SSL-Ablauf ist vorhersehbar: So erkennen Sie ihn auf Kundenwebsites

· · Mit KI entworfen, geprüft von Pavol Bincik · Wie wir schreiben

TL;DR

Jedes Zertifikat trägt sein Ablaufdatum in sich, ein abgelaufenes Zertifikat ist also ein Prozessfehler, keine Überraschung. Die automatische Verlängerung scheitert trotzdem: Die Website ist zu einem anderen Hoster umgezogen, das DNS hat sich geändert, ein Verlängerungsjob läuft nicht mehr. Seit dem 15. März 2026 gelten öffentliche Zertifikate höchstens 200 Tage, 2029 sinkt das auf 47 Tage, und Let's Encrypt verschickt seit Juni 2025 keine Ablauf-E-Mails mehr. Ein Zertifikat prüfen Sie mit einem einzigen openssl-Befehl; bei vielen Websites lassen Sie einen Monitor das Datum täglich auslesen und sich 30, 14, 7 und 1 Tag vorher warnen. Genau das macht Baromio: Es liest Ablaufdatum und Aussteller von einem Standort aus und prüft weder die Zertifikatskette noch die Cipher Suites.

Die meisten Ausfälle kommen ohne Vorwarnung. Ein ablaufendes Zertifikat ist anders: Das Ablaufdatum steht im Zertifikat selbst, Monate im Voraus. Ist dieses Datum überschritten, ersetzen Browser die Website durch eine ganzseitige Sicherheitswarnung.

Trotzdem trifft es auch Teams, die es besser wissen müssten. Am 3. Februar 2020 war Microsoft Teams für einige Stunden nicht erreichbar, weil ein Authentifizierungszertifikat abgelaufen war, wie Microsoft damals bestätigte.

Warum Zertifikate auf Kundenwebsites immer noch ablaufen

Die meisten Kundenwebsites nutzen heute kostenlose Zertifikate, die sich automatisch verlängern. Genau die Verlängerung ist der Teil, der scheitert, und sie scheitert lautlos. Häufige Gründe:

  • Die Website ist umgezogen. Das DNS zeigt jetzt auf einen neuen Hoster oder ein CDN, aber der alte Server versucht weiter zu verlängern, oder auf dem neuen wurde die Verlängerung nie eingerichtet.
  • Der Verlängerungsjob läuft nicht mehr. Ein Server-Update, eine geänderte PHP-Version oder eine volle Festplatte, und der Cronjob oder ACME-Client läuft nicht mehr.
  • Die Verlängerung hat geklappt, der Server wurde nicht neu geladen. Das neue Zertifikat liegt auf der Festplatte, der Webserver liefert weiterhin das alte aus.
  • Jemand hat es von Hand gekauft. Ein kostenpflichtiges Zertifikat von der früheren Agentur des Kunden oder aus dem eigenen Konto des Kunden, verlängert von dem, der gerade daran denkt.
  • Hostnamen, die niemand im Blick hat. www und die Domain ohne www, eine Shop-Subdomain, eine Staging-Website: Jede kann ihr eigenes Zertifikat haben.

Zwei Änderungen machen das wahrscheinlicher, nicht unwahrscheinlicher:

  • Let's Encrypt verschickt seit dem 4. Juni 2025 keine Ablauf-Erinnerungen per E-Mail mehr. Scheitert die Verlängerung, sagt es Ihnen niemand, es sei denn, Sie überwachen sie.
  • Zertifikate werden kürzer. Nach der Abstimmung SC-081 des CA/Browser Forum sind öffentliche TLS-Zertifikate, die ab dem 15. März 2026 ausgestellt werden, höchstens 200 Tage gültig, ab dem 15. März 2027 höchstens 100 Tage und ab dem 15. März 2029 höchstens 47 Tage. Zertifikate von Let's Encrypt gelten bereits standardmäßig 90 Tage, empfohlen wird eine Verlängerung alle 60 Tage. Ein heute gekauftes Zertifikat kann nicht mehr ein Jahr lang gelten, manuelle Verlängerungen stehen also mindestens doppelt so oft an.

Ein Zertifikat von Hand prüfen

Für eine Website gibt dieser Befehl Ablaufdatum und Aussteller aus:

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -enddate -issuer

-servername ist wichtig: Ein Server, der mehrere Websites hostet, wählt das Zertifikat anhand des Namens aus. Führen Sie den Befehl auch für www.example.com aus und für jede Subdomain, die der Kunde nutzt. Im Browser klicken Sie auf das Symbol links neben der Adresse und öffnen die Zertifikatsdetails.

Eine nützliche Faustregel für Let's-Encrypt-Zertifikate im standardmäßigen 90-Tage-Zyklus: Die Verlängerung sollte stattfinden, wenn noch etwa 30 Tage übrig sind. Hat ein Zertifikat nur noch 14 Tage, ist die Verlängerung sehr wahrscheinlich bereits gescheitert. Warten Sie nicht auf die Warnung 7 Tage vorher.

Warnungen, auf die Sie wirklich reagieren

Eine Warnung 30 Tage im Voraus ist leicht zu ignorieren, und eine Warnung, die im selben Kanal ankommt wie jede andere Benachrichtigung, geht unter. Zwei Gewohnheiten helfen:

  • Behandeln Sie jede Stufe anders. Die Warnung 30 Tage vorher ist ein Hinweis, die Einrichtung der Verlängerung zu prüfen; die Warnungen 7 Tage und 1 Tag vorher bedeuten: heute beheben.
  • Schicken Sie die späten Warnungen dorthin, wo Sie jeden Tag lesen, nicht in einen vollen gemeinsamen Kanal.

Was Baromio prüft

  • Was es ausliest: Einmal täglich und kurz nach dem Einschalten verbindet sich Baromio mit dem Host des Monitors auf Port 443 (oder dem Port in der URL) und liest Ablaufdatum und Aussteller des Zertifikats aus. Die Monitor-Seite zeigt den Aussteller und "Gültig bis" mit den verbleibenden Tagen; die Monitor-Karte zeigt dieselbe Zahl als SSL-Badge.
  • Wann es Sie warnt: wenn noch 30, 14, 7 und 1 Tag übrig sind, und einmal, wenn das Zertifikat abgelaufen ist. Jede Stufe alarmiert einmal, per E-Mail und an jeden verbundenen Slack-, Discord- oder Webhook-Kanal (Telegram in den Plänen Pro und Business). Ein verlängertes Zertifikat setzt die Stufen zurück.
  • Wo Sie es einschalten: SSL-Zertifikat überwachen bei einem HTTP- oder Keyword-Monitor mit einer https://-URL, in Neuen Monitor hinzufügen oder Bearbeiten. Standardmäßig ist es ausgeschaltet, auch bei Monitoren aus dem Massenimport, schalten Sie es also für jede Website ein. Es ist in jedem Plan verfügbar: 20 Monitore im Free-Plan, 30 im Pro-Plan (9 EUR pro Monat), 100 im Business-Plan (29 EUR pro Monat).
  • Was es nicht tut: Es validiert nicht die Zertifikatskette, prüft nicht, ob der Name passt, testet weder Protokollversionen noch Cipher Suites und prüft nicht von mehr als einem Standort aus. Es verlängert nichts; die Verlängerung bleibt bei Ihnen oder beim Hoster.

Eine kurze Routine für Kundenwebsites

  1. Listen Sie für jeden Kunden alle Hostnamen auf: die Domain ohne www, www, Subdomains, Staging.
  2. Richten Sie für jeden Hostnamen, der HTTPS ausliefert, einen Monitor mit SSL-Prüfung ein.
  3. Kommt eine Warnung für ein Zertifikat, das sich selbst verlängern sollte, finden Sie heraus, warum die Verlängerung gescheitert ist; verlängern Sie nicht einfach von Hand und machen weiter.
  4. Prüfen Sie nach dem Umzug einer Website zu einem neuen Hoster oder CDN das Zertifikat noch am selben Tag mit dem openssl-Befehl oben.

Quellen