Zum Hauptinhalt springen

So fügen Sie Ihrer Website ein SSL-Zertifikat hinzu

· 6 Minuten Lesezeit
Customer Care Engineer

Veröffentlicht am 13. August 2026

So fügen Sie Ihrer Website ein SSL-Zertifikat hinzu

Eine Browserwarnung ist kein kleines kosmetisches Problem. Sie kann einen Besucher davon abhalten, ein Formular auszufüllen, ein Produkt zu kaufen oder einem neuen Unternehmen zu vertrauen. Wenn Sie nach wie man ein SSL-Zertifikat hinzufügt zum Schutz einer Website suchen, ist das Ziel einfach: jede Verbindung zu Ihrer Domain soll HTTPS verwenden und das auch beibehalten.

Die gute Nachricht ist, dass eine SSL-Einrichtung nicht bedeuten muss, dass Sie um Mitternacht Serverdateien bearbeiten. Die genauen Schritte hängen davon ab, wo Ihre Website gehostet wird, wie das Zertifikat ausgestellt wird und ob Sie eine oder viele Domains verwalten. Der Prozess folgt jedoch immer demselben Weg: die Domain vorbereiten, den Besitz validieren, das Zertifikat installieren, HTTPS aktivieren und das Ergebnis überprüfen.

Was ein SSL-Zertifikat tatsächlich macht

Ein SSL-Zertifikat ermöglicht verschlüsselte HTTPS-Verbindungen zwischen dem Browser eines Besuchers und Ihrer Website. Es schützt Daten während der Übertragung, darunter Anmeldedaten, Einsendungen über Kontaktformulare, Zahlungsdaten und Sitzungs-Cookies. Es bestätigt außerdem, dass der Besucher die im Zertifikat genannte Domain erreicht hat und nicht eine nachgeahmte Website.

Für die meisten Website-Betreiber ist TLS der genauere technische Begriff, aber SSL ist immer noch die Bezeichnung, die die Leute verwenden. Operativ wichtig sind das Schlosssymbol, die Adresse https:// und eine gültige Zertifikatskette, der Browser vertrauen können.

HTTPS ist jetzt die erwartete Grundlage für jede Website, nicht nur für Shops und Mitgliedschaftsplattformen. Ein einfaches Portfolio kann ohne dieses an Glaubwürdigkeit verlieren. Eine WordPress-Anmeldeseite ohne dieses ist ein Sicherheitsrisiko, das nur auf eine einfache Gelegenheit wartet.

Bevor Sie ein SSL-Zertifikat hinzufügen

Beginnen Sie mit der Domain selbst. Sie muss auf den Server verweisen, auf dem die Website gehostet wird. Wenn die DNS-Einträge noch auf etwas anderes verweisen, kann eine automatisierte Zertifizierungsstelle nicht bestätigen, dass Sie die Domain kontrollieren, und die Validierung schlägt fehl.

Sie müssen auch entscheiden, welche Namen das Zertifikat abdecken soll. Ein Zertifikat für example.com deckt www.example.com möglicherweise nicht automatisch ab. Wenn beide Versionen funktionieren sollen, schließen Sie beide Namen ein oder leiten Sie nach der Installation einen auf den anderen um. Für Subdomains wie shop.example.com oder mail.example.com benötigen Sie möglicherweise zusätzliche Namen, ein Wildcard-Zertifikat oder separate Zertifikate.

Prüfen Sie, dass die Ports 80 und 443 in Ihrer Server-Firewall und in den Cloud-Sicherheitsregeln geöffnet sind. Port 80 wird häufig für die HTTP-Validierung benötigt, während Port 443 den verschlüsselten HTTPS-Datenverkehr trägt. Wenn Sie einen der beiden ohne entsprechende Planung schließen, kann aus einem vollkommen gültigen Zertifikat eine nicht erreichbare Website werden.

Stellen Sie schließlich sicher, dass Datum und Uhrzeit des Servers korrekt sind. Die Gültigkeit von Zertifikaten ist zeitabhängig. Eine schlecht konfigurierte Serveruhr verursacht verwirrende Fehler, die viel größer wirken, als sie sind.

Wählen Sie die richtige Zertifikatsmethode

Die meisten kleinen Websites sollten ein kostenloses domainvalidiertes Zertifikat mit automatischer Verlängerung verwenden. Es bietet dasselbe Verschlüsselungsniveau wie ein kostenpflichtiges domainvalidiertes Zertifikat. Der Unterschied liegt normalerweise im Support, in den Garantiebedingungen, im Validierungstyp und in den Verwaltungsoptionen, nicht darin, ob der Datenverkehr verschlüsselt ist.

Ein kostenpflichtiges Zertifikat kann sinnvoll sein, wenn ein Unternehmen eine Organisationsvalidierung, eine bestimmte Supportvereinbarung oder ein Zertifikatsprodukt benötigt, das durch seine internen Richtlinien vorgeschrieben ist. Größere Teams bevorzugen möglicherweise auch einen verwalteten Zertifikats-Workflow, weil dieser ihnen einen klaren Verantwortlichen, Verlängerungserinnerungen und zentrale Transparenz bietet.

Es gibt drei gängige Validierungsstufen. Die Domainvalidierung bestätigt die Kontrolle über die Domain und ist für die meisten Websites die praktische Wahl. Die Organisationsvalidierung fügt eine Unternehmensprüfung hinzu. Die erweiterte Validierung umfasst tiefere Prüfungen, aber moderne Browser heben sie optisch nicht mehr so deutlich hervor wie früher. Kaufen Sie kein teureres Zertifikat nur wegen eines Browser-Abzeichens, das Besucher nicht sehen werden.

Bei einem Server-Panel ist der einfachste Weg normalerweise ein integriertes Zertifikatstool. FASTPANEL kann Zertifikate über die Website-Verwaltungsoberfläche anfordern und install certificates, wodurch das manuelle Kopieren von Zertifikatsdateien in die richtigen Verzeichnisse entfällt.

So fügen Sie ein SSL-Zertifikat über ein Hosting-Panel hinzu

Die Bezeichnungen unterscheiden sich zwischen den Control Panels leicht, aber der Workflow ist normalerweise kurz. Öffnen Sie die Einstellungen der Website oder Domain, suchen Sie den Abschnitt für SSL oder Sicherheit, wählen Sie die Domain aus und wählen Sie die Option zum Ausstellen eines Zertifikats. Wenn das Panel eine automatische Option anbietet, wählen Sie diese aus, sofern Sie keinen speziellen Grund haben, ein kommerzielles Zertifikat manuell zu installieren.

Geben Sie jeden Hostnamen ein, den Sie schützen möchten. Mindestens bedeutet das oft die Root-Domain und die Version www. Bestätigen Sie, dass DNS korrekt ist, und senden Sie dann die Anfrage ab. Die Zertifizierungsstelle prüft den Besitz der Domain, häufig indem sie nach einer temporären Validierungsdatei sucht, die über Ihre Website auf Port 80 bereitgestellt wird.

Sobald die Validierung erfolgreich ist, installiert das Panel das Zertifikat und den privaten Schlüssel, verbindet sie mit der richtigen Website-Konfiguration und lädt den Webserver neu. Hier zeigt ein Panel, was es wert ist. Die Kryptografie ist nicht schwierig, aber das Zuordnen von Dateien, virtuellen Hosts und Berechtigungen über mehrere Websites hinweg wird schnell mühsam.

Öffnen Sie die Website nach der Installation mit https://. Wenn sie ohne Warnung geladen wird, ist das Zertifikat aktiv. Das ist jedoch noch nicht der letzte Schritt. Sie müssen HTTPS weiterhin zur Standardroute für jeden Besucher machen.

HTTP-Datenverkehr zu HTTPS umleiten

Eine funktionierende HTTPS-Adresse hilft nicht viel, wenn Suchergebnisse, alte Lesezeichen oder interne Links Menschen immer noch zu HTTP senden. Richten Sie eine permanente Umleitung von HTTP zu HTTPS auf Webserver- oder Panel-Ebene ein.

Bei Apache wird dies üblicherweise über eine Virtual-Host-Regel oder eine Datei .htaccess umgesetzt. Bei Nginx wird dies normalerweise im Server-Block konfiguriert, der auf Port 80 lauscht. Ein Hosting-Panel kann dies oft mit einer Einstellung wie „HTTPS erzwingen“ oder „Zu HTTPS umleiten“ aktivieren. Verwenden Sie die Panel-Option, wenn sie verfügbar ist, da sie später leichter zu prüfen ist und mit geringerer Wahrscheinlichkeit mit einer vorhandenen Konfiguration in Konflikt gerät.

Erstellen Sie nicht gleichzeitig an mehreren Stellen Umleitungen. Beispielsweise können eine CDN-Regel, ein WordPress-Plugin und eine Umleitung auf Serverebene miteinander in Konflikt geraten oder eine Umleitungsschleife erzeugen. Wählen Sie eine primäre Ebene, testen Sie sie und halten Sie die Einrichtung leicht verständlich.

Nach der Installation auf Mixed Content prüfen

Eine Website kann ein gültiges Zertifikat haben und trotzdem eine Browserwarnung oder ein unvollständiges Schlosssymbol anzeigen, wenn sie Bilder, Skripte, Schriftarten oder Stylesheets über URLs vom Typ http:// lädt. Dies wird als Mixed Content bezeichnet.

Öffnen Sie einige wichtige Seiten, insbesondere die Startseite, das Kontaktformular, die Anmeldeseite und den Checkout-Ablauf, falls Sie einen haben. Die Entwicklerwerkzeuge des Browsers können blockierte oder unsichere Ressourcen anzeigen. Aktualisieren Sie fest codierte HTTP-Links in Ihrem Theme, Page Builder, Datenbankinhalt oder in benutzerdefinierten Skripten, damit sie HTTPS oder gegebenenfalls relative URLs verwenden.

Bei WordPress-Websites müssen häufig auch WordPress Address und Site Address auf HTTPS aktualisiert werden. Seien Sie vorsichtig bei Migrationen und Search-and-Replace-Tools. Wenn Sie jede Instanz einer Domain in einer Datenbank ändern, ohne serialisierte Daten zu prüfen, können Plugin-Einstellungen beschädigt werden. Eine korrekte, WordPress-taugliche Ersetzungsmethode ist sicherer.

Ein gekauftes Zertifikat manuell installieren

Wenn Sie ein Zertifikat von einem kommerziellen Anbieter gekauft haben, hat der Prozess einige zusätzliche bewegliche Teile. Erstellen Sie zunächst auf dem Server oder in Ihrem Control Panel eine Certificate Signing Request, kurz CSR. Die CSR enthält Ihren öffentlichen Schlüssel und Domain-Informationen. Der zugehörige private Schlüssel muss auf dem Server verbleiben und darf niemals weitergegeben werden.

Übermitteln Sie die CSR an den Zertifikatsanbieter und schließen Sie dessen Validierungsprozess ab. Je nach Zertifikat bestätigen Sie den Besitz möglicherweise per E-Mail, DNS-Eintrag oder durch eine auf der Website platzierte Datei. Wenn der Anbieter das Zertifikat ausstellt, erhalten Sie typischerweise das Serverzertifikat und ein oder mehrere Zwischenzertifikate, die die Vertrauenskette bilden.

Fügen Sie im Bildschirm des Panels für die manuelle SSL-Installation das Zertifikat, den privaten Schlüssel und gegebenenfalls das CA-Bundle ein oder laden Sie sie hoch. Weisen Sie das Zertifikat der richtigen Domain zu, speichern Sie die Konfiguration und laden Sie den Webserver neu. Wenn der Browser meldet, dass der Aussteller unbekannt ist, fehlt oft ein Zwischenzertifikat oder es wurde in der falschen Reihenfolge installiert.

Eine manuelle Installation ist sinnvoll, wenn Sie eine Compliance-Anforderung oder einen bestehenden Zertifikatsvertrag haben. Für den routinemäßigen Schutz von Websites bedeuten automatisierte Zertifikate normalerweise weniger Arbeit und laufen mit geringerer Wahrscheinlichkeit unbemerkt ab.

Das Zertifikat und den Verlängerungsprozess testen

Besuchen Sie sowohl http://yourdomain.com als auch https://yourdomain.com, mit und ohne www, wenn diese Versionen verwendet werden. Die HTTP-Version sollte einmal zur sicheren Version weiterleiten. Prüfen Sie, dass die endgültige Adresse mit dem Hostnamen übereinstimmt, den das Zertifikat abdeckt.

Prüfen Sie dann die Zertifikatsdetails im Browser. Bestätigen Sie den Domainnamen, die ausstellende Stelle und das Ablaufdatum. Wenn Sie Kundensites oder eine große Domainliste verwalten, dokumentieren Sie Zertifikatsbesitz und Zuständigkeit für die Verlängerung an einem Ort, den das gesamte Team finden kann. Eine Ablaufbenachrichtigung, die an ein altes Postfach gesendet wird, ist eine sehr häufige Ursache für vermeidbare Ausfälle.

Bestätigen Sie bei automatisch ausgestellten Zertifikaten, dass die Verlängerung aktiviert ist und dass der Validierungspfad weiterhin verfügbar bleibt. Die Verlängerung kann nach einer DNS-Änderung, einer Servermigration, einem Firewall-Update oder einer neuen Regel fehlschlagen, die Anfragen an das Validierungsverzeichnis blockiert. Setzen Sie sich eine Erinnerung, die Verlängerungen vor dem ersten Ablaufdatum zu prüfen, anstatt davon auszugehen, dass Automatisierung niemals Aufsicht braucht.

Häufige SSL-Probleme und ihre Bedeutung

Ein „Zertifikatsnamenskonflikt“ bedeutet normalerweise, dass der Besucher einen Hostnamen geöffnet hat, der nicht im Zertifikat enthalten ist. Fügen Sie diesen Hostnamen hinzu oder leiten Sie ihn auf eine abgedeckte Domain um. Ein Fehler vom Typ „Nicht vertrauenswürdiger Aussteller“ weist auf eine fehlende Zertifikatskette, ein selbstsigniertes Zertifikat oder ein falsch installiertes Zertifikat hin.

Wenn die Ausstellung während der Validierung fehlschlägt, prüfen Sie zuerst DNS. Stellen Sie dann sicher, dass die Domain zum richtigen Server aufgelöst wird, Port 80 erreichbar ist und keine Proxy- oder Sicherheitsregel die Validierungsanfrage blockiert. Wenn die Website jede Anfrage an einen unerwarteten Ort umleitet, prüfen Sie dieses Verhalten ebenfalls vorübergehend.

Eine Umleitungsschleife ist etwas anderes. Sie entsteht, wenn ein Teil des Stacks glaubt, die Anfrage sei HTTP, während ein anderer HTTPS wiederholt erzwingt. Das kommt häufig hinter Reverse Proxies und CDNs vor. Stellen Sie sicher, dass der Proxy den korrekten Header für das weitergeleitete Protokoll sendet und dass Ihre Anwendung so konfiguriert ist, ihm nur dann zu vertrauen, wenn es angemessen ist.

SSL ist eine dieser Aufgaben, die angenehm langweilig werden sollten. Richten Sie es einmal ein, erzwingen Sie HTTPS, behalten Sie Verlängerungen im Blick und lassen Sie Besucher Ihre Website erreichen, ohne dass ihnen eine Warnseite den Weg versperrt.