Zusammenfassung: Ab dem 15. März 2026 verlangt das CA/Browser Forum, dass Domain-Validierungsdatensätze für öffentlich vertrauenswürdige SSL/TLS Die Zertifikate verfallen nach 200 Tagen, wodurch sich die bisherige Frist halbiert.
Dieser Leitfaden erklärt Ihnen, wie Sie die Gültigkeitsdaten Ihrer Domain in Ihrem SSL-Konto finden, wie Sie die DCV-Einträge an Ihren Verlängerungsplan anpassen und was zu tun ist, wenn eine Gültigkeit während der Verlängerung abläuft. Außerdem wird erläutert, wie die ACME-Protokollunterstützung von SSL den Prozess vollständig automatisieren kann, da die Gültigkeitsdauer von Zertifikaten immer kürzer wird.
Seit dem 15. März 2026 beschränken die aktualisierten Baseline Requirements des CA/Browser Forums die Wiederverwendung der Domainvalidierung auf 200 Tage, gegenüber dem vorherigen Limit von 398 Tagen. Wenn Sie ein SSL/TLS Wenn Sie Zertifikate von SSL erhalten und Ihre eigenen Verlängerungen verwalten, wirkt sich diese Änderung darauf aus, wie lange eine abgeschlossene Domain Control Validation (DCV) gültig bleibt und damit auch darauf, wie viel Vorlaufzeit Sie haben, bevor eine erneute Validierung erforderlich ist.
Dieser Leitfaden erklärt Ihnen, welche Zertifikate betroffen sind, wie Sie die Validierungsdaten Ihrer Domain in Ihrem SSL-Konto finden und was genau zu tun ist, wenn ein DCV-Eintrag während einer aktiven Verlängerung abzulaufen droht.
Welche Zertifikate sind betroffen?
Die 200-Tage-Grenze für die Wiederverwendung von DCV gilt für alle öffentlich vertrauenswürdigen SSL/TLS Zertifikate unabhängig vom Validierungsniveau:
- Domain-Validierung (DV) Zertifikate
- Organisationsvalidierung (OV) Zertifikate
- Extended Validation (EV) Zertifikate
- Jeder Zertifikatstyp, der einen oder mehrere Domänennamen oder IP-Adressen als alternative Subjektnamen (SANs) enthält
Beachten Sie, dass diese Regel speziell Folgendes regelt: Wiederverwendung der Domain- und IP-AdressvalidierungDie Organisations-/Identitätsinformationen (Subjektidentitätsinformationen oder SII) für OV- und EV-Zertifikate unterliegen einem separaten Zeitrahmen und sind gemäß der gleichen Regelung vom 15. März 2026 auf 398 Tage begrenzt.
Zertifikate, die keine öffentlichen Domainnamen enthalten (z. B. private PKI Zertifikate, die im Rahmen der privaten Zertifizierungsstellenlösungen von SSL ausgestellt werden, unterliegen den Richtlinien Ihrer eigenen Zertifizierungsstelle und nicht den öffentlichen Richtlinien des CA/Browser-Forums. TLS Anforderungen.
Schritt 1: Verstehen, was das 200-Tage-Fenster tatsächlich bedeutet
Die Domainkontrollvalidierung ist der Prozess, durch den SSL bestätigt, dass Sie die Berechtigung über eine Domain besitzen, bevor ein Zertifikat dafür ausgestellt wird. Diese Bestätigung hat ein Ablaufdatum. Gemäß der neuen Richtlinie:
- Ein ausgefülltes DCV ist gültig für 200 Tage ab dem Datum der Aufführung.
- Jedes Zertifikat, das unter Verwendung dieses DCV-Datensatzes ausgestellt wird, muss innerhalb dieses 200-Tage-Zeitraums ausgestellt werden.
- Wenn das Zeitfenster vor Abschluss der Ausstellung abläuft, muss die DCV von Grund auf neu durchgeführt werden, bevor das Zertifikat ausgestellt werden kann.
Dies ist in zwei Fällen besonders wichtig: (1) bei der Erneuerung oder Neuausstellung eines Zertifikats nach längerer Zeit und (2) beim Kauf eines mehrjährigen Zertifikatspakets, wenn die Gültigkeitsdauer Ihres Zertifikats für das erste Jahr bald abläuft. In beiden Fällen lautet die Frage nicht nur „Wann läuft mein Zertifikat ab?“, sondern auch „Wann habe ich meine Domain zuletzt validiert?“
Schritt 2: Überprüfen Sie die Gültigkeitsdaten Ihrer Domain in Ihrem SSL-Konto.
Um zu sehen, wann Ihre Domainvalidierungen durchgeführt wurden und wann sie ablaufen, melden Sie sich in Ihrem SSL-Konto an unter secure.ssl.com und befolgen Sie diese Schritte:
- Vom Haupt-Dashboard aus navigieren Sie zu Konto und wählen Sie Domains (oder greifen Sie innerhalb einer bestimmten Bestellung auf die Domänenliste zu).
- Suchen Sie die betreffende Domain. In der Listenansicht wird jede Domain zusammen mit ihrem aktuellen Validierungsstatus angezeigt.
- Klicken Sie auf eine bestimmte Domain, um deren Detailansicht zu öffnen. Hier finden Sie die Datum des Validierungsabschlusses und die berechnete Haltbarkeitsdatum des Domain-Validierungseintrags.
- Wenn das Ablaufdatum innerhalb der nächsten 30 Tage liegt, gehen Sie davon aus, dass es bald abläuft, und fahren Sie mit Schritt 4 fort.
TIPP: Wenn Sie eine große Anzahl von Domains verwalten, bietet die REST-API von SSL programmatischen Zugriff auf Validierungsdatensätze. Sie können den Domainstatus mithilfe der /Domain Fügen Sie Endpunkte hinzu und integrieren Sie automatisierte Warnmeldungen in Ihre Überwachungspipeline. Siehe die SSL Web Services (SWS) API-Dokumentation .
Schritt 3: Richten Sie Ihren Verlängerungsplan auf das 200-Tage-Fenster aus.
Da die Gültigkeitsdauer von Zertifikaten nun auf 200 Tage begrenzt ist, ist der praktische Erneuerungszyklus kürzer als von vielen Teams gewohnt. So halten Sie Ihren Zeitplan mit Ihren DCV-Aufzeichnungen synchron:
- Domains proaktiv revalidieren. Anstatt bis zum Ablauf eines Zertifikats zu warten, sollten Sie die Domain-Revalidierung vor Ablauf des 200-Tage-Zeitraums für die DCV (Domain Certificate Validation) in Angriff nehmen. Durch die Durchführung einer neuen DCV wird der Zeitraum zurückgesetzt und Sie erhalten volle 200 Tage Vorlaufzeit für die nächste Ausstellung.
- Bearbeitungszeit berücksichtigen. DNS-basierte DCV-Methoden (CNAME- oder TXT-Eintrag) können Minuten oder, in manchen Unternehmensumgebungen, mehrere Stunden zur Zertifikatsverbreitung benötigen. Planen Sie daher einen Puffer von mindestens 24 bis 48 Stunden zwischen der Initiierung der DCV und dem Zeitpunkt der Zertifikatsausstellung ein.
- Domainvalidierungsdaten werden getrennt von Zertifikatsablaufdaten verfolgt. Es handelt sich hierbei um zwei unterschiedliche Fristen. Ein Zertifikat kann ablaufen, während die Domainvalidierung noch gültig ist, und eine Domainvalidierung kann erlöschen, während das Zertifikat technisch noch gültig ist. Beide müssen unabhängig voneinander überwacht werden.
- Für Wildcard-ZertifikateDer einzelne DCV-Datensatz deckt die Basisdomäne ab (z. B. * .example.com validiert durch example.comWenn Sie dieselbe Domänenvalidierung für mehrere Wildcard- oder SAN-Zertifikate in Ihrer Umgebung verwenden, kann ein einzelner abgelaufener DCV-Eintrag mehrere Ausstellungen gleichzeitig blockieren. Kennzeichnen Sie Wildcard-Domänenvalidierungen daher in Ihrer Überwachung als prioritär.
Schritt 4: Was tun, wenn die DCV-Lizenz während der Verlängerung abläuft?
Falls Sie sich mitten in einer Verlängerung befinden und feststellen, dass die Validierung Ihrer Domain bereits abgelaufen ist oder in Kürze abläuft, bevor das Zertifikat ausgestellt werden kann, finden Sie hier den Wiederherstellungspfad:
Wenn die DCV-Lizenz abgelaufen ist:
- Melden Sie sich in Ihrem SSL-Konto an und öffnen Sie die betroffene Bestellung oder Domain.
- Erstellen Sie für jede Domain im Zertifikat einen neuen DCV. SSL unterstützt drei Methoden: E-Mail, CNAME-DNS-Eintrag und HTTP-Dateiabfrage. Wählen Sie die Methode, die am besten zu Ihrer aktuellen Infrastruktur passt.
- Schließen Sie die Validierungsaufgabe ab. DNS- und HTTP-Methoden sind in den meisten Umgebungen in der Regel am schnellsten.
- Sobald die Validierung bestätigt ist, kennzeichnet SSL die Domain mit einem neuen 200-Tage-Fenster als validiert, und die Zertifikatsausstellung kann fortgesetzt werden.
Wenn das DCV innerhalb der nächsten Tage abläuft:
- Warten Sie nicht bis zum Ablaufdatum. Starten Sie umgehend eine neue DCV und schließen Sie diese ab, bevor der aktuelle Datensatz abläuft.
- Auch wenn ein Zertifikat gerade ausgestellt wird, unterbricht die Aktualisierung der DCV die laufende Ausstellung nicht. Der neue Validierungsdatensatz ersetzt einfach den bisherigen.
Wenn Sie sich gerade mitten in der Verlängerung eines jährlichen Zertifikatspakets befinden:
Mit den mehrjährigen Zertifikatspaketen von SSL sichern Sie sich Preise für mehrere Jahre. Jedes Zertifikat innerhalb dieses Pakets muss jedoch innerhalb eines gültigen 200-Tage-Zeitraums für die digitale Validierung (DCV) ausgestellt werden. Ist dieser Zeitraum zwischen Ihrem ersten und zweiten Zertifikatsjahr abgelaufen, müssen Sie eine neue DCV durchführen, bevor SSL das nächste Zertifikat der Reihe ausstellen kann. Kontaktieren Sie uns. SSL-Unterstützung Wenn Sie Hilfe benötigen, um den Status einer Paketbestellung zu bestätigen.
Schritt 5: Automatisieren Sie DCV und Verlängerung mit ACME
Wenn Sie in Ihrer Umgebung die Ablaufdaten von Domain-Certificates (DCV) für mehrere Domains und Zertifikate manuell überwachen müssen, wird dieser Arbeitsaufwand mit der Umstellung der Branche auf 100-Tage-Zertifikate im Jahr 2027 und 47-Tage-Zertifikate bis 2029 weiter steigen. Die zuverlässigste Methode, um die Validierungsfristen für Zertifikate und Domains einzuhalten, ist die Verwendung von SSL-Zertifikaten. Unterstützung des ACME-Protokolls.
ACME automatisiert den gesamten Zertifikatslebenszyklus, einschließlich:
- Automatische Domänenvalidierung Bei der Verlängerung werden die DCV-Einträge daher immer aktualisiert, bevor sie ablaufen.
- Geplante Zertifikatsausstellung vor Ablauf des Verfallsdatums, ohne Handbuch CSR Erzeugung oder Installation erforderlich
- Integration mit gemeinsamer Infrastruktur einschließlich cPanel, Plesk, Kubernetes, Nginx und Apache
Mit der ACME-Konfiguration wird das 200-Tage-DCV-Fenster im Hintergrund verarbeitet und muss nicht mehr aktiv eingeplant werden. Die ACME-Implementierung von SSL unterstützt alle öffentlich vertrauenswürdigen Zertifikatstypen und kann über Ihr SSL-Konto-Dashboard oder über unsere Website konfiguriert werden. REST API.
Kurzübersicht: DCV-Wiederverwendungsrichtlinie auf einen Blick
|
Richtlinienelement |
Vor dem 15. März 2026 |
Nach dem 15. März 2026 |
|
Wiederverwendung der Domänenvalidierung |
398 Tage |
200 Tage |
|
Maximale Gültigkeitsdauer des Zertifikats |
398 Tage |
200 Tage |
|
OV/EV-Organisationsinformationen (SII) Wiederverwendung |
825 Tage |
398 Tage |
|
Nächste geplante Reduzierung |
N / A |
15. März 2027 (100 Tage) |
Hilfe benötigt?
Wenn Sie Fragen zu Ihrem Domain-Validierungsstatus haben, eine Domain in einer bestehenden Bestellung erneut validieren müssen oder mit der ACME-basierten Automatisierung beginnen möchten, steht Ihnen das SSL-Supportteam gerne zur Verfügung.
Besuchen Sie ssl.com/contact_us oder öffnen Sie direkt von Ihrem Konto aus ein Ticket. Benutzerkonto Übersicht.