bg-tutorials

So installieren Sie ein ACME SSL-Zertifikat auf Plesk

Wenn Sie Websites mit Plesk verwalten, gibt es keinen Grund mehr, Zertifikate manuell zu verwalten. Mit der richtigen Einrichtung können Sie die Ausstellung, Erneuerung und Installation von SSL-Zertifikaten über das ACME-Protokoll mit External Account Binding (EAB) automatisieren.

Plesk ACME SSL

Diese Anleitung zeigt Ihnen genau, wie Sie ein ACME SSL-Zertifikat auf Plesk (Linux-basiert) mit ACME.sh installieren, einem leichtgewichtigen ACME-Client, der reibungslos mit Plesk funktioniert.

Wenn Sie ein Shared Hosting nutzen, können Sie diese Methode möglicherweise nicht verwenden. Die meisten Shared-Umgebungen erlauben keinen Root-Zugriff oder benutzerdefinierte Skripte. Diese Anleitung funktioniert für VPS und dedizierte Server, bei denen Sie den Hosting-Stack kontrollieren.


Bevor Sie beginnen

Vergewissern Sie sich, dass Sie die folgenden Informationen bereithalten, bevor Sie mit den einzelnen Schritten beginnen:

  • Ein Server oder VPS mit Plesk Obsidian
  • SSH-Zugang zum Server. Entweder root oder ein Benutzer mit sudo-Rechten
  • Eine Live-Domäne, die über einen A- oder AAAA-Eintrag auf den Server zeigt
  • Port 80 offen und öffentlich zugänglich (erforderlich für HTTP-01-Validierung)
  • Ihre EAB-Anmeldedaten vom SSL-Anbieter (EAB KID und EAB HMAC Key)

ACME-Endpunkte zu verwenden:

  • Sectigo: https://acme.sectigo.com/v2/DV
  • DigiCert: https://acme.digicert.com/v2/acme

Schritt 1: Überprüfen Sie den Dokumentstamm Ihrer Website in Plesk

Sie benötigen den Pfad zum Stammverzeichnis Ihrer Website, damit ACME.sh die Validierungsdateien korrekt platzieren kann.

  1. Bei Plesk anmelden
  2. Gehen Sie zu Websites & Domains > yourdomain.com > Hosting-Einstellungen
  3. Kopieren Sie den Stammwert des Dokuments. Er sieht folgendermaßen aus: /var/www/vhosts/ihredomain.com/httpdocs
  4. Halten Sie diesen Pfad bereit, Sie werden ihn in späteren Schritten verwenden.

Schritt 2: Aktivieren Sie den SSH-Zugang (falls erforderlich)

Wenn Ihr Hosting-Angebot SSH nicht aktiviert hat:

  1. Gehe zu Websites & Domains > yourdomain.com > Webhosting Zugang
  2. Wählen Sie unter Zugriff auf den Server über SSH die Option /bin/bash oder /usr/bin/bash
  3. Speichern Sie die Einstellungen

Wenn Sie auf einem verwalteten/gemeinsamen Host arbeiten, wenden Sie sich an den Support, um SSH-Zugang zu erhalten.


Schritt 3: Verbinden Sie sich mit Ihrem Server über SSH

Verbinden Sie sich von Ihrem lokalen Terminal aus mit dem Server:

ssh [email protected]

Oder, wenn Sie einen Nicht-Root-Benutzer verwenden:

ssh [email protected]

Schritt 4: ACME.sh installieren

Führen Sie das offizielle Installationsprogramm aus:

curl https://get.acme.sh | sh
source ~/.bashrc

Überprüfen Sie dann die Version, um sicherzustellen, dass sie installiert ist:

acme.sh --version

Wenn dies fehlschlägt, stellen Sie sicher, dass curl und git installiert sind. Bei Bedarf können Sie die Installation mit --force wiederholen.


Schritt 5: Registrieren Sie Ihr Konto bei EAB

Die ACME-Registrierung ist eine einmalige Einrichtung, die Ihren Server mit der Zertifizierungsstelle verbindet, so dass zukünftige Zertifikatsanforderungen automatisch validiert und verarbeitet werden können.

Dieser Befehl registriert Ihr ACME-Konto bei Ihrem SSL-Anbieter(Sectigo oder DigiCert) unter Verwendung Ihrer eindeutigen EAB-Anmeldedaten.

acme.sh --register-account \
  --server https://acme.sectigo.com/v2/DV \
  --eab-kid YOUR_EAB_KID \
  --eab-hmac-key YOUR_EAB_HMAC_KEY \
  --accountemail [email protected]

Hier erfahren Sie, was jeder Teil bedeutet:

  • acme.sh --register-account – Startet die Registrierung des ACME-Kontos
  • --server – Die ACME-URL Ihres Anbieters (Sectigo oder DigiCert)
  • --eab-kid – Ihre EAB Key ID vom Anbieter
  • --eab-hmac-key – Ihr geheimer EAB HMAC-Schlüssel (lange Zeichenkette)
  • --accountemail – Ihre Kontakt-E-Mail für das ACME-Konto

Dieser Befehl muss mit Ihren echten EAB-Daten und Ihrer E-Mail-Adresse angepasst werden. Kopieren Sie ihn nicht so wie er ist.

Wenn Sie die Platzhalter wie YOUR_EAB_KID nicht ausfüllen, schlägt der Befehl mit einem Authentifizierungsfehler fehl.

Nach erfolgreicher Ausführung ist Ihr Server nun berechtigt, SSL-Zertifikate von diesem Anbieter anzufordern. Sie müssen sich in Zukunft nicht erneut registrieren, es sei denn, Sie wechseln den Anbieter oder die Anmeldeinformationen.


Schritt 6: Vorbereiten der HTTP-Validierung

Erstellen Sie das ACME-Herausforderungsverzeichnis:

mkdir -p /var/www/vhosts/yourdomain.com/httpdocs/.well-known/acme-challenge

Testen Sie dann, ob es funktioniert:

echo "ok" > /var/www/vhosts/yourdomain.com/httpdocs/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile

Sie sollten sehen HTTP/1.1 200 OK. Wenn nicht, überprüfen Sie die Firewall-Regeln, den Zugriff auf Port 80 oder den Stammverzeichnispfad des Dokuments.


Schritt 7: Erzwungenes HTTPS für ACME Path umgehen

Wenn Ihre Website den gesamten Datenverkehr auf HTTPS umleitet, wird dadurch die HTTP-01-Validierung unterbrochen, es sei denn, Sie erlauben dem Challenge-Ordner, diese zu umgehen.

Wenn Sie Apache verwenden (Standard bei Plesk Linux)

Bearbeiten Sie Ihre .htaccess-Datei im Stammverzeichnis des Dokuments und fügen Sie dies am Anfang hinzu:

RewriteEngine On
RewriteRule ^.well-known/acme-challenge/ - [L]
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Wenn Sie Nginx verwenden (oder Nginx als Fronting für Apache)

Apache .htaccess hilft hier nicht weiter, da Nginx die Umleitung zuerst vornimmt. Stattdessen müssen Sie eine benutzerdefinierte Nginx-Anweisung in Plesk hinzufügen:

  1. Gehen Sie zu Websites & Domains > yourdomain.com > Apache & Nginx Einstellungen
  2. Suchen Sie das Feld Zusätzliche Nginx-Direktiven
  3. Fügen Sie dies ein:
location ^~ /.well-known/acme-challenge/ {
root /var/www/vhosts/yourdomain.com/httpdocs;
allow all;
try_files $uri =404;
}

Dadurch wird Nginx angewiesen, den Challenge-Pfad direkt auszuliefern, ohne HTTPS-Umleitung oder Proxys an Apache. Speichern und übernehmen Sie die Änderungen.


Schritt 8: Ausstellen des Zertifikats

Jetzt können Sie das Zertifikat beantragen. Hier ist ein Beispiel mit Sectigo und zwei Domainvarianten:

acme.sh --issue \
  -d yourdomain.com \
  -d www.yourdomain.com \
  -w /var/www/vhosts/yourdomain.com/httpdocs \
  --server https://acme.sectigo.com/v2/DV

Sie können so viele -d Flaggen einfügen, wie Sie benötigen. Sobald das Zertifikat ausgestellt ist, speichert ACME.sh alles in diesem Ordner: /root/.acme.sh/ihredomain.com/

Die beiden Dateien, die Sie für Plesk benötigen, sind:

  • yourdomain.com.key: dies ist Ihr privater Schlüssel
  • fullchain.cer: Dies ist Ihre Zertifikatsdatei, die die vollständige Kette enthält (Ihr Zertifikat + CA-Kette)

Dies sind die Dateien, die Sie hochladen oder in der CLI verwenden, um das Zertifikat in Plesk zu installieren.


Schritt 9: Zertifikat über die Benutzeroberfläche in Plesk importieren

  1. Gehen Sie zu Websites & Domains > yourdomain.com > SSL/TLS-Zertifikate
  2. Klicken Sie auf SSL/TLS-Zertifikat hinzufügen
  3. Laden Sie das Zertifikat (wählen Sie fullchain.cer) und den privaten Schlüssel (wählen Sie yourdomain.com.key) hoch. Speichern anklicken
  4. Gehen Sie zurück zu den Hosting-Einstellungen und wählen Sie dieses Zertifikat unter dem Abschnitt SSL/TLS-Unterstützung
  5. Klicken Sie auf OK oder Übernehmen

Ihre Domain verwendet jetzt das ACME SSL-Zertifikat eines Drittanbieters.


Schritt 10: Automatisieren Sie den Import über Plesk CLI (optional, ideal für Cron)

Um die Anwendung von Zertifikaten bei zukünftigen Verlängerungen zu automatisieren, verwenden Sie die CLI:

plesk bin certificate -c "acme-yourdomain" \
  -domain yourdomain.com \
  -cert-file /root/.acme.sh/yourdomain.com/fullchain.cer \
  -key-file  /root/.acme.sh/yourdomain.com/yourdomain.com.key

plesk bin domain -u yourdomain.com -ssl true -certificate-name "acme-yourdomain"
plesk bin httpdmng --reconfigure-domain yourdomain.com

Wenn der Befehl plesk nicht erkannt wird, versuchen Sie es mit dem vollständigen Pfad: /usr/sbin/plesk bin …


Schritt 11: Automatisieren Sie Verlängerungen mit Deploy Script

ACME.sh erneuert die Zertifikate automatisch ~30 Tage vor Ablauf der Gültigkeit. Wir werden jedoch einen Haken nach der Erneuerung einfügen, um sie automatisch in Plesk anzuwenden.

1. Erstellen Sie das Bereitstellungsskript

nano /usr/local/bin/plesk-acme-deploy.sh

Fügen Sie das Folgende ein:

#!/usr/bin/env bash
set -euo pipefail

DOMAIN="yourdomain.com"
CERT_DIR="/root/.acme.sh/${DOMAIN}"
CERT_NAME="acme-${DOMAIN}"

CERT_FILE="${CERT_DIR}/fullchain.cer"
KEY_FILE="${CERT_DIR}/${DOMAIN}.key"

/usr/sbin/plesk bin certificate -c "${CERT_NAME}" \
  -domain "${DOMAIN}" \
  -cert-file "${CERT_FILE}" \
  -key-file  "${KEY_FILE}"

/usr/sbin/plesk bin domain -u "${DOMAIN}" -ssl true -certificate-name "${CERT_NAME}"
/usr/sbin/plesk bin httpdmng --reconfigure-domain "${DOMAIN}"

echo "Plesk deploy complete for ${DOMAIN}"

2. Speichern Sie und machen Sie sie ausführbar

chmod +x /usr/local/bin/plesk-acme-deploy.sh

3. Verknüpfen Sie es mit ACME.sh

acme.sh --install-cert -d yourdomain.com \
  --key-file       ~/.acme.sh/yourdomain.com/yourdomain.com.key \
  --fullchain-file ~/.acme.sh/yourdomain.com/fullchain.cer \
  --reloadcmd "/usr/local/bin/plesk-acme-deploy.sh"

Von nun an wird jede Erneuerung auf Plesk angewendet.


Schritt 12: Testen Sie alles

Besuchen Sie Ihre Website unter https://yourdomain.com. Das Zertifikat sollte gültig sein und Ihre CA anzeigen.

Um die Erneuerung und Verteilung manuell zu testen, führen Sie aus:

acme.sh --renew -d yourdomain.com --force

Verfolgen Sie dann das Protokoll:

tail -n 60 ~/.acme.sh/acme.sh.log

Sie sollten eine erfolgreiche Erneuerung und „Plesk Deployment abgeschlossen“ am Ende sehen.


Häufige Probleme & Fehlerbehebung

Selbst mit der richtigen Einrichtung klappt es nicht immer beim ersten Versuch, insbesondere bei der Domainvalidierung, Umleitungen oder Dateipfaden. Im Folgenden finden Sie die häufigsten Probleme, auf die Sie bei der Ausstellung oder Erneuerung Ihres Zertifikats stoßen können, und wie Sie sie schnell beheben können.

HTTP-Validierung schlägt fehl (404, Timeout oder Testdatei nicht gefunden)

Das bedeutet, dass die ACME-Herausforderungsdatei nicht richtig zugestellt wird.

  • Überprüfen Sie den Dokument-Root in Plesk > Hosting-Einstellungen.
  • Stellen Sie sicher, dass Port 80 offen ist und nicht von Ihrer Firewall, Ihrem Hosting-Panel oder Ihrem Cloud-Anbieter blockiert wird.
  • Wenn Sie eine Umleitung zu HTTPS haben, stellen Sie sicher, dass /.well-known/acme-challenge/ wie oben gezeigt ausgeschlossen ist.

„Nicht autorisierte“ oder „ungültige Antwort“ während der Ausstellung

Der ACME-Server konnte Ihre Herausforderung nicht verifizieren, wahrscheinlich aus einem der folgenden Gründe:

  • Die DNS-Einträge Ihrer Domain wurden noch nicht aktualisiert (A- oder AAAA-Eintrag fehlt oder wird noch übertragen).
  • Die Testdatei war nicht erreichbar, wurde zu früh entfernt oder durch eine Regel blockiert.
  • Sie verwenden ein CDN oder eine WAF (wie Cloudflare), die den HTTP-Verkehr abfängt. Unterbrechen Sie vorübergehend das Proxying oder setzen Sie den ACME-Pfad auf die Whitelist.

Nach der Erneuerung passiert nichts

Das Zertifikat wird erneuert, aber es wird nicht in Plesk angewendet.

Vergewissern Sie sich, dass der Pfad zu Ihrem Deployment-Skript in der Option –reloadcmd korrekt ist.

Prüfen Sie, ob das Skript ausführbar ist, indem Sie es ausführen:

chmod +x /usr/local/bin/plesk-acme-deploy.sh

Schauen Sie in das ACME-Protokoll mit:

tail -n 60 ~/.acme.sh/acme.sh.log

Die Fehler werden dort angezeigt.

Plesk CLI-Import schlägt fehl

Ihr Deployment-Skript wird zwar ausgeführt, aber das Zertifikat ist nicht gültig.

  • Wenn der Befehl plesk nicht gefunden wird, versuchen Sie es mit dem vollständigen Pfad: /usr/sbin/plesk
  • Vergewissern Sie sich, dass die Dateien.key und .cer tatsächlich existieren und die richtigen Namen haben.
  • Um eine Neukonfiguration manuell zu erzwingen, führen Sie aus:
plesk bin httpdmng --reconfigure-domain yourdomain.com

Endgültige Wrods

Sie haben jetzt eine saubere, vollautomatische SSL-Einrichtung auf Ihrem Plesk-Server. Von nun an wird Ihr Zertifikat automatisch im Hintergrund erneuert, und das Skript aktualisiert Plesk sofort, wenn Sie ein neues Zertifikat ausstellen. Sie haben die volle Kontrolle über den Lebenszyklus Ihres Zertifikats und machen sich das Leben sehr viel einfacher.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.