über Port 80DNS-01 (TXT, Wildcard)04Zertifikatabholen und ablegen05Reverse Proxylädt neu, terminiert TLS06DiensteWeb, Webmail, Portale,APIsARIARI (RFC 9773): Server gibt dasErneuerungsfenster an den Client zurück.
Die Überwachung läuft über unser Monitoring, etwa mit Prometheus und dem Blackbox Exporter, der die früheste Ablaufzeit je Endpunkt meldet.
/04 — 06Für wen?

Ist Managed SSL das Richtige für Sie?

$ sec4

„Unsere Zertifikate liegen überall verstreut"

Webserver, Webmail, VPN-Portal, Firewall, Drucker: jedes System erneuert anders oder gar nicht. Wir schaffen den Überblick und je System einen Erneuerungsweg.

„Das Skript hat ein Kollege geschrieben, der nicht mehr da ist"

Wir übernehmen bestehende Automatik, dokumentieren sie und ziehen die Erneuerungsschwellen auf die kürzeren Laufzeiten nach.

„Exchange und das RD-Gateway tauschen wir jedes Jahr von Hand"

Genau diese Systeme brauchen bei 100 oder 47 Tagen Laufzeit zuerst eine Automatik, weil ein Ausfall alle Nutzer zugleich trifft.

Wann Sie Managed SSL nicht brauchen

Ein oder zwei Linux-Webserver mit Certbot, ein Monitoring, das die Restlaufzeit von außen misst, und jemand im Haus, der beides pflegt: Das ist bereits gut gelöst. Dann sparen Sie sich die Leistung.

/05 — 06Ablauf

In 4 Schritten zur Automatik

$ sec5
Vom Bestand bis zum laufenden Betrieb — erst messen, dann bauen.
1

Bestandsaufnahme

Welche Namen gibt es, wo endet TLS, welche Zertifizierungsstelle, welches Ablaufdatum, welcher Erneuerungsweg?

2

Konzept

Validierung je Name, zentrale Terminierung, ACME-Konten und CAA-Einträge; Systeme ohne ACME kommen auf eine Liste mit Termin.

3

Umsetzung

Automatik je System einrichten, gegen die Staging-Umgebung testen, Dienste nach der Erneuerung neu laden lassen.

4

Betrieb

Erneuerung und Ablauf-Monitoring laufen; zu jeder neuen Laufzeitstufe prüfen wir die Erneuerungsschwellen.

/06 — 06FAQ

Häufige Fragen

$ sec6
Die wichtigsten Fragen zu Managed SSL und Zertifikatsverwaltung — kurz und direkt beantwortet.
/01Was ist Managed SSL?+
Managed SSL heißt: Wir übernehmen Beschaffung, Installation und Management Ihrer SSL/TLS-Zertifikate, richten die automatische Erneuerung ein und überwachen die Ablaufdaten. Im Servicekatalog steht die Leistung als HSP-SEC-005 „SSL/TLS-Zertifikate", für Let's Encrypt ebenso wie für kommerzielle Zertifizierungsstellen und Wildcard-Zertifikate.
/02Wie lange ist ein SSL-Zertifikat ab 2026 gültig?+
Öffentliche TLS-Zertifikate, die ab dem 15.03.2026 ausgestellt werden, gelten laut CA/Browser Forum höchstens 200 Tage. Ab dem 15.03.2027 sind es höchstens 100 Tage, ab dem 15.03.2029 höchstens 47 Tage. Let's Encrypt stellt im Standardprofil heute 90-Tage-Zertifikate aus.
/03Wir nutzen Let's Encrypt schon. Brauchen wir Managed SSL?+
Vielleicht nicht. Läuft die Erneuerung auf wenigen, gleichartigen Servern und misst ein Monitoring die Restlaufzeit von außen, ist das bereits ordentlich gelöst. Lohnend wird Managed SSL, wenn viele Systeme mit unterschiedlichen Werkzeugen erneuern, Windows-Dienste und Appliances dazukommen oder das Wissen an einer Person hängt.
/04Können Sie Exchange, RDS und IIS automatisieren?+
Ja, in den meisten Fällen. Für Windows nutzen wir win-acme, das Beispielskripte für Exchange, das RD-Gateway und den RDP-Listener mitbringt. Weil bei Exchange mehrere Dienste am selben Zertifikat hängen, testen wir jede Einbindung vor dem produktiven Einsatz.
/05Was ist mit internen Diensten ohne öffentlichen Namen?+
Eine öffentliche Zertifizierungsstelle stellt nur für Namen aus, deren Kontrolle sie prüfen kann. Liegt der interne Name in einer öffentlich registrierten Domain, funktioniert die DNS-01-Validierung auch ohne Erreichbarkeit von außen. Für rein interne Namen bleibt eine eigene interne Zertifizierungsstelle die passende Lösung.
/06Was passiert, wenn eine Erneuerung scheitert?+
Das Ablauf-Monitoring misst die Restlaufzeit, die der Dienst tatsächlich ausliefert, und meldet, wenn sie unter die Erneuerungsschwelle fällt. Dann ist noch Zeit, bevor das Zertifikat abläuft. Die Bearbeitung richtet sich nach der vereinbarten Serviceklasse.
/07Was kostet Managed SSL?+
Abgerechnet wird laut Servicekatalog je Zertifikat. Einen Pauschalpreis nennen wir ohne Bestandsaufnahme nicht, weil der Aufwand davon abhängt, wie viele Systeme ACME selbst können und wie viele einen Umweg brauchen. Das Angebot steht nach der Bestandsaufnahme schriftlich fest.
MEHRWeiterlesen

Das könnte Sie auch interessieren.

$ related
// nächster schritt

Zertifikatsbestand erfassen, Erneuerung automatisieren.

Wir sehen uns an, welche Ihrer Systeme ACME können, welche einen Umweg brauchen und welche vor 2029 ersetzt werden sollten.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ zertifikate --bestand-pruefen
Managed SSL besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.