bg-tutorials

So installieren Sie ein SSL-Zertifikat auf dem Alpha Anywhere (Alpha Five) Application Server

Diese Anleitung zeigt Ihnen wie Sie ein SSL-Zertifikat auf dem Alpha Anywhere Classic Application Server installieren, sowie auf dem älteren Alpha Five Application Server, aus dem er hervorgegangen ist. Alpha Software hat Alpha Five ab Version 12 in Alpha Anywhere umbenannt, und die eigenen Release Notes werden weiterhin unter der Doppelüberschrift „Alpha Anywhere (Alpha Five Version 12)“ veröffentlicht. Das SSL-Einstellungsfenster ist in beiden Fällen im Wesentlichen gleich: ein SSL-Tab im Fenster Application Server Settings, in dem Sie den Server auf Ihre Zertifikatsdatei, den privaten Schlüssel und die Zertifikatskette verweisen.

Wenn Sie eine ältere Alpha Five v10- oder v11-Installation betreiben, entsprechen die folgenden Schritte Ihrem Fenster Application Server Settings. Wenn Sie das aktuelle Alpha Anywhere verwenden, gilt derselbe SSL-Tab weiterhin, ergänzt durch moderne Optionen für die minimale TLS-Protokollversion und HTTP Strict Transport Security (HSTS), die wir gegen Ende behandeln.

CSR-Code auf Alpha Anywhere erzeugen

Wenn Sie Ihren CSR bereits erzeugt und die ausgestellten SSL-Dateien von Ihrer Zertifizierungsstelle erhalten haben, springen Sie weiter zu SSL-Zertifikat auf Alpha Anywhere installieren.

Der CSR (Certificate Signing Request) ist ein codierter Textblock, der die Angaben zur zu sichernden Domain sowie einen öffentlichen Schlüssel enthält. Die Zertifizierungsstelle verwendet den CSR, um ein passendes Zertifikat auszustellen. Sie haben zwei Möglichkeiten:

  • Erzeugen Sie den CSR automatisch mit unserem CSR-Generator. Dies ist der einfachste Weg, wenn der private Schlüssel nicht auf dem Server selbst erzeugt werden muss.
  • Erzeugen Sie den CSR auf dem Alpha-Server, wobei der private Schlüssel den Rechner nie verlässt, indem Sie unserer Anleitung zum Erzeugen eines CSR auf Alpha Anywhere folgen. Der Application Server verfügt auf dem SSL-Tab über eine integrierte Schaltfläche Generate a CSR (Certificate Signing Request), die den CSR und den passenden privaten Schlüssel für Sie erstellt.

Reichen Sie den CSR bei Ihrer Bestellung ein. Die CA prüft die Anfrage und stellt nach Genehmigung Ihr Zertifikat aus und sendet Ihnen die Dateien per E-Mail zu. Fahren Sie mit der untenstehenden Installation fort.

SSL-Zertifikat auf Alpha Anywhere installieren

Nachdem Ihre CA das Zertifikat ausgestellt hat, laden Sie das ZIP-Archiv herunter und extrahieren Sie den Inhalt auf dem Server. Sie sollten mindestens drei Dateien haben: Ihr primäres Zertifikat (typischerweise your_domain_com.crt oder .cer), das Zwischenzertifikats-Bundle der CA sowie den während der CSR-Erzeugung erstellten privaten Schlüssel (die .key-Datei).

Schritt 1: Den SSL-Tab in den Application Server Settings öffnen

  • Starten Sie das Alpha Application Server Control Panel (auf Alpha Anywhere ist dies der Classic Application Server).
  • Öffnen Sie Application Server Settings und wählen Sie den Tab SSL.
  • Aktivieren Sie das Kontrollkästchen Enable SSL (oder Enable TLS/SSL) oben im Tab.

Standardmäßig verwendet der SSL-Listener Port 443. Wenn Sie ihn ändern (zum Beispiel auf 444, weil Port 443 bereits belegt ist), müssen Clients den Port in der URL angeben, etwa https://example.com:444.

Schritt 2: Den Server auf Ihr Zertifikat und den privaten Schlüssel verweisen

  • Klicken Sie auf das Ordnersymbol rechts neben dem Feld SSL Certificate File und navigieren Sie zu Ihrem Serverzertifikat (der von der CA ausgestellten Datei your_domain_com.crt). Der Application Server erwartet ein X.509 PEM-codiertes Zertifikat; wenn die CA anstelle von Formaten nur Serverkompatibilitäten auflistet, wählen Sie das Apache-kompatible Zertifikat.
  • Klicken Sie auf das Ordnersymbol im Feld Private Key File und navigieren Sie zu dem privaten Schlüssel, den Sie während der CSR-Erzeugung erstellt haben.
  • Wenn Sie eine Passphrase für den Schlüssel festgelegt haben, geben Sie diese im Feld Private Key Password ein. Lassen Sie es leer, wenn der Schlüssel keine Passphrase hat.

Schritt 3: Die Zertifikatskette erstellen und zuweisen

Öffentliche Zertifikate beruhen auf einer Vertrauenskette bis zu einer Root-CA. Wenn Ihre CA mehr als eine Zwischenzertifikatsdatei gesendet hat (üblicherweise mit Suffixen wie CA1, CA2 oder intermediate.crt benannt), fügen Sie diese in der richtigen Reihenfolge (dem Endzertifikat am nächsten zuerst) zu einer einzigen PEM-Datei zusammen. Öffnen Sie jede Datei in einem einfachen Texteditor und fügen Sie sie hintereinander in eine neue Datei ein:

-----BEGIN CERTIFICATE-----
<contents of first intermediate>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<contents of second intermediate (root-closest)>
-----END CERTIFICATE-----

Speichern Sie die zusammengeführte Datei mit einem eindeutigen Namen, zum Beispiel yourCAname-chain.pem. Klicken Sie im Tab SSL auf das Ordnersymbol neben Certificate Chain File und wählen Sie diese zusammengeführte Datei aus. Lassen Sie das Kettenfeld leer, wenn Ihre CA eine einzelne gebündelte Zwischenzertifikatsdatei geliefert hat. Klicken Sie zum Abschluss auf Save.

Unter Linux oder macOS können Sie dieselbe zusammengeführte Datei mit einem einzigen Befehl erstellen:

cat intermediate1.crt intermediate2.crt > yourCAname-chain.pem

Schritt 4: Den Application Server neu starten

Starten Sie den Alpha Application Server neu (oder den entsprechenden Dienst, wenn Sie ihn als Windows-Dienst betreiben), damit die neuen TLS-Einstellungen wirksam werden. Öffnen Sie https://yourdomain.com in einem Browser, um zu bestätigen, dass das Schlosssymbol angezeigt wird und das Zertifikat zu Ihrem Hostnamen passt.

Die Konfiguration absichern (Alpha Anywhere)

Aktuelle Alpha Anywhere-Versionen fügen dem SSL-Tab zwei Einstellungen hinzu, die Sie überprüfen sollten:

  • Minimum Protocol Version. Setzen Sie diese mindestens auf TLS 1.2. TLS 1.0 und 1.1 sind bei allen großen Browsern und CAs veraltet. Wenn Ihr Kundenstamm es unterstützt, setzen Sie das Minimum auf TLS 1.3 für die stärkste Aushandlung. Beachten Sie, dass die Auswahl von TLS 1.3 TLS 1.2 deaktiviert; ältere Clients, die 1.3 nicht unterstützen, können sich dann nicht mehr verbinden, prüfen Sie also zuerst Ihre Zielgruppe.
  • HTTP Strict Transport Security (HSTS). Aktivieren Sie HSTS, damit Browser nicht mehr auf HTTP zurückfallen. Legen Sie eine Maximum Age in Sekunden fest (beginnen Sie klein während der Testphase und erhöhen Sie sie für den Produktivbetrieb auf 31536000, also ein Jahr). Aktivieren Sie Include subdomains nur, wenn jede Subdomain über HTTPS bereitgestellt wird, und aktivieren Sie Preload nur, wenn Sie beabsichtigen, die Domain bei den Browser-Preload-Listen einzureichen.

Für öffentliche Bereitstellungen können Sie auch einen modernen Reverse-Proxy wie nginx, Apache, IIS oder Caddy vor dem Alpha Application Server platzieren. Terminieren Sie TLS auf dem Proxy und leiten Sie einfaches HTTP an den Application Server über das Loopback-Interface weiter. Dieses Muster vereinfacht die Zertifikatsrotation, ermöglicht Ihnen ACME-basierte Erneuerung mit Let’s Encrypt und hält den Application Server vom öffentlichen Netzwerk isoliert.

Die SSL-Installation testen

Öffnen Sie nach der Installation Ihre Website über https:// und prüfen Sie das Schlosssymbol, führen Sie dann einen tiefergehenden externen Scan mit unserem SSL Checker durch. Der Bericht meldet Probleme mit der Zertifikatskette, Hostname-Abweichungen, abgelaufene oder selbstsignierte Zertifikate sowie schwache Protokoll- oder Cipher-Auswahlen, damit Sie Probleme erkennen, bevor es die Nutzer tun.

Sie können den Listener auch direkt über die Befehlszeile abfragen, um das vom Server präsentierte Zertifikat und das ausgehandelte Protokoll zu bestätigen:

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 
  | openssl x509 -noout -issuer -subject -dates

Häufig gestellte Fragen

Wird Alpha Five noch unterstützt?

Alpha Software hat Alpha Five ab Version 12 in Alpha Anywhere umbenannt. Die aktive Weiterentwicklung findet bei Alpha Anywhere statt, das weiterhin dieselbe Classic Application Server Engine und denselben oben beschriebenen SSL-Einstellungstab verwendet. Ältere Alpha Five v10- und v11-Installationen funktionieren weiterhin und akzeptieren aktuelle X.509-Zertifikate, aber für Neuinstallationen sollten Sie das aktuelle Alpha Anywhere verwenden, um die modernen Optionen Minimum Protocol Version und HSTS zu erhalten.

Welches Zertifikatsformat benötigt der Alpha Application Server?

Ein X.509-Zertifikat im PEM-Format (eine base64-codierte Textdatei, die mit —–BEGIN CERTIFICATE—– beginnt). Wenn Ihre Zertifizierungsstelle Serverplattformen anstelle von Formaten auflistet, wählen Sie den Apache-kompatiblen Download. PFX- oder PKCS#12-Bundles werden nicht direkt verwendet; wenn dies alles ist, was Sie haben, konvertieren Sie das Bundle zunächst in eine separate Zertifikats- und Schlüsseldatei, zum Beispiel mit unseren SSL-Konvertierungstools.

Warum benötige ich eine Zertifikatsketten-Datei?

Browser und API-Clients bauen eine Vertrauenskette von Ihrem Serverzertifikat bis zu einer Root-CA auf, der sie bereits vertrauen. Fehlen die Zwischenzertifikate zwischen Ihrem Zertifikat und dieser Root, melden manche Clients (insbesondere mobile Apps, ältere Browser und Kommandozeilen-Tools) eine nicht vertrauenswürdige oder unvollständige Kette, obwohl das Zertifikat selbst gültig ist. Füllen Sie das Feld Certificate Chain File stets mit den von Ihrer CA bereitgestellten Zwischenzertifikaten aus.

Muss ich den Application Server nach der Installation eines Zertifikats neu starten?

Ja. Der Alpha Application Server liest die TLS-Einstellungen beim Start ein, starten Sie den Server (oder seinen Windows-Dienst) daher nach dem Speichern der Änderungen im SSL-Tab neu. Dasselbe gilt, wenn Sie das Zertifikat rotieren oder erneuern.

Kann ich Alpha Anywhere für HTTPS hinter nginx, Apache oder IIS betreiben?

Ja, und für den Produktivbetrieb ist dies das saubere Vorgehen. Terminieren Sie TLS auf einem modernen Reverse-Proxy und leiten Sie einfaches HTTP an den Alpha Application Server über das lokale Loopback weiter. Der Proxy übernimmt HTTPS, HTTP-zu-HTTPS-Weiterleitungen, HSTS und die Zertifikatserneuerung (einschließlich ACME mit Let’s Encrypt), während sich der Application Server auf die Anwendung selbst konzentriert.

Welche minimale TLS-Version sollte ich wählen?

Setzen Sie Minimum Protocol Version für die breiteste Kompatibilität auf TLS 1.2, oder auf TLS 1.3 für die stärkste Sicherheit, wenn Ihre Zielgruppe moderne Browser und Clients verwendet. TLS 1.0 und 1.1 sollten auf keiner öffentlich zugänglichen Website verwendet werden. Wenn Sie TLS 1.3 auswählen, testen Sie mit den Clients, die Ihre Nutzer tatsächlich verwenden, bevor Sie live gehen, da die Auswahl von 1.3 TLS 1.2 auf dem Listener deaktiviert.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.