Um einen PrestaShop-Shop auf HTTPS umzustellen, sind drei Schritte notwendig: ein SSL-Zertifikat auf Ihrem Server installieren, zwei Einstellungen in Shop Parameters aktivieren und den alten HTTP-Verkehr umleiten. Der mittlere Schritt bereitet den meisten Nutzern Probleme, da PrestaShop zwei SSL-Einstellungen statt einer besitzt und die zweite gesperrt bleibt, bis die erste gespeichert wurde.
Kurze Antwort: Sobald ein funktionierendes Zertifikat auf Ihrem Server vorhanden ist, öffnen Sie Shop Parameters > General, klicken Sie auf den Link, der prüft, ob Ihr Shop HTTPS unterstützt, setzen Sie Enable SSL auf Yes, dann setzen Sie Enable SSL on all pages auf Yes, scrollen Sie nach unten und klicken Sie auf Save. Wenn der zweite Schalter ausgegraut ist, wurde der erste noch nicht gespeichert.
SSL (kurz für Secure Sockets Layer, wobei heute ausgestellte Zertifikate alle TLS verwenden) ist das, was das Schloss-Symbol in der Adressleiste Ihres Shops aktiviert und Zahlungsgateways überhaupt erst funktionieren lässt. Wenn Sie zunächst die Grundlagen verstehen möchten, lesen Sie, was ein SSL-Zertifikat ist. Diese Schritte gelten für PrestaShop 8 und PrestaShop 9.
Welche Methode passt zu Ihrer PrestaShop-Einrichtung
| Ihre Einrichtung | Wie Sie das Zertifikat erhalten | Ungefähre Dauer |
|---|---|---|
| Verwaltetes Hosting oder cPanel-Hosting mit AutoSSL | Kostenloses Zertifikat im Panel ausstellen, dann SSL in PrestaShop aktivieren | 10 Minuten |
| Eigener VPS, kein Hosting-Panel | Certbot für ein Let’s Encrypt-Zertifikat | 20 Minuten |
| Kostenpflichtiges Zertifikat (OV, EV oder Wildcard) | CSR erstellen, manuell installieren | 30 Minuten plus Validierung |
| Cloudflare vor dem Shop | Zertifikat am Ursprungsserver, Cloudflare auf Full (strict) gesetzt | 15 Minuten |
Sichern Sie den Shop und die Datenbank, bevor Sie beginnen. Bei einem laufenden Shop sollten Sie dies außerhalb der Stoßzeiten tun: Jede Minute, in der der Checkout nicht verfügbar ist, bedeutet eine verlorene Bestellung.
Welches SSL-Zertifikat sollte ein PrestaShop-Shop verwenden?
Ein kostenloses Zertifikat verschlüsselt den Datenverkehr genauso gut wie ein kostenpflichtiges, und für einen kleinen Shop ist es oft die richtige Wahl. Der Unterschied zwischen einem PrestaShop-SSL-Zertifikat und einem anderen liegt darin, was die Zertifizierungsstelle vor der Ausstellung geprüft hat und wodurch das Zertifikat abgesichert ist, falls etwas schiefgeht.
| Typ | Was die CA prüft | Ausstellungsdauer | Passt zu |
|---|---|---|---|
| Domain Validation (DV) | Dass Sie die Domain kontrollieren | Minuten | Kleine Shops, Shops mit einer hosted Zahlungsseite |
| Organization Validation (OV) | Die Domain sowie Ihr registriertes Unternehmen | 1 bis 3 Werktage | Etablierte Shops, B2B, überall dort, wo Käufer prüfen, an wen sie zahlen |
| Extended Validation (EV) | Eine vollständige rechtliche und operative Prüfung des Unternehmens | 1 bis 3 Werktage | Höhere Bestellwerte, Finanzsektor, Shops, die Kartendaten direkt verarbeiten |
Im E-Commerce verändert sich die Abwägung zwischen kostenlos und kostenpflichtig auf eine Weise, wie es bei einem Blog nicht der Fall ist. Kostenpflichtige Zertifikate bieten eine Garantie, die Verluste abdeckt, falls das Zertifikat selbst versagt, sowie ein Site Seal, das Sie beim Checkout anzeigen können. Kostenlose Zertifikate bieten weder das eine noch das andere, und sie sind nur Domain Validation, sodass sie nichts darüber beweisen, wer den Shop betreibt.
Zwei weitere Punkte, die spezifisch für PrestaShop sind. Wenn Sie Multistore über Subdomains betreiben, deckt ein Wildcard-Zertifikat alle mit nur einem Zertifikat ab, statt eines pro Shop zu benötigen. Und egal, was Sie wählen: HTTPS ist hier keine Option, sondern ein Muss. Zahlungsgateways verarbeiten keine Live-Transaktionen über reines HTTP, und PCI DSS verlangt starke Kryptografie, in der Praxis TLS 1.2 oder höher, auf jeder Seite, die Kartendaten übermittelt. Wenn Sie unsicher sind, welcher Typ zutrifft, hilft Ihnen der SSL Wizard weiter.
Zertifikat auf Ihrem Server installieren
PrestaShop installiert keine Zertifikate. Das geschieht zunächst auf dem Server, und PrestaShop zeigt Ihnen den Schalter Enable SSL erst an, sobald Sie Ihr Backoffice über HTTPS erreichen können.
- Über Ihr Hosting-Panel. Suchen Sie nach SSL/TLS, Let’s Encrypt oder AutoSSL. In cPanel befindet sich dies unter Security. Stellen Sie das Zertifikat sowohl für die Apex-Domain als auch für die www-Version aus.
- Auf einem VPS. Verwenden Sie Certbot, das das Zertifikat über die Kommandozeile ausstellt und einen eigenen Timer für die Verlängerung einrichtet.
- Ein kostenpflichtiges Zertifikat. Erstellen Sie einen CSR mit unserem CSR-Generator oder den CSR-Anleitungen, schließen Sie die Validierung ab und installieren Sie dann das Zertifikat, den privaten Schlüssel und die Zwischenzertifikate. In cPanel geschieht das unter SSL/TLS > Manage SSL sites, beschrieben in der cPanel-Installationsanleitung. Andere Plattformen finden Sie in den SSL-Installationsanleitungen.
Let’s Encrypt-Zertifikate sind 90 Tage gültig und werden automatisch etwa 30 Tage vor Ablauf erneuert. Wenn diese Automatisierung ausfällt, funktioniert der Shop noch wochenlang weiter und wird dann ohne Vorwarnung unsicher, meist mitten im Verkauf. Stellen Sie sicher, dass die automatische Verlängerung aktiviert ist, und überprüfen Sie das Zertifikat nach dem ersten erwarteten Verlängerungstermin mit dem SSL Checker.
Eine Falle, die bei einem Shop noch mehr ins Gewicht fällt als anderswo: Installieren Sie das Zertifikat ohne seine Zwischenzertifikate, zeigt Ihr Browser trotzdem ein Schloss an, weil Desktop-Browser Zwischenzertifikate zwischenspeichern, die sie anderswo bereits gesehen haben. Ihr Zahlungsgateway tut das nicht. Ein Shop, der auf den ersten Blick funktioniert, aber beim Zahlungs-Callback fehlschlägt, ist sehr oft auf eine unvollständige Zertifikatskette zurückzuführen.
So aktivieren Sie SSL in PrestaShop
PrestaShop hat zwei SSL-Einstellungen, nicht nur eine, und die Reihenfolge ist entscheidend:
- Enable SSL sichert nur den Checkout und die Kontoseiten. Dies ist der historische Standard von PrestaShop aus einer Zeit, als Shops die meisten Seiten über HTTP ausgeliefert und nur die sensiblen Seiten verschlüsselt haben.
- Enable SSL on all pages sichert den gesamten Shop. Der Schalter bleibt ausgegraut, bis Enable SSL aktiviert und gespeichert wurde.
Sie wollen beide aktivieren. Hier die vollständige Vorgehensweise:
- Öffnen Sie Shop Parameters > General im Backoffice. Anleitungen, die für PrestaShop 1.6 geschrieben wurden, nennen dies Preferences > General; das Menü wurde in 1.7 umbenannt, die Einstellung ist jedoch dieselbe.
- Klicken Sie auf „Please click here to check if your shop supports HTTPS.“ Dieser Link lädt das Backoffice über HTTPS neu. PrestaShop zeigt ihn nur an, wenn Sie das Backoffice über reines HTTP ansehen. Verwalten Sie Ihren Shop bereits über HTTPS, sehen Sie diesen Link nicht und können direkt fortfahren.
- Setzen Sie Enable SSL auf Yes.
- Setzen Sie Enable SSL on all pages auf Yes.
- Scrollen Sie ans Ende der Seite.
- Klicken Sie auf Save. Ohne diesen Schritt bleibt alles wirkungslos.

Diese Anleitung gilt für PrestaShop 8 und PrestaShop 9. Die Versionen 9.1.4 und 8.2.7 waren zum Stand Juni 2026 die aktuellen Releases. PrestaShop 1.7 funktioniert auf die gleiche Weise, aber die Wartung endete, als PrestaShop 9.0 im Juni 2025 veröffentlicht wurde. Es erhält daher keine Sicherheitsupdates mehr, und ein Upgrade sollte auf Ihrer Liste stehen. Version 1.6 verwendet die älteren Menübezeichnungen.
Warum der Enable SSL-Schalter ausgegraut ist
Dies ist das häufigste PrestaShop-SSL-Problem. Prüfen Sie zunächst, welches der beiden Symptome bei Ihnen tatsächlich vorliegt.
Wenn Enable SSL überhaupt nicht auf der Seite erscheint, betrachten Sie das Backoffice über reines HTTP. PrestaShop zeigt diesen Schalter nur bei einer sicheren Verbindung an, sodass Sie bei einem http://-Backoffice stattdessen nur den HTTPS-Prüflink sehen und keinen Schalter. Rufen Sie Ihr Backoffice über eine https://-Adresse auf, entweder durch Klicken auf diesen Link oder durch Eingabe der Adresse, und der Schalter erscheint.
Wenn Enable SSL on all pages sichtbar, aber ausgegraut ist, gehen Sie diese drei Ursachen der Reihe nach durch.
1. Sie haben noch nicht gespeichert
Bei weitem die häufigste Ursache. Sie schalten Enable SSL ein, sehen sich Enable SSL on all pages an, stellen fest, dass es noch immer ausgegraut ist, und schließen daraus, dass etwas nicht funktioniert. Das ist nicht der Fall: Die zweite Einstellung wird erst freigeschaltet, sobald die erste gespeichert wurde. Scrollen Sie ans Ende der Seite, klicken Sie auf Save, und die Seite lädt mit aktiviertem zweiten Schalter neu. PrestaShops eigenes Issue-Tracking-System listet dies unter dem Titel „Enabling Https/ssl is quite confusing“ auf, sodass Sie mit dieser Verwirrung keineswegs allein sind.
2. Die HTTPS-Prüfung ist fehlgeschlagen
Wenn das Backoffice über HTTPS überhaupt nicht lädt oder Ihr Browser eine Warnung anzeigt, liegt das Problem beim Zertifikat und nicht bei PrestaShop. Häufige Gründe: Das Zertifikat ist noch nicht installiert, es deckt www ab, während Sie die Apex-Domain aufrufen (oder umgekehrt), oder es wurde ohne seine Zwischenzertifikate installiert. Führen Sie den SSL Checker für genau die Domain aus, die in Ihrer Shop-URL steht, und beheben Sie die gemeldeten Probleme, bevor Sie zum Backoffice zurückkehren.
3. In der Datenbank festlegen
Wenn das Zertifikat bestätigt funktioniert und der Schalter sich weiterhin nicht bewegen lässt, sind beide Einstellungen in der Tabelle ps_configuration gespeichert und können direkt gesetzt werden. In phpMyAdmin oder einem beliebigen SQL-Client:
UPDATE ps_configuration SET value = 1 WHERE name = 'PS_SSL_ENABLED';
UPDATE ps_configuration SET value = 1 WHERE name = 'PS_SSL_ENABLED_EVERYWHERE';
Passen Sie das Tabellenpräfix an, falls es bei Ihnen nicht das Standardpräfix ps_ ist, und leeren Sie anschließend den Cache. Um dies umzukehren, etwa wenn ein defektes Zertifikat Sie aus Ihrem eigenen Backoffice ausgesperrt hat, führen Sie dieselben zwei Anweisungen mit 0 statt 1 aus.
HTTP zu HTTPS umleiten in PrestaShop
Sobald beide Einstellungen gespeichert sind, beantwortet PrestaShop HTTP-Anfragen für Storefront-Seiten bereits mit einer 301-Weiterleitung auf ihre HTTPS-Adresse, sodass alte Links und indexierte URLs nicht ins Leere laufen. Dies gilt jedoch nur für Anfragen, die PrestaShop tatsächlich erreichen. Dateien, die direkt von der Festplatte ausgeliefert werden, wie Bilder, PDFs und alles unter /img/ oder /upload/, werden nicht umgeleitet, ebenso wenig POST-Anfragen. Eine Regel auf Serverebene erfasst alles davon und leitet um, ohne jedes Mal PHP zu starten.
Lesen Sie dies, bevor Sie etwas bearbeiten. PrestaShop erzeugt seine eigene .htaccess-Datei, und das Speichern von Shop Parameters > Traffic & SEO > SEO & URLs schreibt sie neu. Dabei wird nicht die gesamte Datei gelöscht. PrestaShop ersetzt nur den Block zwischen seinen beiden Markierungskommentaren, # ~~start~~ und # ~~end~~, und behält bei, was darüber oder darunter steht, was genau das ist, was die Markierungszeile selbst besagt. Platzieren Sie Ihre Regeln also außerhalb dieses Blocks, und sie überleben jede Regenerierung. Alles, was innerhalb dieses Blocks eingefügt wird, verschwindet beim nächsten Speichern dieser Seite.
Fügen Sie unter Apache Folgendes zu .htaccess im Root-Verzeichnis Ihres Shops hinzu, oberhalb der Zeile # ~~start~~:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
Die Bedingung muss off lauten, was bedeutet „umleiten, wenn die Anfrage noch nicht sicher ist“. Das R=301-Flag macht die Weiterleitung dauerhaft; ohne dieses Flag erhalten Sie eine temporäre Weiterleitung, die Suchmaschinen mitteilt, dass sich nichts verschoben hat.
Bei Nginx gibt es keine .htaccess. Bearbeiten Sie stattdessen den Server-Block:
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
Testen Sie mit nginx -t und laden Sie anschließend mit systemctl reload nginx neu.
Was nach der Umstellung noch zu beheben ist
Leeren Sie den PrestaShop-Cache. Tun Sie dies zuerst. Ein zwischengespeicherter Storefront liefert weiterhin Seiten voller HTTP-Markup aus und lässt eine erfolgreich abgeschlossene Umstellung defekt wirken. Leeren Sie auch Ihr CDN, falls Sie eines verwenden.
Beheben Sie Mixed Content. Eine über HTTPS ausgelieferte Seite, die weiterhin ein Bild, ein Skript oder ein Stylesheet über HTTP lädt, hat Mixed Content. Browser aktualisieren manche Ressourcen im Hintergrund, meist Bilder und Medien, verweigern jedoch andere gänzlich, weshalb eine betroffene Seite ungestylt erscheinen kann. Bei PrestaShop sind die üblichen Quellen fest codierte URLs in CMS-Seiten, Modulkonfigurationen sowie Produktbeschreibungen, die von anderswo eingefügt wurden. Die Browser-Konsole nennt die betroffene Datei. Unsere Anleitung zum Beheben von Mixed Content behandelt die Diagnose ausführlich.
Erzeugen Sie Ihre Sitemap neu, damit sie https-URLs auflistet, und prüfen Sie, dass kein Modul weiterhin http-Links in E-Mails oder Rechnungen schreibt.
Fehlerbehebung bei PrestaShop-SSL-Problemen
| Symptom | Ursache | Lösung |
|---|---|---|
| Endlose Weiterleitungsschleife nach Aktivierung von SSL | Cloudflare-Verschlüsselungsmodus auf Flexible eingestellt, sodass HTTP an Ihren Ursprungsserver gesendet wird, während dieser wiederum auf HTTPS umleitet | Stellen Sie Cloudflare auf Full (strict) und behalten Sie ein gültiges Zertifikat am Ursprungsserver |
| Aussperrung aus dem Backoffice | SSL aktiviert, während das Zertifikat defekt oder fehlt | Setzen Sie beide Schlüssel in ps_configuration auf 0, beheben Sie das Zertifikat, versuchen Sie es erneut |
| Schloss-Symbol fehlt nur auf Produktseiten | Mixed Content, meist ein Produktbild oder ein Modul-Asset | Suchen Sie die HTTP-Ressource in der Browser-Konsole |
| Shop wurde erst Wochen später unsicher | Ein Let’s Encrypt-Zertifikat ist abgelaufen, weil die Verlängerung fehlgeschlagen ist | Erneut ausstellen, dann automatische Verlängerung bestätigen. Siehe abgelaufene Zwischenzertifikate |
| Browser in Ordnung, Checkout oder Zahlungs-Callback schlägt fehl | Unvollständige Zertifikatskette | Vollständiges CA-Bundle installieren, mit dem SSL Checker erneut prüfen |
| Namensabweichung bei www oder der Apex-Domain | Das Zertifikat deckt nur einen der beiden Namen ab | Erneut ausstellen und beide abdecken. Siehe common name invalid |
Wenn das Zertifikat installiert ist und der Shop weiterhin als unsicher gemeldet wird, helfen die Anleitungen zu SSL-Fehlern bei spezifischen Browser-Fehlercodes weiter.
Nach der Umstellung: SEO-Checkliste
- Fügen Sie die HTTPS-Eigenschaft in der Google Search Console hinzu. Eine HTTP-Eigenschaft liefert keine Berichte zu HTTPS-URLs. Fügen Sie die neue hinzu, oder verwenden Sie eine Domain-Eigenschaft, die beide abdeckt.
- Reichen Sie die Sitemap erneut ein mit https-URLs.
- Prüfen Sie Canonical-Tags darauf, dass sie auf https verweisen, sowohl auf Produkt- als auch auf Kategorieseiten.
- Aktualisieren Sie Merchant-Center-Feeds, Analytics und jede Marktplatz-Integration, die Ihre Shop-URL speichert. Produktfeeds mit http-Links sind ein häufig übersehenes Problem.
Erwarten Sie einige Schwankungen. Google behandelt einen Wechsel von HTTP zu HTTPS als einen Site-Umzug mit URL-Änderungen, sodass sich die Impressionen für eine Weile auf Ihre beiden Search Console-Eigenschaften verteilen und die Rankings für einige Wochen schwanken. Solange jede URL erreichbar ist und die 301-Weiterleitungen vorhanden sind, besteht kein Handlungsbedarf.
Sobald HTTPS eine Weile stabil war, sollten Sie HSTS in Betracht ziehen, das Browsern mitteilt, reines HTTP für Ihre Domain abzulehnen. Lassen Sie die Preload-Direktive zunächst deaktiviert, da sie sich nur schwer wieder rückgängig machen lässt.
Häufig gestellte Fragen
Installieren Sie zunächst ein Zertifikat auf Ihrem Server, öffnen Sie dann Shop Parameters > General im Backoffice, klicken Sie auf den Link, der prüft, ob Ihr Shop HTTPS unterstützt, setzen Sie Enable SSL auf Yes, setzen Sie Enable SSL on all pages auf Yes, und klicken Sie unten auf der Seite auf Save. PrestaShop stellt keine Zertifikate selbst aus.
Prüfen Sie zunächst, ob der Schalter ausgegraut oder ganz fehlt. Wenn Enable SSL fehlt, betrachten Sie das Backoffice über reines HTTP, und PrestaShop zeigt diesen Schalter nur bei einer sicheren Verbindung an. Laden Sie das Backoffice daher über eine https://-Adresse neu. Wenn Enable SSL on all pages ausgegraut ist, gibt es drei Gründe, in der Reihenfolge ihrer Wahrscheinlichkeit. Sie haben noch nicht nach unten gescrollt und gespeichert, sodass die zweite Einstellung noch nicht freigeschaltet wurde. Oder die HTTPS-Prüfung von PrestaShop ist fehlgeschlagen, weil das Zertifikat fehlt, nicht die verwendete Domain abdeckt oder ohne seine Zwischenzertifikate installiert wurde. Oder die Einstellung hängt fest, in diesem Fall können Sie PS_SSL_ENABLED und PS_SSL_ENABLED_EVERYWHERE direkt in der Tabelle ps_configuration auf 1 setzen.
Enable SSL sichert nur den Checkout und die Kundenkontoseiten, was der Standardansatz war, als Shops alles andere über HTTP ausgeliefert haben. Enable SSL on all pages sichert den gesamten Shop. Die zweite Option ist erst verfügbar, wenn die erste aktiviert und gespeichert wurde. Bei jedem modernen Shop sollten Sie beide aktivieren.
Shop Parameters > General im Backoffice. Ältere Anleitungen, die für PrestaShop 1.6 geschrieben wurden, nennen denselben Bildschirm Preferences > General, da das Menü in Version 1.7 umbenannt wurde.
Setzen Sie beide Schalter unter Shop Parameters > General wieder auf No und speichern Sie. Wenn ein defektes Zertifikat Sie aus dem Backoffice ausgesperrt hat, führen Sie dieselben zwei oben gezeigten ps_configuration-Anweisungen mit 0 statt 1 aus und leeren Sie anschließend den Cache. SSL zu deaktivieren ist eine vorübergehende Maßnahme, während Sie ein Zertifikat reparieren, keine Lösung: Zahlungsgateways funktionieren ohne HTTPS nicht.
Technisch nicht. Ein kostenloses Domain-Validation-Zertifikat verschlüsselt den Checkout genauso gut wie ein kostenpflichtiges und erfüllt die Anforderungen der Zahlungsgateways. Ein kostenpflichtiges Zertifikat bietet zusätzlich eine Garantie, die Verluste abdeckt, falls das Zertifikat versagt, ein Site Seal für den Checkout, überprüfte Unternehmensdaten im Zertifikat bei OV oder EV, sowie eine einfachere Wildcard-Abdeckung, wenn Sie Multistore über Subdomains betreiben.
PrestaShop 8 und PrestaShop 9, wobei 9.1.4 und 8.2.7 zum Stand Juni 2026 aktuell waren. PrestaShop 1.7 verwendet dieselben Einstellungen am selben Ort, wird jedoch seit der Veröffentlichung von PrestaShop 9.0 im Juni 2025 nicht mehr gepflegt. PrestaShop 1.6 nennt den Bildschirm Preferences > General statt Shop Parameters > General.
Möchten Sie eine andere Plattform auf HTTPS umstellen oder benötigen Sie die allgemeine Vorgehensweise? Lesen Sie unsere Anleitung dazu, wie man eine Website von HTTP zu HTTPS wechselt.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

