Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf Microsoft IIS (Internet Information Services) unter Windows Server installieren. Sie behandelt beide Wege, wie ein Zertifikat auf IIS gelangt: das Abschließen einer ausstehenden Anfrage über eine .cer– oder .p7b-Datei sowie den Import einer .pfx-Datei, die bereits den privaten Schlüssel enthält. Zudem enthält sie eine PowerShell-Methode und den Bindungsschritt, der das Zertifikat tatsächlich bereitstellt.
CSR-Code erzeugen
Bevor Sie ein Zertifikat installieren können, benötigen Sie einen CSR (Certificate Signing Request) und den dazugehörigen privaten Schlüssel. Sie haben zwei Möglichkeiten:
- Erzeugen Sie den CSR automatisch mit unserem CSR-Generator. Wenn Sie den CSR auf diese Weise außerhalb von IIS erstellen, wird der private Schlüssel ebenfalls außerhalb von IIS generiert, sodass Sie später das ausgestellte Zertifikat und den Schlüssel zu einer .pfx-Datei zusammenführen müssen. Siehe wie man eine PFX-Datei in IIS importiert und exportiert.
- Erzeugen Sie den CSR direkt auf dem Server, indem Sie unserem Tutorial wie man einen CSR auf IIS erzeugt folgen. Der private Schlüssel verbleibt auf dem Server, und die CA liefert eine .cer– oder .p7b-Datei zurück, die Sie in IIS abschließen.
Reichen Sie den CSR während Ihrer Bestellung bei der Zertifizierungsstelle ein. Nachdem die CA ihn validiert und das Zertifikat ausgestellt hat, fahren Sie mit der unten stehenden Installation fort.
Vor der Installation: Welche Datei haben Sie?
Der Installationsweg hängt davon ab, wie der CSR generiert wurde. Bestimmen Sie zunächst Ihre Situation und verwenden Sie dann die passende Methode:
- Sie haben den CSR in IIS erzeugt, und die CA hat eine .cer– oder .p7b-Datei zurückgesendet. Der private Schlüssel existiert bereits auf diesem Server als ausstehende Anfrage, daher verwenden Sie Zertifikatanforderung abschließen (Option 1 unten).
- Sie haben den CSR anderswo erzeugt (OpenSSL, cPanel, den CSR-Generator oder einen anderen Server) und haben eine .pfx-Datei, die das Zertifikat und dessen privaten Schlüssel zusammenfasst. Sie verwenden Importieren (Option 2 unten).
Diese Unterscheidung ist wichtig, denn ein Zertifikat ohne seinen privaten Schlüssel wird zwar unter Serverzertifikate installiert, erscheint aber nicht im Bindungs-Dropdown und kann daher kein HTTPS bereitstellen.
SSL-Zertifikat auf IIS 10 / IIS 8 / IIS 8.5 installieren (Windows Server 2012-2025)
IIS 8 und neuer teilen sich dieselbe Manager-Oberfläche und denselben Ablauf. Wenn Sie Windows Server 2012, 2012 R2, 2016, 2019, 2022 oder 2025 betreiben, ist dies Ihr Abschnitt.
Option 1: Sie haben den CSR in IIS erstellt (.cer- oder .p7b-Datei)
Schritt 1: Zertifikatsdatei speichern
Laden Sie die von der CA ausgestellte Zertifikatsdatei herunter (normalerweise .cer oder .p7b) und speichern Sie sie auf dem Server, zum Beispiel auf dem Desktop oder in einem beliebigen Ordner, zu dem Sie navigieren können.
Schritt 2: IIS-Manager öffnen
Öffnen Sie den IIS-Manager auf eine der folgenden Arten:
- Drücken Sie Win + R, geben Sie
inetmgrein und drücken Sie die Eingabetaste, oder - Gehen Sie zu Start > Windows-Verwaltungstools > Internetinformationsdienste (IIS)-Manager.
Schritt 3: Zertifikatanforderung abschließen
- Wählen Sie im linken Bereich Verbindungen Ihren Servernamen aus.
- Doppelklicken Sie im mittleren Bereich auf Serverzertifikate.
- Klicken Sie im rechten Bereich Aktionen auf Zertifikatanforderung abschließen.
Im sich öffnenden Dialogfeld:
- Dateiname: navigieren Sie zu Ihrer .cer– oder .p7b-Datei und wählen Sie diese aus.
- Anzeigename: geben Sie eine Bezeichnung ein, die das Zertifikat später identifiziert, zum Beispiel ihredomain.de 2026. Der Anzeigename ist nur eine Bezeichnung; er muss nicht mit der Domain übereinstimmen.
- Zertifikatspeicher: wählen Sie Eigene Zertifikate. Wenn Sie viele Zertifikate über viele Websites verwalten, können Sie stattdessen Webhosting wählen.
- Klicken Sie auf OK.
Wenn Sie die Fehlermeldung Die diesem Zertifikat zugehörige Zertifikatanforderung wurde nicht gefunden sehen, passt das Zertifikat zu keiner ausstehenden CSR-Anfrage auf diesem Server. Das bedeutet in der Regel, dass der CSR anderswo erzeugt wurde. Überspringen Sie diese Option und verwenden Sie stattdessen den .pfx-Import aus Option 2.
Schritt 4: Zertifikat an Ihre Website binden
Das Abschließen der Anfrage speichert das Zertifikat, aber IIS stellt es erst bereit, sobald Sie es über eine Bindung an eine Website anhängen:
- Erweitern Sie im Bereich Verbindungen den Eintrag Sites.
- Wählen Sie Ihre Website aus (zum Beispiel Default Web Site).
- Klicken Sie im Bereich Aktionen auf Bindungen.
- Klicken Sie im Fenster Sitebindungen auf Hinzufügen.
Konfigurieren Sie die Bindung:
- Typ: https
- IP-Adresse: Alle nicht zugewiesenen, oder eine bestimmte IP
- Port: 443
- Hostname: Ihre Domain (zum Beispiel www.beispiel.de)
- Aktivieren Sie Servernamensanzeige erforderlich, wenn Sie mehr als eine HTTPS-Website auf derselben IP und demselben Port hosten. SNI ermöglicht es jedem Hostnamen, sein eigenes Zertifikat vorzuweisen.
- SSL-Zertifikat: wählen Sie den soeben hinzugefügten Anzeigenamen aus.
Klicken Sie auf OK und schließen Sie dann das Bindungsfenster. IIS stellt HTTPS sofort bereit; ein Neustart des Servers ist nicht erforderlich.
Option 2: Sie haben eine .pfx-Datei (CSR außerhalb von IIS erstellt)
Wenn das Zertifikat von einem anderen Tool oder Server stammt, importieren Sie die .pfx-Datei, die sowohl das Zertifikat als auch dessen privaten Schlüssel enthält.
Schritt 1: Zertifikat importieren
- Öffnen Sie den IIS-Manager, wählen Sie Ihren Servernamen aus und doppelklicken Sie auf Serverzertifikate.
- Klicken Sie im Bereich Aktionen auf Importieren.
- Navigieren Sie zu Ihrer .pfx-Datei und geben Sie das beim Exportieren der Datei festgelegte Passwort ein.
- Wählen Sie den Zertifikatspeicher Eigene Zertifikate (oder Webhosting) aus und klicken Sie auf OK.
Schritt 2: Zertifikat an Ihre Website binden
Dies ist derselbe Bindungsschritt wie bei Option 1:
- Erweitern Sie unter Verbindungen den Eintrag Sites und wählen Sie Ihre Website aus.
- Klicken Sie im Bereich Aktionen auf Bindungen, dann auf Hinzufügen.
- Stellen Sie Typ auf https, Port auf 443, die IP-Adresse und den Hostnamen wie benötigt ein, und aktivieren Sie Servernamensanzeige erforderlich, wenn Sie mehrere HTTPS-Websites auf einer IP betreiben.
- Wählen Sie unter SSL-Zertifikat das soeben importierte Zertifikat aus, klicken Sie dann auf OK und schließen Sie das Fenster.
Ihre Website ist nun über HTTPS erreichbar. Ein Neustart ist nicht erforderlich.
Zwischenzertifikate (optional, aber empfohlen)
Windows erstellt die Zertifikatskette in der Regel automatisch aus seinem Systemspeicher. Wenn ein Client eine unvollständige Kette meldet (zum Beispiel funktioniert das Zertifikat in einem Desktop-Browser, versagt aber auf Mobilgeräten oder bei API-Aufrufen), installieren Sie die Zwischenzertifikate manuell:
- Drücken Sie Win + R, geben Sie
mmcein und drücken Sie die Eingabetaste. - Gehen Sie zu Datei > Snap-In hinzufügen/entfernen > Zertifikate > Hinzufügen.
- Wählen Sie Computerkonto > Weiter > Fertig stellen > OK.
- Erweitern Sie Zwischenzertifizierungsstellen > Zertifikate.
- Klicken Sie mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben > Importieren und importieren Sie die Zwischenzertifikatsdatei .crt oder .p7b von der CA.
Installation mit PowerShell (jede moderne IIS-Version)
Wenn Sie Bereitstellungen automatisieren oder die Kommandozeile bevorzugen, können Sie eine .pfx-Datei importieren und die Bindung über eine PowerShell-Sitzung mit erweiterten Rechten erstellen. Führen Sie PowerShell als Administrator auf dem Server aus.
Importieren Sie zunächst die .pfx-Datei in den persönlichen Speicher des lokalen Computers und erfassen Sie den Fingerabdruck (Thumbprint):
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
Laden Sie anschließend das IIS-Modul, fügen Sie eine https-Bindung auf Port 443 hinzu und binden Sie das Zertifikat anhand seines Fingerabdrucks:
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
Ersetzen Sie Default Web Site durch Ihren Website-Namen und www.example.com durch Ihren Hostnamen. Der Wert -SslFlags 1 aktiviert SNI; lassen Sie ihn (und -HostHeader) weg für eine IP-basierte Bindung mit nur einem Zertifikat. Der Speichername My ist der persönliche Speicher, in den Sie oben importiert haben. Um das Ergebnis zu überprüfen, listen Sie die Bindungen mit Get-WebBinding auf oder prüfen Sie die HTTP.sys-Ebene mit netsh http show sslcert.
SSL-Zertifikat auf IIS 7 installieren (Windows Server 2008 / 2008 R2)
Die grundlegenden Schritte entsprechen denen von IIS 8 und 10, aber die Oberfläche ist älter. Windows Server 2008 und 2008 R2 werden nicht mehr unterstützt, daher sollten Sie diese Workloads bei Gelegenheit auf eine unterstützte Windows-Server-Version migrieren. So installieren Sie auf IIS 7:
- Öffnen Sie den IIS-Manager, wählen Sie den Servernamen aus, doppelklicken Sie auf Serverzertifikate und klicken Sie auf Zertifikatanforderung abschließen (oder Importieren für eine .pfx-Datei).
- Wenn das Abschließen der Anfrage fehlzuschlagen scheint, drücken Sie F5 auf dem Bildschirm Serverzertifikate zum Aktualisieren; das Zertifikat wurde trotz der Meldung oft installiert.
- Schlägt es weiterhin fehl, importieren Sie stattdessen eine .pfx-Datei wie in Option 2 oben.
- Binden Sie das Zertifikat auf dieselbe Weise: Sites > Ihre Website > Bindungen > Hinzufügen, geben Sie https auf Port 443 ein und wählen Sie dann das Zertifikat aus.
SSL-Zertifikat auf IIS 5 & 6 installieren (veraltet)
IIS 5 und 6 werden seit langem nicht mehr unterstützt und sollten keine öffentlichen Websites mehr betreiben. Verwenden Sie diesen Abschnitt nur, wenn Sie eine Altinfrastruktur betreuen, die Sie noch nicht ersetzen können:
- Gehen Sie zu Start > Verwaltung > Internetinformationsdienste (IIS)-Manager.
- Klicken Sie mit der rechten Maustaste auf Ihre Website, wählen Sie Eigenschaften und öffnen Sie die Registerkarte Verzeichnissicherheit.
- Klicken Sie auf Serverzertifikat, um den Assistenten für Webserverzertifikate zu starten.
- Wählen Sie Ausstehende Anforderung verarbeiten und Zertifikat installieren.
- Suchen Sie Ihre .cer-Datei und schließen Sie den Assistenten ab.
- Starten Sie die Website neu, damit sie HTTPS bereitstellt.
Falls die Zwischenzertifikate nicht vertrauenswürdig sind, importieren Sie sie manuell über die MMC, wie oben beschrieben.
SSL-Installation testen
Prüfen Sie nach der Installation das Zertifikat, um sicherzustellen, dass es korrekt bereitgestellt wird und die Kette vollständig ist. Öffnen Sie Ihre Website über https:// und überprüfen Sie das Schlosssymbol, führen Sie dann mit unserem SSL Checker eine tiefergehende Prüfung durch, um einen sofortigen Bericht zu Zertifikat, Kette und Protokollunterstützung zu erhalten.
Häufig gestellte Fragen
Öffnen Sie den IIS-Manager über Start > Windows-Verwaltungstools > Internetinformationsdienste (IIS)-Manager. Wählen Sie den Servernamen im Bereich Verbindungen aus, und doppelklicken Sie dann auf Serverzertifikate, um alle auf dem Server installierten Zertifikate aufzulisten.
Ein Zertifikat zu erneuern bedeutet, ein neues auszustellen und zu installieren. Erzeugen Sie einen neuen CSR, bestellen Sie die Erneuerung, und schließen Sie dann die Anfrage ab oder importieren Sie die neue .pfx-Datei unter Serverzertifikate. Bearbeiten Sie in den Bindungen Ihrer Website die https-Bindung und wählen Sie das neue Zertifikat aus. Öffentliche SSL/TLS-Zertifikate sind derzeit auf etwa ein Jahr (398 Tage) begrenzt, planen Sie also, dies jedes Jahr zu wiederholen, oder automatisieren Sie Erneuerungen mit ACME.
Die häufigste Ursache ist ein fehlender privater Schlüssel. Wenn Sie eine Zertifikatanforderung mit einer Datei abschließen, die zu keiner ausstehenden CSR-Anfrage auf diesem Server passt, importiert IIS das Zertifikat ohne privaten Schlüssel, sodass es zwar unter Serverzertifikate, aber nicht im Bindungs-Dropdown erscheint. Importieren Sie stattdessen die .pfx-Datei, die den privaten Schlüssel enthält, und binden Sie diese.
Zertifikatanforderung abschließen schließt einen CSR ab, der auf diesem Server erzeugt wurde: Es verknüpft die ausgestellte .cer– oder .p7b-Datei mit dem privaten Schlüssel, der bereits als ausstehende Anfrage wartet. Importieren bringt eine .pfx-Datei ein, die bereits das Zertifikat und dessen privaten Schlüssel bündelt, was Sie verwenden, wenn der CSR anderswo erzeugt wurde.
Nein. Sobald Sie die https-Bindung hinzufügen und das Zertifikat auswählen, stellt IIS HTTPS sofort bereit. Ein Neustart ist nur beim veralteten Ablauf für IIS 5 und 6 erforderlich.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

