SSLmentor

Hochwertige TLS/SSL-Zertifikate für Websites und Internetprojekte.

domain validation

domain validation

Domain-Prüfung - SSL-Zertifikate

Die Domain-Validierung ist erforderlich, bevor ein SSL-Zertifikat ausgestellt werden kann. Sie ist eine grundlegende Voraussetzung, damit die CA ein Domain-Zertifikat (DV) sofort ausstellen oder die Organisationsvalidierung (OV- und EV-Zertifikate) starten kann. Alle Validierungen werden von der Zertifizierungsstelle durchgeführt. Werfen wir einen Blick auf die verfügbaren Methoden der Domain-Validierung.

EMAIL-Validierung

Der schnellste Weg, eine Domain zu prüfen, ist die E-Mail-Validierung (DCV). Die Zertifizierungsstelle sendet eine Validierungs-E-Mail an die ausgewählte Adresse, und der Domain-Inhaber oder Administrator klickt auf den darin enthaltenen Link, um die Zertifikatsanforderung zu bestätigen. Der gesamte Vorgang dauert nur wenige Minuten, und das Zertifikat wird unmittelbar nach der Genehmigung ausgestellt.

Für die Bestätigung der Domain stehen nur die folgenden E-Mail-Adressen zur Verfügung: admin@, administrator@, webmaster@, hostmaster@, postmaster@.
Die angebotenen E-Mail-Adressen werden gemäß den Regeln des CA/B Forums festgelegt und es kann keine andere E-Mail verwendet werden! Die Validierungs-E-Mail kann nicht an eine persönliche Adresse gesendet werden, z. B. meinname@gmail.com.
Die Validierungs-E-Mail-Adresse der Domain muss erstellt und aktiv sein. Wenn keine der aufgeführten E-Mail-Adressen verfügbar ist, muss eine erstellt werden. Es kann sich auch um einen Alias handeln, der auf eine bestehende E-Mail-Adresse der Domain verweist.

Ab dem 15. März 2028 wird die E-Mail-Domain-Prüfung EINGESTELLT! Erlaubt bleibt nur noch die Prüfung über DNS-Einträge und HTTP/HTTPS-Dateien.

Was tun, wenn die Validierungs-E-Mail nicht ankommt?

Die Validierungs-E-Mail wird direkt von der Zertifizierungsstelle unmittelbar nach der Bestellung des Zertifikats bei der CA gesendet. Zertifizierungsstellen versenden Validierungs-E-Mails in der Regel von no-reply-Adressen (CA Sectigo noreply_support@trust-provider.com, CA RapidSSL von no-reply@rapidssl.com).
Die Validierungs-E-Mail kann jederzeit erneut gesendet werden. Das erneute Senden erfolgt im Administrationsbereich: Zertifikatsdetails -> Bestellinformationen -> Validierungstyp: -> bearbeiten -> Senden.

Wichtig: Wenn die Validierungs-E-Mail auch nach mehreren Versuchen nicht empfangen werden kann, überprüfen Sie den Domainnamen, um sicherzustellen, dass bei der Bestellung kein Tippfehler unterlaufen ist. Es ist auch möglich, dass Ihr Anbieter Anti-Spam-Filter so konfiguriert hat, dass E-Mails von fremden Zertifizierungsstellen abgelehnt werden. In diesem Fall müssen Sie Ihren E-Mail-Dienstanbieter kontaktieren oder die Verwendung der DNS-/HTTP(S)-Validierung in Betracht ziehen.

DNS-Validierung

Die Konfiguration der DNS-Einträge der Domain erfolgt in der Regel beim Hosting-Anbieter oder Domain-Registrar. Die Zertifizierungsstelle generiert einen eindeutigen Token, den Sie Ihrem DNS als TXT-Eintrag hinzufügen oder als CNAME konfigurieren (PositiveSSL-Zertifikate). Sobald der Eintrag zum DNS hinzugefügt wurde und propagiert ist, kann die Zertifizierungsstelle den Eintrag prüfen, und wenn er korrekt ist, ist die Domain verifiziert.

Es gibt zwei Möglichkeiten, den TXT-Eintrag in Ihren DNS-Einstellungen zu konfigurieren. Die Zertifizierungsstelle prüft beide Einträge, und mindestens einer muss korrekt eingerichtet sein.

  • Host: ihredomain.com
  • Präfix _dnsauth → Host: _dnsauth.ihredomain.com
Beispiel einer DNS-Validierung mit einem TXT-Eintrag
DNS TXT record: d3pyrjg65d8hh1bv0tgr4bx890yksq8j
Beispiel einer DNS-Validierung mit einem CNAME-Eintrag
DNS CNAME record: _cfd00c1ec2d56372b27b9562f5da83d0.yourdomain.com CNAME
cb3a889855882c6518c0ac959be30067.e8349bfb8ec9a0334864d9bf350a1188.t0119001001421510849.comodoca.com

Wichtig:

  • Wenn Sie ein Zertifikat für www.ihredomain.com anfordern, muss der TXT-Eintrag dennoch auf der Root-Domain (ihredomain.com) platziert werden.
  • Für Domains höherer Ebene (Subdomains) müssen die DNS-Einträge auf derselben Ebene eingerichtet werden.
  • Die Propagierung eines neuen DNS-Eintrags kann bis zu 30 Minuten dauern, in manchen Fällen sogar länger.
  • Überprüfen Sie stets mit Online-Tools wie digwebinterface.com oder whatsmydns.net, ob der Eintrag verfügbar ist.

Dateibasierte Authentifizierung (HTTP(S)-Validierung)

Diese DCV-Methode validiert die Domain mithilfe einer Datei auf dem Server. Die Zertifizierungsstelle überprüft die Domain über eine TXT-Datei, die im Webspace der Domain abgelegt wird. Die öffentlich zugängliche Datei enthält eine Zeichenkette (Token), die in das Verzeichnis /.well-known/pki-validation/ der Website hochgeladen werden muss. Die Zertifizierungsstelle prüft die Datei, um zu bestätigen, dass Sie die Kontrolle über die Domain haben. Jede Anforderung hat immer ihre eigenen Zeichenketten, die in den Bestelldetails angegeben sind. Die unten gezeigten Zeichenketten dienen nur zur Veranschaulichung.

Beispiel einer HTTP(S)-Validierung für ein RapidSSL-Zertifikat
File name: fileauth.txt
File path: http://yourdomain.com/.well-known/pki-validation/fileauth.txt
File content (token):
 8CC79447A5MTg4MzY1MA2#!cm5ywz5m1lzoyfp2xhy7

The text file contains only the token, without any additional information.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/fileauth.txt
Beispiel einer HTTP(S)-Validierung für ein Sectigo PositiveSSL-Zertifikat
File name: 048B0565E245687S52C7801EA7D4B954F3.txt
File path: http://yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt
File content:
 ecf434d0ef25e1ae777fbc7e98fb996182a7353254796fe586088809e4adec7d
 sectigo.com
 a40cfr5ef4a5ba6d365d

Each line must contain only the specified value.
The following path must also be valid: http://www.yourdomain.com/.well-known/pki-validation/048B0565E245687S52C7801EA7D4B954F3.txt

Wichtig:

  • Die Prüfdatei muss unter der Adresse ohne "www" und auch unter der Adresse mit "www" erreichbar sein. Dies gilt auch, wenn ein Zertifikat für eine Domain mit "www" angefordert wird, z. B. www.ihredomain.com.
  • Wenn Sie ein SSL-Zertifikat für die Domain ihredomain.com bestellen und die Datei nur auf der Domain http(s)://ihredomain.com zugänglich ist, aber nicht auf www.ihredomain.com verfügbar ist, wird das SSL-Zertifikat nur für die Domain ihredomain.com ausgestellt. Dieses Prinzip gilt auch umgekehrt — eine Bestellung für www.ihredomain.com ohne die auf ihredomain.com zugängliche Datei führt zu einem Zertifikat, das nur für www.ihredomain.com ausgestellt wird.
  • Für Domains höherer Ebene (Subdomains) müssen die Dateien auf derselben Ebene eingerichtet werden.
  • Für WildCard SSL-Zertifikate kann die HTTP(S)-Prüfmethode nicht mehr verwendet werden.
  • Überprüfen Sie stets selbst, ob die Datei verfügbar ist und in Ihrem Browser angezeigt wird!

Validierung der IP-Adresse

Die Validierung der IP-Adresse funktioniert auf die gleiche Weise wie die HTTP(S)-Validierung. Eine Datei muss so auf dem Server abgelegt werden, dass sie für die Zertifizierungsstelle unter IP/.well-known/pki-validation/ zugänglich ist. Die Zertifizierungsstelle überprüft ihr Vorhandensein und validiert damit, dass der Antragsteller die Kontrolle über die Verwaltung der IP-Adresse hat.

http(s)://9.9.9.9/.well-known/pki-validation/fileauth.txt

Zurück zur Infozentrum
Fehler gefunden oder etwas nicht verstanden? Schreiben Sie uns!

CA Sectigo
CA RapidSSL
CA Thawte
CA GeoTrust
CA DigiCert
CA Certum