Wenn Ihr Browser plötzlich eine Sicherheitswarnung anzeigt und die gewünschte Website nicht lädt, steckt oft eine unvollständige Zertifikatskette dahinter. Dieses Phänomen betrifft schätzungsweise 80 Prozent aller HTTPS-Warnungen und lässt sich in den meisten Fällen mit einer korrekt konfigurierten Serverumgebung beheben. In diesem Beitrag erfahren Sie, woraus eine SSL-Zertifikatskette besteht, wie die Vertrauensprüfung im Browser abläuft und welche konkreten Schritte Sie unternehmen können, um fehlende Zwischenzertifikate zu identifizieren und zu installieren.

Typische Kettenlänge: 3 Zertifikate (Stamm-, Zwischen-, Serverzertifikat) ·
Anzahl vertrauenswürdiger Stammzertifikate in gängigen Browsern: über 100 ·
Häufigster HTTPS-Fehler: Fehlendes Zwischenzertifikat ·
Gültigkeitsdauer eines Serverzertifikats: maximal 397 Tage (seit September 2020)

Kurzüberblick

1Bestätigte Fakten
  • Die vollständige Kette ist für die Browser-Validierung erforderlich (Blog der SysEleven GmbH).
  • Stammzertifikate sind selbstsigniert und in Vertrauensspeichern enthalten (Encryption Consulting).
  • Fehlende Zwischenzertifikate sind die häufigste Ursache für SSL-Fehler (SSL Dragon).
2Was unklar ist
  • Die genaue Anzahl der Zwischenzertifikate variiert je nach CA und Konfiguration (Keyfactor).
  • Einige ältere Browser haben möglicherweise andere Vertrauensanker (DigiCert).
3Zeitleisten-Signal
  • Seit September 2020: Serverzertifikate maximal 397 Tage gültig (CA/Browser Forum).
  • Ältere Browser unterstützen möglicherweise keine modernen Zwischenzertifikate.
4Wie es weitergeht
  • Prüfen Sie Ihre Kette regelmäßig mit OpenSSL oder Online-Tools (DigiCert).
  • Automatische Verlängerung via ACME (Let’s Encrypt) reduziert Fehlerquellen (SSL Dragon).

Vier zentrale Fakten über SSL-Zertifikatsketten, die jeder Administrator kennen sollte:

Eigenschaft Wert
Länge einer typischen Kette 3 Zertifikate
Häufigster Fehler Fehlendes Zwischenzertifikat (ca. 80 % der HTTPS-Warnungen)
Maximale Gültigkeit eines Serverzertifikats 397 Tage (CA/Browser Forum)
Anzahl vertrauenswürdiger Stammzertifikate in Firefox ca. 140

Die Implikation: Wer diese Zahlen ignoriert, riskiert, dass Besucher seine Website nicht mehr erreichen.

Was ist eine Zertifikatskette in SSL?

Eine SSL-Zertifikatskette ist eine geordnete Liste von Zertifikaten, die das Serverzertifikat mit einem vertrauenswürdigen Stammzertifikat verbindet (SSL Dragon). Die Kette besteht aus mindestens zwei Zertifikaten: dem Serverzertifikat und einem Stammzertifikat, oft ergänzt durch ein oder mehrere Zwischenzertifikate (Blog der SysEleven GmbH). Jedes Zertifikat in der Kette wird vom vorherigen Zertifikat signiert, beginnend beim Stammzertifikat, das selbstsigniert ist (Encryption Consulting).

Was sind die Bestandteile einer Zertifikatskette?

  • Stammzertifikat (Root CA): Selbstsigniert, bildet den Vertrauensanker und ist in Betriebssystemen oder Browsern vorinstalliert (Blog der SysEleven GmbH).
  • Zwischenzertifikat (Intermediate CA): Vermittler zwischen Root-CA und Serverzertifikat; hält die Root-CA offline und schützt sie vor Kompromittierung (Keyfactor).
  • Serverzertifikat (Leaf Certificate): Vom Aussteller signiert, enthält den öffentlichen Schlüssel und die Identität der Website (DigiCert).

Der Aufbau folgt einem einfachen Prinzip: Der Aussteller eines Zertifikats stimmt mit dem Betreff des nächsten Zertifikats in der Kette überein (Encryption Consulting).

Das Kernprinzip

Jedes Zertifikat bürgt für das nächste – wie eine unterschriebene Garantiekarte, die nur gültig ist, wenn der Unterzeichner selbst von einer anerkannten Stelle beglaubigt wurde. Ohne diese Bürgschaft bleibt die Verbindung für den Browser wertlos.

Die Implikation: Ohne die vollständige Kette kann der Browser die Gültigkeit nicht überprüfen, weil er das signierende Zwischenzertifikat nicht kennt (SSL Dragon).

Wie funktionieren SSL-Zertifikatsketten?

Während des TLS-Handshakes sendet der Server seine gesamte Zertifikatskette (außer dem Stammzertifikat) an den Client (DigiCert). Der Client – in der Regel ein Browser – prüft die Signaturen entlang der Kette, bis er auf ein Stammzertifikat trifft, das in seinem vertrauenswürdigen Speicher ist (Blog der SysEleven GmbH).

Wie überprüft ein Browser die Kette?

  • Der Client empfängt das Serverzertifikat und lädt bei Bedarf fehlende Zwischenzertifikate nach (Encryption Consulting).
  • Er validiert jede digitale Signatur rückwärts bis zur Root-CA (Keyfactor).
  • Die Certificate Chain Engine wählt den besten Pfad basierend auf einer Punktzahl – bei Gleichstand die kürzeste Kette (Keyfactor).
Warum das wichtig ist

Ein Server, der ein fehlendes Zwischenzertifikat nicht sendet, zwingt den Browser zum Nachladen – was nicht immer gelingt. Genau hier entstehen die meisten SSL-Fehler im Alltag.

Der Trade-off: Wenn ein Zwischenzertifikat fehlt, kann der Client die Kette nicht validieren und zeigt eine Sicherheitswarnung an (Blog der SysEleven GmbH).

Welchen Zweck hat die Zertifikatsverkettung?

Die Kette ermöglicht es, dass Serverzertifikate von Zwischenzertifizierungsstellen ausgestellt werden, ohne dass das Stammzertifikat direkt gefährdet wird (Keyfactor). Neue Zertifizierungsstellen verknüpfen sich mit etablierten Root-CAs über Kreuz- und Zwischenzertifikate (Encryption Consulting).

Warum werden Zwischenzertifikate verwendet?

  • Die Root-CA bleibt offline und damit sicher vor digitalen Angriffen (Keyfactor).
  • Wenn der private Schlüssel der Root-CA kompromittiert wird, sind alle abhängigen Zertifikate betroffen – daher minimiert man das Risiko durch Zwischenebenen (Keyfactor).
  • Durch die Verkettung können Zertifizierungsstellen flexibel neue Serverzertifikate ausstellen, ohne die Root-CA zu exponieren (Blog der SysEleven GmbH).

Die Vertrauenskette stellt sicher, dass nur von autorisierten Stellen signierte Zertifikate als gültig anerkannt werden (Encryption Consulting).

Was ist der Unterschied zwischen einem Zertifikat und einer Zertifikatskette?

Ein einzelnes Zertifikat enthält nur den öffentlichen Schlüssel und die Identität des Inhabers, signiert von einer CA (DigiCert). Eine Zertifikatskette ist eine Abfolge von Zertifikaten, die die Vertrauensbeziehung von einem Serverzertifikat bis zu einem Stammzertifikat abbildet (SSL Dragon).

Warum reicht ein einzelnes Zertifikat nicht aus?

  • Ohne die vollständige Kette kann der Browser die Gültigkeit nicht überprüfen, weil er das signierende Zwischenzertifikat nicht kennt (Blog der SysEleven GmbH).
  • Die Kette ist die Sicherheitskette – ein einzelnes Zertifikat wäre wie ein Ausweis ohne ausstellende Behörde (Encryption Consulting).
  • Falsche Ketten entstehen durch fehlende, falsche oder zu viele Zertifikate, falsche Reihenfolge oder enthaltenes Root-Zertifikat (Blog der SysEleven GmbH).
Die häufigste Fehlerquelle

Rund 80 Prozent der HTTPS-Warnungen entstehen durch ein fehlendes Zwischenzertifikat auf dem Server – ein Problem, das meist innerhalb weniger Minuten behoben werden kann.

Wie sieht eine Zertifikatskette aus?

Die Kette wird in der Regel als Liste von PEM-kodierten Zertifikaten dargestellt, beginnend mit dem Serverzertifikat, gefolgt von Zwischenzertifikaten und endend mit dem Stammzertifikat (SSL Dragon).

Wie zeigt man die Kette mit OpenSSL an?

  • Mit dem Befehl openssl s_client -showcerts -connect example.com:443 kann man die vom Server gesendete Kette ausgeben (Blog der SysEleven GmbH).
  • Jedes Zertifikat enthält Felder wie Aussteller, Betreff, Gültigkeitszeitraum, Seriennummer und Fingerabdruck (Encryption Consulting).
  • Ein fehlendes Zwischenzertifikat erkennt man daran, dass die Kette abbricht und der Browser keine Verbindung zur Root-CA herstellen kann (Keyfactor).

Wie installiert man eine korrekte Zertifikatskette auf einem Server?

  1. Laden Sie das Serverzertifikat, das Zwischenzertifikat (von Ihrer CA) und das Root-Zertifikat herunter (DigiCert).
  2. Fügen Sie die Zertifikate in der richtigen Reihenfolge zusammen: Serverzertifikat zuerst, dann Zwischenzertifikate, zuletzt das Root-Zertifikat – aber senden Sie das Root-Zertifikat nicht mit (Blog der SysEleven GmbH).
  3. Konfigurieren Sie in Nginx die Direktive ssl_certificate mit dem Pfad zur kombinierten Datei und ssl_certificate_key mit dem privaten Schlüssel (SSL Dragon).
  4. In Apache verwenden Sie SSLCertificateFile für das Serverzertifikat und SSLCertificateChainFile für die Kette (DigiCert).
  5. Prüfen Sie die Konfiguration mit nginx -t und starten Sie den Dienst neu (Keyfactor).
Praktischer Tipp

Nutzen Sie Online-SSL-Checker wie den von DigiCert (tier1-Quelle) oder SSLLabs, um Ihre Kette automatisch zu prüfen – das ersetzt mühsames manuelles Debugging und deckt fehlende Zwischenzertifikate zuverlässig auf.

Der Vorteil einer sauber konfigurierten Kette: Der Browser baut Vertrauen auf, die Verbindung bleibt sicher, und Ihre Website vermeidet die gefürchteten Sicherheitswarnungen (DigiCert).

Verwandte Beiträge: Bluewin.ch Mail Login Email – Anleitung und Fehlerbehebung

Weitere Quellen

youtube.com

Ein detaillierter Überblick über die SSL-Zertifikatskette bietet eine verständliche Erklärung der einzelnen Komponenten und ihrer Zusammenarbeit.

Häufig gestellte Fragen

Was passiert, wenn ein Zwischenzertifikat fehlt?

Der Browser kann die Kette nicht validieren und zeigt eine Sicherheitswarnung an – oft mit der Meldung „Ihre Verbindung ist nicht sicher“ oder „NET::ERR_CERT_AUTHORITY_INVALID“ (Blog der SysEleven GmbH).

Wie erneuere ich meine SSL-Zertifikatskette?

Laden Sie von Ihrer Zertifizierungsstelle die aktualisierten Zertifikate herunter und ersetzen Sie die alte Kettendatei auf Ihrem Server. Verwenden Sie danach eine erneute Konfigurationsprüfung (DigiCert).

Kann ich meine eigene Zertifikatskette erstellen?

Ja, mit Tools wie OpenSSL können Sie selbstsignierte Zertifikate erstellen und eine Kette aufbauen – diese wird jedoch von Browsern nicht als vertrauenswürdig eingestuft, da kein anerkanntes Stammzertifikat dahintersteht (Encryption Consulting).

Warum vertrauen Browser manchen Stammzertifikaten nicht mehr?

Stammzertifikate können widerrufen werden, wenn die Zertifizierungsstelle Sicherheitsvorfälle hatte oder gegen Browserrichtlinien verstoßen hat. Der Vertrauensspeicher wird regelmäßig aktualisiert (Keyfactor).

Wie erkenne ich, ob meine Zertifikatskette vollständig ist?

Nutzen Sie den OpenSSL-Befehl openssl verify -CAfile chain.pem server.crt. Wenn der Befehl „OK“ ausgibt, ist die Kette vollständig (Blog der SysEleven GmbH).

Was ist der Unterschied zwischen einer Kette und einem Bundle?

Ein Bundle ist eine Datei, die aus mehreren Zertifikaten (Server- und Zwischenzertifikate) zusammengesetzt ist. Die Kette beschreibt die logische Vertrauensbeziehung zwischen diesen Zertifikaten (SSL Dragon).

Wie konfiguriere ich die Kette in Nginx?

Setzen Sie die Direktive ssl_certificate auf den Pfad zur kombinierten Kettendatei (Serverzertifikat + Zwischenzertifikate). Der private Schlüssel wird in ssl_certificate_key definiert (DigiCert).

Warum wird SSL nicht mehr verwendet und wie heißt es jetzt?

SSL (Secure Sockets Layer) gilt seit 2015 als veraltet; der Nachfolger heißt TLS (Transport Layer Security). Die Begriffe werden aber oft synonym verwendet (DigiCert).

Für Betreiber von Websites in der Schweiz ist der Handlungsbedarf klar: Eine vollständige und korrekt konfigurierte Zertifikatskette verhindert nicht nur HTTPS-Warnungen, sondern schützt auch die Vertrauenswürdigkeit Ihrer Domain gegenüber den Besuchern automatisch.