bg-tutorials

ACME-Tutorials

ACME (Automated Certificate Management Environment) ist das Protokoll, mit dem ein Client ein SSL-Zertifikat anfordern, nachweisen kann, dass er die Domain kontrolliert, und das Zertifikat später erneuern kann, ohne dass jemand eine Konsole öffnen muss. Es gewinnt jedes Jahr an Bedeutung. Das CA/Browser Forum hat die Gültigkeitsdauer von Zertifikaten ab März 2026 auf 200 Tage begrenzt, mit einer Reduzierung auf 100 Tage im März 2027 und 47 Tage im März 2029. Bei 47 Tagen bedeutet eine manuelle Erneuerung etwa acht Erneuerungen pro Jahr für jedes Zertifikat, das Sie besitzen.

Die meisten ACME-Materialien, die Sie finden werden, gehen von Let’s Encrypt aus. Die Clients sind in jedem Fall dieselben: certbot, acme.sh, win-acme und cert-manager funktionieren mit jeder ACME-Zertifizierungsstelle. Der Unterschied liegt in der Registrierung. Kommerzielle CAs verlangen ein External Account Binding (EAB), ein Schlüssel-ID- und HMAC-Schlüsselpaar, das mit Ihrer Bestellung ausgestellt wird und das ACME-Konto damit verknüpft. Die folgenden Tutorials verfolgen genau diesen Weg, weil dieser Teil anderswo am wenigsten gut dokumentiert ist, und es ist genau das, was Sie bei einem ACME-fähigen Zertifikat einer kommerziellen Zertifizierungsstelle benötigen.

Wählen Sie die Anleitung, die zu Ihrer Installation passt. Jede deckt den gesamten Ablauf ab: Registrierung des ACME-Kontos mit EAB, Ausstellung des Zertifikats, Platzierung an der Stelle, die die Software erwartet, und die Bestätigung, dass die Erneuerung anschließend eigenständig läuft. Wenn ein Client bereits fehlschlägt, gehen Sie direkt zur Fehlerbehebungsanleitung am Ende.


Wie man ein ACME-SSL-Zertifikat auf Apache & NGINX installiert

Verwendet Certbot sowohl auf Debian-basierten als auch auf RHEL-basierten Systemen, mit den Apache- und NGINX-Plugins, die die Serverkonfiguration für Sie bearbeiten. Behandelt die Verpackungsunterschiede zwischen den Distributionen, die External-Account-Binding-Argumente, die eine kommerzielle CA benötigt, sowie den Erneuerungs-Timer, dessen Auslöser sich in Certbot 4.0 von festen 30 Tagen auf ein Drittel der verbleibenden Gültigkeitsdauer des Zertifikats geändert hat.


Wie man ein ACME-SSL-Zertifikat auf LiteSpeed installiert

Verwendet acme.sh mit Webroot-Validierung und behandelt beide Editionen, OpenLiteSpeed und LiteSpeed Enterprise, deren Dokumenten-Roots und Neuladebefehle unterschiedlich sind. Enthält die Listener-Konfiguration in der WebAdmin-Konsole, die dafür sorgt, dass der Server das neue Zertifikat tatsächlich ausliefert, sowie den Reload-Hook, der jede Erneuerung anwendet, ohne Verbindungen zu unterbrechen.


Wie man ein ACME-SSL-Zertifikat auf Windows IIS installiert

Verwendet win-acme, gesteuert aus einem erhöhten PowerShell-Fenster mit den Argumenten für Quelle, Speicher, Installation, ACME-Verzeichnis und EAB in einem einzigen Befehl. Das Zertifikat wird im Windows-Zertifikatspeicher abgelegt, die HTTPS-Bindung wird in IIS erstellt oder aktualisiert, und eine geplante Aufgabe übernimmt die Erneuerung. Behandelt, welches Build heruntergeladen werden sollte und wo die Konfiguration pro Endpunkt aufbewahrt wird.


Wie man ein ACME-SSL-Zertifikat auf cPanel installiert

Verwendet acme.sh, ausgeführt als cPanel-Kontobenutzer, mit Webroot-Validierung gegen das Dokumenten-Root der Website und dem integrierten cPanel-Deploy-Hook von acme.sh, der die eigene UAPI des Panels aufruft, um das Zertifikat auf jeder Domain des Kontos zu installieren, die das Zertifikat abdeckt. Geschrieben für Konten mit Shell-Zugriff, mit einem Hinweis darauf, was zu tun ist, wenn dieser nicht vorhanden ist.


Wie man ein ACME-SSL-Zertifikat auf Plesk installiert

Verwendet Plesks eigene Erweiterungen SSL It! und ACME SSL, die External Account Binding unterstützen und Validierung, Installation, Zuweisung und Erneuerung direkt im Panel übernehmen, ganz ohne Skripting. Der manuelle acme.sh-Weg über SSH wird anschließend behandelt, als Fallback für die Fälle, die die Erweiterungen nicht abdecken.


Wie man ein ACME-SSL-Zertifikat in Kubernetes installiert

Verwendet cert-manager, installiert mit Helm aus dessen OCI-Registry. Behandelt den ClusterIssuer mit einem Abschnitt für External Account Binding, die nicht aufgefüllte base64url-Kodierung, die das EAB-Geheimnis erfordert, die Wahl zwischen dem Annotieren eines Ingress und dem Schreiben einer Certificate-Ressource (beides gleichzeitig zu tun verdoppelt die Arbeit, statt sie zu verstärken), sowie wie cert-manager entscheidet, wann eine Erneuerung fällig ist.


Wie man ein ACME-SSL-Zertifikat auf Mailservern installiert

Verwendet acme.sh mit einer DNS-01-Challenge, da ein Mailserver oft keine Website betreibt, die für die HTTP-Validierung genutzt werden könnte. Behandelt den Chain-File-Parameter von Postfix und die damit verbundene Falle, die in Dovecot 2.4 umbenannten TLS-Einstellungsnamen, Exim sowie das Neuladen, das jeder Dienst benötigt, sobald eine Erneuerung die Dateien ersetzt hat.


Wie man ein ACME-SSL-Zertifikat für Remote Desktop Protocol installiert

Verwendet win-acme, das über kein eigenes RDP-Installations-Plugin verfügt. Der funktionierende Weg ist das Script-Installations-Plugin, das auf ImportRDListener.ps1 verweist, ein PowerShell-Skript, das mit win-acme ausgeliefert wird und den Fingerabdruck des neuen Zertifikats in den RDP-Listener schreibt. Behandelt, wie überprüft werden kann, ob der Listener dies übernommen hat.


Wie man ein ACME-SSL-Zertifikat auf pfSense installiert

Verwendet das ACME-Paket, installiert über den Package Manager von pfSense, und arbeitet der Reihe nach dessen drei Registerkarten ab. Behandelt das Hinzufügen der Verzeichnis-URL einer kommerziellen CA als benutzerdefinierten Server, da das Kontoformular eine Dropdown-Liste statt eines URL-Felds bietet, sowie die Kollision zwischen HTTP-Validierung und der eigenen Port-80-Weiterleitung der Weboberfläche.


Wie man ein ACME-SSL-Zertifikat auf OPNsense Firewall installiert

Verwendet das offizielle Plugin os-acme-client und arbeitet dessen vier Konfigurationsseiten in der vom Plugin erwarteten Reihenfolge ab: ein Konto mit der benutzerdefinierten CA-URL und EAB-Anmeldedaten, ein Challenge-Typ, eine Automatisierung und schließlich das Zertifikat selbst. Die Automatisierung ist dafür zuständig, die Dienste, die das Zertifikat verwenden, nach jeder Erneuerung neu zu starten, und das Überspringen davon ist der übliche Grund, warum eine Erneuerung scheinbar nicht wirksam wird.


Wie man ein ACME-SSL-Zertifikat auf FortiGate installiert

Verwendet die eigene ACME-Unterstützung von FortiOS, sodass kein externer Client erforderlich ist: ein ACME-Listener, gebunden an die internetseitige Schnittstelle, dann ein Zertifikatsobjekt mit dem acme2-Registrierungsprotokoll, das die Verzeichnis-URL und EAB-Anmeldedaten Ihrer CA verwendet. Behandelt, welche FortiOS-Version dafür erforderlich ist, sowie die Fälle, in denen weiterhin ein externer Client nötig ist, etwa bei Wildcards.


Wie man ein ACME-SSL-Zertifikat auf einem Synology-NAS installiert

Verwendet acme.sh auf einem separaten Linux-Host mit einer DNS-Challenge, da sich ein NAS in der Regel hinter NAT befindet, sowie anschließend den integrierten DSM-Deploy-Hook von acme.sh, der jede Erneuerung eigenständig auf das NAS überträgt. Behandelt die Namen der Umgebungsvariablen, die der Hook liest, die groß-/kleinschreibungsempfindlich sind und nicht denen entsprechen, die in älteren Anleitungen gezeigt werden.


Wie man ein ACME-SSL-Zertifikat auf TrueNAS installiert

Verwendet acme.sh auf einem separaten Linux-Host mit einer DNS-01-Challenge und dem integrierten TrueNAS-Deploy-Hook von acme.sh, der das Zertifikat bei jeder Erneuerung importiert und der Weboberfläche zuweist. Behandelt das Erstellen des API-Schlüssels, mit dem sich der Hook authentifiziert, welche TrueNAS-Version anzustreben ist und wo TrueNAS CORE derzeit steht.


Wie man ACME-SSL-Zertifikatsfehler behebt

Die Anleitung zur Fehlerbehebung für den Fall, dass ein Client fehlschlägt. ACME-Fehler sind nicht clientspezifisch: Jeder Client meldet die maschinenlesbaren Fehlertypen, die in RFC 8555 definiert sind, und der Typ verrät, welches Glied gebrochen ist, ob es sich also um Ihren Client handelt, der mit der CA kommuniziert, um die CA, die versucht, Sie zu erreichen oder aufzulösen, um eine Richtlinienentscheidung bezüglich des Namens selbst, oder um etwas Vorübergehendes, das einen erneuten Versuch wert ist. Behandelt jeden gängigen Typ mit seiner tatsächlichen Ursache und seiner Lösung.


Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.