Fehlerbehebung bei der Domänensteuerungsvalidierung (DCV)

Zusammenfassung: Die Domain Control Validation (DCV) ist ein erforderlicher Schritt, bevor SSL ein SSL-Zertifikat ausstellen kann.TLS, Mark, und unter bestimmten Umständen, S/MIME Zertifikate. Konfigurationsfehler, Netzwerkbeschränkungen und Verzögerungen bei der Zertifikatsübermittlung können den Prozess jedoch unterbrechen.

Dieser Leitfaden erläutert die häufigsten Gründe für Validierungsfehler bei allen unterstützten Methoden, einschließlich E-Mail, HTTP-Datei-Upload, CNAME und DNS-TXT, und bietet konkrete Lösungsansätze für jedes Problem. Auch weniger häufige Blockierungsursachen wie restriktive CAA-Einträge und abgelaufene Token werden behandelt.

Bevor SSL Ihr Zertifikat ausstellen kann, müssen Sie die Kontrolle über die zu schützende Domain nachweisen. Dieser Prozess wird als Domain Control Validation (DCV) bezeichnet. Wenn er nicht wie erwartet verläuft, verzögert sich die Zertifikatsausstellung und Ihre Bestellung bleibt im Status „Ausstehend“.

Dieser Leitfaden erklärt, warum DCV bei den einzelnen unterstützten Validierungsmethoden fehlschlägt, worauf zu achten ist und wie man das Problem genau behebt.

Warum DCV scheitert: Ein kurzer Überblick

DCV-Fehler lassen sich unabhängig von der verwendeten Methode in einige wenige Hauptkategorien einteilen:

  • Das Validierungstoken, die Datei oder der Datensatz ist fehlerhaft, fehlt oder ist nicht erreichbar.
  • Eine Netzwerkkonfiguration (Firewall, CDN, Umleitung) blockiert die automatische SSL-Prüfung.
  • DNS-Änderungen wurden noch nicht übernommen.
  • Das Validierungsfenster ist abgelaufen, bevor die Prüfung erfolgreich sein konnte.

In den folgenden Abschnitten wird jede Methode einzeln behandelt.

E-Mail-Validierungsfehler

Funktionsweise

Wenn Sie die E-Mail-Validierung auswählen, sendet SSL eine Nachricht mit einem Einmalcode und einem Bestätigungslink an eine der vorab genehmigten Adressen Ihrer Domain (zum Beispiel .example.com). Administrator@, admin @, webmaster @, Hostmaster @den Postmeister@).

Häufige Gründe für das Fehlschlagen der E-Mail-Validierung

Das ausgewählte Postfach existiert nicht. Dies ist die häufigste Ursache. Allgemeine Adressen wie Administrator@ or webmaster @ Diese Adressen werden nicht automatisch von jedem Hosting-Anbieter erstellt. Wenn Sie beim Bestellvorgang eine dieser Adressen ausgewählt und diese noch nie eingerichtet haben, kann die Nachricht nicht zugestellt werden.

Die E-Mail wurde als Spam gefiltert. Sicherheitsgateways und Spamfilter isolieren mitunter automatisierte Nachrichten von Zertifizierungsstellen. Überprüfen Sie Ihre Spam-, Junk- und Quarantäneordner, bevor Sie davon ausgehen, dass die E-Mail nicht gesendet wurde.

Der Bestätigungslink ist abgelaufen. Bestätigungslinks haben eine begrenzte Gültigkeitsdauer. Wenn Sie die Bestätigung nicht innerhalb des vorgegebenen Zeitraums abgeschlossen haben, ist der Link nicht mehr gültig.

Es wurde die falsche Adresse ausgewählt. Wenn Ihre Organisation eine benutzerdefinierte Kontakt-E-Mail-Adresse verwendet, die über einen DNS-CAA- oder TXT-Eintrag registriert ist, vergewissern Sie sich, dass der Eintrag vorhanden ist und die Adresse erreichbar ist.

Wie man es repariert

  1. Melden Sie sich in Ihrem SSL-Konto an, navigieren Sie zu Ihrer Bestellung und klicken Sie auf Validierung durchführen.
  2. Prüfen Sie, ob die angezeigte Adresse erreichbar ist. Falls nicht, senden Sie die E-Mail an eine andere genehmigte Adresse oder wechseln Sie zu einer DNS- oder HTTP-basierten Methode.
  3. Nach dem erneuten Senden überprüfen Sie bitte sowohl Ihren Posteingang als auch Ihren Spam-Ordner.
  4. Sobald Sie die E-Mail erhalten haben, folgen Sie dem Link und geben Sie den Bestätigungscode umgehend ein. Schließen Sie die Bestätigungsseite nicht, bevor Sie das Formular abgeschickt haben.

HTTP-Dateivalidierungsfehler

Funktionsweise

Bei der HTTP-Dateivalidierung laden Sie eine kleine Textdatei von Ihrem SSL-Portal herunter und laden sie in einen bestimmten Pfad auf Ihrem Webserver hoch. Die automatisierten Systeme von SSL versuchen dann, diese Datei über HTTP auf Port 80 oder HTTPS auf Port 443 abzurufen.

Häufige Gründe für das Fehlschlagen der HTTP-Dateivalidierung

Die Datei befindet sich im falschen Verzeichnis. Die Datei muss unter folgender Adresse erreichbar sein:

http://yourdomain.com/.well-known/pki-validation/[MD5_hash].txt

Ein häufiger Fehler ist das Hochladen der Datei in das Stammverzeichnis der Website oder in ein anderes Unterverzeichnis. .well-known/pki-validation/ Der Pfad muss angegeben werden und exakt sein.

Der Inhalt der Datei ist fehlerhaft. Die Textdatei muss den SHA-256-Hash des CSR in der ersten Zeile, gefolgt von ssl.com in der zweiten Zeile und das eindeutige Token in der dritten. Das Bearbeiten der Datei, das Hinzufügen zusätzlicher Leerzeichen oder das Speichern in der falschen Kodierung führt dazu, dass die Prüfung fehlschlägt.

Eine Weiterleitung blockiert den Zugriff. Viele Websites leiten den gesamten HTTP-Verkehr auf HTTPS um oder leiten die Stammdomäne auf eine HTTPS-Adresse um. www Subdomain. Die SSL-Prüfung erfolgt gemäß den Standard-HTTP-Weiterleitungen, jedoch können bestimmte Weiterleitungsketten (insbesondere solche mit nicht standardmäßigen Ports oder Authentifizierungsbarrieren) die Namensauflösung unterbrechen. Falls Ihre Website eine Weiterleitung erzwingt, überprüfen Sie, ob die Datei unter der endgültigen Ziel-URL noch erreichbar ist.

Ein CDN oder WAF fängt die Anfrage ab. Content Delivery Networks (CDNs) und Web Application Firewalls (WAFs) können Anfragen an unbekannte Pfade blockieren oder zwischenspeichern. Wenn Sie Cloudflare, Fastly oder einen ähnlichen Dienst verwenden, überprüfen Sie, ob Regeln den Zugriff auf die entsprechenden Inhalte verhindern. /.well-known/pki-validation/ Pfad, oder versetzen Sie das CDN vorübergehend in den Passthrough-Modus für diesen Pfad.

Der Server ist so konfiguriert, dass er blockiert .txt Dateien oder die .nun bekannt Verzeichnis. Manche Serverkonfigurationen erlauben keinen direkten Zugriff auf versteckte Verzeichnisse (die mit einem Punkt beginnen). Überprüfen Sie Ihre Konfiguration. .htaccess Datei- oder Serverkonfiguration, um sicherzustellen, dass der Pfad ohne Authentifizierung öffentlich zugänglich ist.

Die Domain ist nicht öffentlich erreichbar. Befindet sich Ihr Server in einem privaten Netzwerk oder hinter einer Firewall, die externe Verbindungen blockiert, kann die automatische SSL-Prüfung ihn nicht erreichen. In diesem Fall ist die DNS- oder E-Mail-Validierung die geeignete Methode.

Wie man es repariert

  1. Laden Sie die DCV-Datei aus Ihrer Bestellung herunter. Validierung durchführen
  2. Laden Sie es genau so hoch, wie Sie es heruntergeladen haben. /.well-known/pki-validation/ auf Ihrem Webserver.
  3. Bevor Sie eine erneute Überprüfung anfordern, fügen Sie die vollständige Datei-URL in einen Browser ein oder verwenden Sie curl um zu bestätigen, dass die Datei einen Wert zurückgibt 200 OK Antwort und korrekter Inhalt.
  4. Falls Sie eine Weiterleitung sehen, folgen Sie dieser bis zur endgültigen URL und vergewissern Sie sich, dass der Dateiinhalt dort intakt ist.
  5. Sobald die Erreichbarkeit der Datei bestätigt ist, kehren Sie zu Ihrem SSL-Portal zurück und starten Sie die Validierungsprüfung.

CNAME-DNS-Validierungsfehler

Funktionsweise

Für die CNAME-DNS-Validierung müssen Sie einen bestimmten CNAME-Eintrag in die DNS-Zone Ihrer Domain einfügen. Dieser Eintrag verwendet die MD5- und SHA-256-Hashes Ihrer URL. CSR als sein Name und ein zufälliger Wert, der zurückverweist auf ssl.com.

Häufige Gründe für das Fehlschlagen der CNAME-Validierung

Tippfehler im Datensatz. Hashwerte sind lange Zeichenketten und leicht fehleranfällig. Schon ein einziges falsches Zeichen führt dazu, dass der Datensatz nicht mehr den Anforderungen von SSL entspricht.

Die DNS-Propagation ist unvollständig. DNS-Änderungen werden nicht sofort wirksam. Abhängig von der für Ihre DNS-Zone festgelegten Gültigkeitsdauer (TTL) dauert es in der Regel zwischen wenigen Minuten und 48 Stunden, bis ein neuer Eintrag für alle Resolver weltweit sichtbar ist. Die SSL-Prüfung muss den Eintrag von verschiedenen Netzwerkstandorten aus einsehen können.

Der Datensatz wurde auf der falschen Ebene hinzugefügt. Der CNAME-Eintrag muss als Subdomain der zu validierenden Domain erstellt werden. Wird er in der falschen Zone platziert oder ein falsches Hostnamenformat verwendet, schlägt die Namensauflösung fehl.

Ein bestehender CNAME-Konflikt. Existiert bereits ein CNAME-Eintrag für denselben Hostnamen, lehnen manche DNS-Anbieter den neuen Eintrag ab oder überschreiben ihn stillschweigend. Prüfen Sie nach dem Hinzufügen, ob der Eintrag korrekt gespeichert wurde.

Wie man es repariert

  1. Kopieren Sie den CNAME-Namen und -Wert direkt aus Ihrem SSL-Portal, anstatt sie neu einzutippen.
  2. Nach dem Speichern des Eintrags verwenden Sie ein DNS-Lookup-Tool (z. B. DNS-Abfragetool). graben oder einen Online-DNS-Checker), um zu überprüfen, ob der Eintrag korrekt aufgelöst wird, bevor die Validierung angefordert wird.
  3. Wenn die Aktualisierung noch läuft, warten Sie bitte und prüfen Sie es erneut. Die meisten Datensätze werden innerhalb weniger Stunden aktualisiert, der gesamte Zeitraum kann jedoch bis zu 48 Stunden betragen.
  4. Sobald der Datensatz als live bestätigt wurde, kehren Sie zu Ihrer Bestellung zurück und lösen Sie die Validierungsprüfung aus.

DNS-TXT-Validierungsfehler

Die DNS-TXT-Validierung folgt denselben Prinzipien wie die CNAME-Validierung. Die häufigsten Fehlerquellen sind identisch: Tippfehler im Eintragswert, Verzögerungen bei der Adressweitergabe und die Platzierung des Eintrags in der falschen DNS-Zone. Es gelten dieselben Diagnoseschritte. Stellen Sie sicher, dass der Eintrag existiert und korrekt aufgelöst wird, bevor Sie eine erneute Prüfung anfordern.

Weniger häufige Ursachen bei allen Methoden

CAA-Aufzeichnungen blockieren die Ausstellung von Dokumenten. Wenn Ihre Domain CAA-Einträge (Certification Authority Authorization) enthält, müssen diese dies explizit erlauben. ssl.com Zur Ausstellung von Zertifikaten. Ein CAA-Eintrag, der nur andere Zertifizierungsstellen auflistet, führt dazu, dass die Ausstellung auch nach Abschluss der DCV fehlschlägt. Überprüfen Sie Ihre DNS-Zone auf vorhandene CAA-Einträge und fügen Sie diese gegebenenfalls hinzu oder aktualisieren Sie sie.

Das Order-Token ist abgelaufen. Validierungstoken sind zeitlich begrenzt. Wenn Ihre Bestellung längere Zeit ohne abgeschlossene Prüfung aussteht, muss das Token möglicherweise neu generiert werden. Melden Sie sich in Ihrem Konto an und senden Sie die Validierungsanfrage erneut, um neue Werte zu erhalten.

Validierung einer Domain, die Sie nicht kontrollieren. Wenn Sie eine Domain im Auftrag eines Kunden oder Dritten validieren, vergewissern Sie sich, dass dieser Zugriff auf die erforderlichen E-Mail-Adressen, DNS-Einträge oder Serververzeichnisse gewährt hat. Die Domainvalidierung (DCV) kann ohne Zugriff auf die Infrastruktur der Domain nicht abgeschlossen werden.

Haben Sie immer noch Probleme?

Sollten Sie die oben genannten Schritte durchgeführt haben und die Validierung weiterhin nicht abgeschlossen werden, steht Ihnen unser SSL-Supportteam gerne zur Verfügung. Sie erreichen uns per Live-Chat oder E-Mail unter [E-Mail-Adresse einfügen]. Support@SSL.comWenn Sie sich an uns wenden, hilft es uns, das Problem so schnell wie möglich zu lösen, wenn Sie Ihre Bestellnummer und die von Ihnen verwendete Validierungsmethode bereithalten.

Eine vollständige Übersicht der DCV-Anforderungen von SSL und der akzeptierten Datensatzformate finden Sie hier: SSL /TLS Anforderungen an die Validierung von Zertifikatsdomänen.

Twitter
Facebook
LinkedIn
Reddit
E-Mail

Bleiben Sie informiert und sicher

SSL.com ist ein weltweit führendes Unternehmen im Bereich Cybersicherheit, PKI und digitale Zertifikate. Melden Sie sich an, um die neuesten Branchennachrichten, Tipps und Produktankündigungen von zu erhalten SSL.com.

SSL.com

Wir würden uns über Ihr Feedback freuen

Nehmen Sie an unserer Umfrage teil und teilen Sie uns Ihre Meinung zu Ihrem letzten Kauf mit.

Datenschutzübersicht
SSL.com

Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen wie das Erkennen von Ihnen bei der Rückkehr zu unserer Website aus und helfen unserem Team zu verstehen, welche Bereiche der Website für Sie am interessantesten und nützlichsten sind.

Weitere Informationen finden Sie in unserer Cookie und Datenschutzerklärung.

3rd Party Cookies

Diese Website verwendet Google Analytics & Statistikzähler um anonyme Informationen wie die Anzahl der Besucher der Website und die beliebtesten Seiten zu sammeln.

Wenn Sie diese Cookies aktiviert lassen, können Sie unsere Website verbessern.

Zeige Details