IONOS SSL-Zertifikate per ACME-Protokoll in Plesk einrichten
Bitte verwenden sie die "Drucken" Funktion am Seitenende, um ein PDF zu erstellen.
Für IONOS-Server-Produkte mit installiertem Plesk
Das ACME-Protokoll (Automatic Certificate Management Environment) dient der automatischen Ausstellung und Verwaltung von SSL/TLS-Zertifikaten. In diesem Artikel erfahren Sie, wie Sie SSL-Zertifikate über den IONOS-ACME-Server in Plesk einrichten.
Hinweis
Der IONOS-ACME-Server unterstützt derzeit ausschließlich Domain Validation (DV)-Zertifikate. OV- und EV-Zertifikate können aktuell nicht per ACME ausgestellt werden.
Hinweis
Dieser Artikel beschreibt die Einrichtung über die Plesk-Oberfläche. Wenn Sie Plesk nicht einsetzen und die Zertifikate direkt auf dem Server verwalten möchten, verwenden Sie stattdessen den Artikel IONOS SSL-Zertifikate per ACME-Protokoll auf Servern einrichten
Voraussetzungen
Um die ACME-Schnittstelle von IONOS nutzen zu können, müssen die folgenden Voraussetzungen erfüllt sein:
Sie benötigen einen Administratorzugang zu Ihrer Plesk-Oberfläche.
In Plesk ist die Erweiterung SSL It! aktiv. Zusätzlich benötigen Sie die Erweiterung ACME SSL (siehe Schritt 2).
Ihre Domain verwendet die Nameserver von IONOS.
In Ihrem IONOS Konto ist ein verfügbares DV-Zertifikat vorhanden. Dies kann ein kostenloses oder kostenpflichtiges DV-Zertifikat sein.
Die Domain, für die das Zertifikat ausgestellt werden soll, zeigt per A- oder AAAA-Record auf die öffentliche IP-Adresse Ihres Servers.
Der Server ist aus dem Internet erreichbar.
Achtung
Verwenden Sie auf einem Server mit Plesk keine zusätzlichen ACME-Clients wie Certbot für dieselbe Domain. Plesk verwaltet die Zertifikate und die Webserver-Konfiguration selbst. Ein parallel betriebener Client kann die Konfiguration überschreiben und die automatische Verlängerung stören.
Schritt 1: External Account Binding (EAB) generieren
Bevor Sie ein Zertifikat über den IONOS-ACME-Server ausstellen können, müssen Sie zunächst die entsprechenden Zugangsdaten in Ihrem IONOS Konto anlegen.
- Rufen Sie die SSL-Verwaltung in Ihrem IONOS Konto auf.
- Klicken Sie im rechten Navigationsbereich auf den Link ACME External Account Bindings.
- Klicken Sie auf die Schaltfläche Konto erstellen.
- Geben Sie den gewünschten Kontonamen in das entsprechende Feld ein und klicken Sie auf Weiter.
- Notieren Sie sich die angezeigte Schlüssel-ID und den HMAC-Schlüssel.
- Aktivieren Sie das Feld Ich habe den HMACK-Schlüssel kopiert und klicken Sie auf Verstanden!.
Achtung
Der HMAC-Schlüssel wird aus Sicherheitsgründen nur einmalig bei der Erstellung angezeigt. Bewahren Sie die Schlüssel-ID und den HMAC-Schlüssel sicher auf. Geben Sie diese Daten nicht an Dritte weiter und speichern Sie sie nicht ungeschützt in Skripten oder öffentlich zugänglichen Dateien.
Schritt 2: Erweiterung ACME SSL installieren
Die in Plesk enthaltene Erweiterung SSL It! allein genügt nicht, um Zertifikate über den IONOS-ACME-Server zu beziehen. Installieren Sie zusätzlich die Erweiterung ACME SSL:
- Melden Sie sich als Administrator an Ihrer Plesk-Oberfläche an.
- Öffnen Sie im linken Navigationsbereich unter Serververwaltung den Bereich Erweiterungen.
- Suchen Sie nach der Erweiterung ACME SSL und installieren Sie diese.
Nach der Installation finden Sie in den SSL/TLS-Einstellungen der Domain im Bereich Mehr Optionen den zusätzlichen Eintrag Zertifikat von einer ausgewählten ACME-Zertifizierungsstelle anfordern.
Schritt 3: Zertifikat anfordern
Hinweis
Wenn Sie für Ihre Domain bereits ein manuell installiertes Zertifikat nutzen und nun auf ACME umstellen möchten, können Sie das Zertifikat über Plesk entsprechend neu ausstellen. Folgen Sie dazu einfach den nachfolgenden Schritten. Wir empfehlen Ihnen dringend, vorab ein Backup Ihrer aktuellen Webserver-Konfiguration zu erstellen.
Achtung
Ihre Auswahl im Formular muss dem Zertifikat entsprechen, das in Ihrem IONOS Konto verfügbar ist. Andernfalls schlägt die Ausstellung fehl:
- Wenn Sie ein Wildcard-Zertifikat nutzen, aktivieren Sie die Option Wildcard-Domain schützen (inklusive www und Webmail). Plesk aktiviert daraufhin automatisch weitere Optionen, die durch das Wildcard-Zertifikat abgedeckt sind. Diese lassen sich nicht mehr einzeln abwählen. Das ist so vorgesehen.
- Wenn Sie kein Wildcard-Zertifikat nutzen, lassen Sie diese Option deaktiviert und wählen ausschließlich Domainnamen aus, die durch Ihr Zertifikat abgedeckt sind.
- Öffnen Sie in Plesk den Bereich Websites & Domains und wählen Sie die gewünschte Domain aus.
- Klicken Sie auf SSL/TLS-Zertifikate.
- Wenn Sie ein manuell installiertes Zertifikat auf ACME umstellen möchten, klicken Sie links oben auf Zertifikat neu ausstellen.
- Klicken Sie im Bereich Mehr Optionen unter Zertifikat von einer ausgewählten ACME-Zertifizierungsstelle anfordern auf die Schaltfläche Anfordern.
- Tragen Sie im Formular die folgenden Daten ein:
ACME-Verzeichnis-URL: https://acme.ionos.com/directory
EAB-Schlüsselkennung: die in Schritt 1 erstellte Schlüssel-ID
EAB-HMAC-Schlüssel: der in Schritt 1 erstellte HMAC-Schlüssel - Wählen Sie aus, für welche Domainnamen das Zertifikat gelten soll.
- Klicken Sie auf Anfordern.
Plesk stellt anschließend die Verbindung zum IONOS-ACME-Server her, prüft die Domainzugehörigkeit und weist das Zertifikat der Website automatisch zu.
Einrichtung prüfen
Nach erfolgreicher Ausstellung wird das Zertifikat in Ihrer IONOS-SSL-Verwaltung mit dem Label ACME gekennzeichnet.
Prüfen Sie die Einrichtung zusätzlich in Plesk und im Browser:
- Öffnen Sie in Plesk den Bereich SSL/TLS-Zertifikate der Domain. Dort wird das aktive Zertifikat mit den abgedeckten Domainnamen angezeigt.
- Rufen Sie Ihre Website über https:// auf und klicken Sie in der Adressleiste auf das Schloss-Symbol. Prüfen Sie, ob die Verbindung als sicher ausgewiesen wird und das Zertifikat für Ihre Domain gültig ist. Als ausstellende Stelle wird nicht IONOS angezeigt, sondern die Zertifizierungsstelle Sectigo Limited, die unser SSL-Partner ist und das Zertifikat technisch signiert hat.
Automatische Verlängerung
Ein zentraler Vorteil von ACME ist die automatische Verlängerung von Zertifikaten. Plesk überwacht den Ablauf des Zertifikats und verlängert es rechtzeitig im Hintergrund. Ein manueller Eingriff ist nicht erforderlich.