CSR.pluscsr.plus
← Zurück zu Artikeln
Fehlerbehebung2026-08-15•4 Min. Lesezeit

Zertifikat abgelaufen: Der Notfall-Erneuerungsplan

· CSR.plus Team

Zertifikat abgelaufen: Der Notfall-Erneuerungsplan
  • •Ein abgelaufenes Zertifikat bricht HTTPS sofort: Browser zeigen jedem Besucher NET::ERR_CERT_DATE_INVALID.
  • •Erneuern, mit vollständiger Kette neu ausrollen, dann verifizieren. Die meisten Erneuerungen dauern unter 15 Minuten.
  • •Verhindern Sie Wiederholungen mit Monitoring: verfolgen Sie die Resttage jedes Zertifikats.
ERR_DATE_INVALID
Browserfehler
NET::ERR_CERT_DATE_INVALID
<15 Min.
Typischer Fix
erneuern + ausrollen + prüfen
90 Tage
Erneuerungsfenster
Let’s Encrypt, standardmäßig automatisch
Monitoring
Prävention
Alarm bei 30 Tagen

Diagnose bestätigen

Führen Sie openssl s_client -connect ihredomain.de:443 -servername ihredomain.de aus und lesen Sie notAfter. Vergleichen Sie mit dem Serverdatum. Ist das Zertifikat abgelaufen, sieht jeder HTTPS-Besucher NET::ERR_CERT_DATE_INVALID, manche Clients scheitern komplett. Nicht mit abgelaufener Wurzel oder alter Cache-Kopie verwechseln: das ausgelieferte Blatt prüfen.

In 15 Minuten erneuern und ausrollen

Bietet Ihre CA automatische Erneuerung (Let’s Encrypt via certbot und systemd-Timer), führen Sie den Erneuerungsbefehl aus und laden Sie den Webserver neu. Bei manueller Erneuerung: neues Zertifikat und volle Kette laden, Dateien aktualisieren, neu laden und mit s_client verifizieren. CDN-Caches leeren, wenn Sie TLS am Edge terminieren.

Nie wieder passieren lassen

Verfolgen Sie die Resttage jedes Zertifikats mit einem Monitor (oder dem Monitor-Tool dieser Website) und alarmieren Sie bei 30 Tagen. Automatisieren Sie die Erneuerung, wo möglich, und fügen Sie einen CI-Check hinzu, der bei abgelaufenen Zertifikaten in Staging scheitert. Statistiken zeigen: die meisten Incidents sind vergessene Erneuerungen.

FAQ

Kann ich das Zertifikat während der Erneuerung weiter nutzen?

Nein. Sobald notAfter überschritten ist, ist das Zertifikat überall ungültig. Erst erneuern, dann ausrollen — die Lücke dauert meist Minuten, nicht Tage.

Warum schlug die automatische Erneuerung fehl?

Häufige Ursachen: Timer deaktiviert, Validierung auf Port 80/443 durch Firewall blockiert oder DNS zeigt nicht auf den Server. Prüfen Sie die Ausgabe von certbot renew --dry-run.

UptimeRobot

Überwachen Sie SSL und Verfügbarkeit kostenlos

UptimeRobot überwacht Ihre Zertifikate und Endpunkte rund um die Uhr — 50 Monitore im kostenlosen Plan.

UptimeRobot KOSTENLOS testen

Affiliate-Link — wir können eine Provision erhalten, ohne dass Ihnen zusätzliche Kosten entstehen.

Kostenlose SSL/TLS-Tools

Prüfen Sie Ihre Zertifikate in Sekunden.

Verwandte Artikel