IONOS SSL-Zertifikate per ACME-Protokoll auf Servern einrichten
Bitte verwenden sie die "Drucken" Funktion am Seitenende, um ein PDF zu erstellen.
Für IONOS Server-Produkte mit Linux- oder Windows-Betriebssystem
Das ACME-Protokoll (Automatic Certificate Management Environment) dient der automatischen Ausstellung und Verwaltung von SSL/TLS-Zertifikaten. In diesem Artikel erfahren Sie, wie Sie SSL-Zertifikate über den IONOS-ACME-Server auf Ihrem Server einrichten. Die Einrichtung wird für Linux-Systeme mit Certbot und für Windows-Systeme mit win-acme beschrieben.
Hinweis
Der IONOS-ACME-Server unterstützt derzeit ausschließlich Domain Validation (DV)-Zertifikate. OV- und EV-Zertifikate können aktuell nicht per ACME ausgestellt werden.
Voraussetzungen
Um die ACME-Schnittstelle von IONOS nutzen zu können, müssen die folgenden Voraussetzungen erfüllt sein:
Sie benötigen Root- oder sudo-Rechte auf Ihrem Linux-System bzw. einen Administratorzugang auf Ihrem Windows-Server, beispielsweise per RDP.
Ihre Domain verwendet die Nameserver von IONOS.
In Ihrem IONOS Konto ist ein verfügbares DV-Zertifikat vorhanden. Dies kann ein kostenloses oder kostenpflichtiges DV-Zertifikat sein.
Die Domain, für die das Zertifikat ausgestellt werden soll, zeigt per A- oder AAAA-Record auf die öffentliche IP-Adresse Ihres Servers.
Der Server ist aus dem Internet erreichbar.
Wenn Sie Certbot mit dem Nginx- oder Apache-Plugin verwenden, muss der jeweilige Webserver korrekt installiert und konfiguriert sein.
Wenn Sie win-acme mit IIS verwenden, sollte für die gewünschte Domain bereits eine passende IIS-Website bzw. ein entsprechendes IIS-Binding vorhanden sein.
Schritt 1: External Account Binding (EAB) generieren
Bevor Sie ein Zertifikat über den IONOS-ACME-Server ausstellen können, müssen Sie zunächst die entsprechenden Zugangsdaten in Ihrem IONOS Konto anlegen.
- Rufen Sie die SSL-Verwaltung in Ihrem IONOS Konto auf.
- Klicken Sie im rechten Navigationsbereich auf den Link ACME External Account Bindings.
- Klicken Sie auf die Schaltfläche Konto erstellen.
- Geben Sie den gewünschten Kontonamen in das entsprechende Feld ein und klicken Sie auf Weiter.
- Notieren Sie sich die angezeigte Schlüssel-ID und den HMAC-Schlüssel.
- Aktivieren Sie das Feld Ich habe den HMACK-Schlüssel kopiert und klicken Sie auf Verstanden!.
Achtung
Der HMAC-Schlüssel wird aus Sicherheitsgründen nur einmalig bei der Erstellung angezeigt. Bewahren Sie die Schlüssel-ID und den HMAC-Schlüssel sicher auf. Geben Sie diese Daten nicht an Dritte weiter und speichern Sie sie nicht ungeschützt in Skripten oder öffentlich zugänglichen Dateien.
Schritt 2: Client installieren und Zertifikat beziehen
Hinweis
Wenn Sie für Ihre Domain bereits ein manuell installiertes Zertifikat nutzen und nun auf ACME umstellen möchten, lassen Sie das Zertifikat bitte einmalig über den Client neu ausstellen. Wir empfehlen Ihnen dringend, vorab ein Backup Ihrer aktuellen Webserver-Konfiguration zu erstellen.
Die weitere Vorgehensweise unterscheidet sich je nach Betriebssystem:
- Linux: Einrichtung mit Certbot
- Windows: Einrichtung mit win-acme
Option A: Einrichtung auf Linux-Servern (Certbot)
Installieren Sie Certbot und das passende Plug-in für Ihren Webserver gemäß der offiziellen Certbot-Anleitung (https://certbot.eff.org/).
Loggen Sie sich anschließend per SSH auf Ihrem Linux-Server ein.
Ersetzen Sie in den folgenden Befehlen example.com durch Ihre Domain sowie $eab_kid und $eab_key durch die in Schritt 1 generierten Daten.
Hinweis
Der Parameter -m "" steht für die E-Mail-Adresse, die vom IONOS ACME-Server nicht aktiv genutzt wird und daher leer bleiben kann.
Beispiel für Nginx
certbot --nginx \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Beispiel für Apache
certbot --apache \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Standalone-Modus
Wählen Sie diesen Modus, wenn Sie das Zertifikat lediglich herunterladen möchten, ohne dass Certbot in die Konfiguration Ihres Webservers eingreift.
certbot certonly --standalone \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Nach erfolgreicher Ausstellung finden Sie die Zertifikatsdateien in der Regel unter:
/etc/letsencrypt/live/example.com/
Wichtige Dateien sind:
fullchain.pem
privkey.pem
Wenn Sie den Standalone-Modus nutzen, müssen Sie diese Dateien anschließend manuell in die Konfiguration Ihres Webservers einbinden.
Option B: Einrichtung auf Windows-Servern mit win-acme
Auf Windows-Servern können Sie win-acme verwenden. In Verbindung mit IIS kann win-acme Zertifikate anfordern, installieren und IIS-Bindings automatisch aktualisieren.
- Laden Sie win-acme von der offiziellen Website herunter: https://www.win-acme.com/
- Entpacken Sie das Archiv auf Ihrem Windows-Server..
Interkative Einrichtung
- Öffnen Sie die PowerShell als Administrator.
- Navigieren Sie in das Verzeichnis, in dem sich wacs.exe befindet
Um win-acme im interaktiven Modus mit dem IONOS-ACME-Server zu starten, führen Sie den folgenden Befehl aus:
.\wacs.exe --baseuri https://acme.ionos.com
- Wählen Sie im Menü von win-acme die Option N: Create Certificate (default options).
- Wählen Sie anschließend Ihre Website bzw. das gewünschte IIS-Binding aus.
- Wenn win-acme nach dem Key identifier und dem Key fragt, geben Sie die zuvor erstellte Schlüssel-ID und den HMAC-Schlüssel ein.
Das Tool win-acme fordert nun das Zertifikat an, installiert es und passt die Konfiguration für die IIS-Bindung automatisch an.
Alternative: Einrichtung per PowerShell-Befehl
Sie können die Ausstellung auch direkt per PowerShell anstoßen:
./wacs.exe --source iis --installation iis `
--baseuri https://acme.ionos.com/ `
--host test-cloud-hosting2.de `
--eab-key-identifier YOUR_KEY_ID `
--eab-key YOUR_HMAC_KEY `
--emailaddress “”
Hinweis
Der Parameter --emailaddress "" steht für die E-Mail-Adresse, die vom IONOS-ACME-Server nicht aktiv genutzt wird und daher leer bleiben kann.
Einrichtung prüfen
Nach erfolgreicher Ausstellung wird das Zertifikat in Ihrer IONOS-SSL-Verwaltung mit dem Label ACME gekennzeichnet.
Prüfung unter Linux
Mit Certbot können Sie die verwalteten Zertifikate anzeigen:
certbot certificates
Rufen Sie anschließend Ihre Website im Browser auf:
https://example.com
Alternativ können Sie das Zertifikat über OpenSSL prüfen:
openssl s_client -connect example.com:443 -servername example.com
Automatische Verlängerung prüfen
Ein zentraler Vorteil von ACME ist die automatische Verlängerung von Zertifikaten. Certbot kann Zertifikate verwalten und deren Ablauf überwachen sowie sie erneuern.
Automatische Verlängerung unter Linux
Je nach Installationsart richtet Certbot entweder einen systemd-Timer oder einen Cronjob ein.
Prüfen Sie unter systemd-basierten Distributionen, ob ein Certbot-Timer vorhanden ist.
systemctl list-timers | grep -i certbot
Sie können die Verlängerung mithilfe des folgenden Befehls testen:
certbot renew --dry-run
Automatische Verlängerung unter Windows
In der Regel erstellt win-acme eine geplante Aufgabe in der Windows-Aufgabenplanung. Diese führt die Verlängerung automatisch aus. win-acme verwendet den Parameter --renew für geplante Verlängerungen.
Sie können vorhandene Verlängerungskonfigurationen mit folgendem Befehl anzeigen:
.\wacs.exe --list --baseuri "https://acme.ionos.com"
Prüfen Sie außerdem in der Windows-Aufgabenplanung, ob eine Win-ACME-Aufgabe vorhanden und aktiviert ist.
Weitere Informationen
Weitere Informationen zu Certbot und win-acme finden Sie in der offiziellen Dokumentation:
- Certbot-Website: https://certbot.eff.org/
- Certbot-Dokumentation: https://eff-certbot.readthedocs.io/en/stable/index.html
- win-acme-Website: https://www.win-acme.com/