Blog · Grundlagen ·
Zertifikatslaufzeit 47 Tage: Was sich bis 2029 ändert
Öffentlich vertrauenswürdige TLS-Zertifikate, oft noch SSL-Zertifikate genannt, dürfen ab dem 15. März 2029 höchstens 47 Tage gelten; seit dem 15. März 2026 sind es 200 Tage, ab dem 15. März 2027 100. So hat es das CA/Browser Forum 2025 beschlossen, und wer Zertifikate heute noch von Hand erneuert, braucht bis dahin eine Automatik.
Der Zeitplan
Die Regeln stehen in den Baseline Requirements des CA/Browser Forum. An dieses Regelwerk halten sich alle Zertifizierungsstellen, deren Zertifikaten Browser und Betriebssysteme vertrauen. Der Ballot SC-081 senkt darin zwei Fristen in drei Schritten: die höchste Laufzeit eines Zertifikats und die Zeit, für die eine Stelle eine einmal geprüfte Domain wiederverwenden darf, ohne erneut zu prüfen.
| Ausgestellt | Laufzeit | Domainprüfung |
|---|---|---|
| vor dem 15. März 2026 | 398 Tage | 398 Tage |
| ab 15. März 2026 | 200 Tage | 200 Tage |
| ab 15. März 2027 | 100 Tage | 100 Tage |
| ab 15. März 2029 | 47 Tage | 10 Tage |
Maßgeblich ist der Tag der Ausstellung. Ein Zertifikat, das vor einem Stichtag ausgestellt wurde, gilt bis zu seinem eigenen Ende weiter; die neue Grenze greift erst bei der nächsten Erneuerung. Geprüfte Angaben zur Organisation, wie sie OV- und EV-Zertifikate tragen, darf eine Stelle seit dem 15. März 2026 noch 398 statt 825 Tage wiederverwenden.
Warum die Fristen sinken
Ein Zertifikat hält fest, dass der Antragsteller die Domain am Tag der Prüfung beherrschte. Je länger es danach gilt, desto älter wird diese Aussage: Domains wechseln den Besitzer, Schlüssel geraten in falsche Hände, eine Stelle stellt fehlerhaft aus. Auffangen sollte das der Widerruf. Doch Sperrprüfungen scheitern im Zweifel still, und seit Let's Encrypt seinen OCSP-Dienst eingestellt hat, verschiebt sich das Gewicht weiter zu kurzen Laufzeiten. Ein Zertifikat, das in wenigen Wochen ohnehin abläuft, muss niemand widerrufen, damit es aufhört zu wirken.
Die Zahl 47 hat Apple, das den Ballot eingebracht hat, aus dem Kalender hergeleitet: ein längster Monat mit 31 Tagen, ein halber Monat mit 15 Tagen und ein Tag Abstand zwischen Soll und Muss. Ein Zertifikat soll höchstens 46 Tage gelten und darf 47. So bleibt Raum für Zertifikate mit 45 Tagen, die nach zwei Dritteln erneuert werden, also nach 30 Tagen.
Was das für den Betrieb heißt
Bei 47 Tagen und einer Erneuerung nach zwei Dritteln der Laufzeit ist jedes Zertifikat etwa alle 31 Tage an der Reihe, rund zwölfmal im Jahr statt einmal. Ein Vorgang, der bisher einmal im Jahr durch Portal, Freigabe und Mail lief, wird zur monatlichen Routine, für jedes Zertifikat einzeln. Von Hand ist das nicht nur mehr Arbeit, sondern ein Ausfallrisiko: Jede verpasste Frist sperrt Nutzer mit einer Warnung im Browser aus.
Bis 2029 gehören darum drei Aufgaben auf den Tisch. Erstens das Inventar: wo überall Zertifikate stecken, auf Webservern, Load Balancern, Mailservern, VPN-Zugängen und Geräten mit eigener Weboberfläche, und wer sie heute erneuert. Zweitens die Automatik: Jede Stelle, die ein Zertifikat ausliefert, bestellt und erneuert es selbst oder bekommt es von einer Stelle, die das tut. Drittens die Überwachung: Ablaufdaten im Blick und die öffentlichen Protokolle der Certificate Transparency dazu, damit ein Fehler auffällt, bevor Nutzer ihn sehen.
Wo ein Gerät keine Automatik kennt, hilft eine Stelle davor: Ein Reverse Proxy terminiert TLS mit einem Zertifikat, das er selbst erneuert, und das Gerät dahinter bleibt, wie es ist. Für Geräte, die nur intern erreichbar sind, bleibt eine eigene, private Zertifizierungsstelle, für die diese Fristen nicht gelten. Wo die Stelle davor steht und wer sie betreibt, ist dann die Frage aus dem Beitrag zur TLS-Terminierung.
Wie ACME die Frist trägt
ACME ist das Protokoll, das den Menschen aus diesem Ablauf nimmt: Der Server bestellt, weist die Kontrolle über die Domain nach, erhält das Zertifikat und erneuert es rechtzeitig selbst. Für den Nachweis gibt es drei Wege: HTTP-01 legt eine Datei unter einen festen Pfad, DNS-01 setzt einen TXT-Eintrag in der Zone, TLS-ALPN-01 antwortet auf der TLS-Ebene selbst.
Mit zehn Tagen Wiederverwendung ab 2029 wird fast jede Erneuerung auch ein neuer
Nachweis. Für DNS-01 heißt das: Die Automatik braucht Schreibzugriff auf die Zone,
über die Schnittstelle des DNS-Anbieters oder über einen delegierten Namen, bei dem
_acme-challenge per CNAME auf eine eigene Zone für Nachweise zeigt.
Seit November 2025 erlauben die Regeln einen weiteren Weg (Ballot SC-088v3): einen
dauerhaften TXT-Eintrag unter _validation-persist, der ein bestimmtes
Konto bei einer bestimmten Stelle berechtigt. Der Eintrag bleibt stehen, die Stelle
liest ihn bei Bedarf neu, und die Erneuerung braucht keinen Schreibzugriff auf die
Zone mehr. Der passende ACME-Nachweis, dns-persist-01, ist bei der IETF
noch ein Entwurf.
Wann erneuert wird, entscheidet meist der Client, üblich nach zwei Dritteln der Laufzeit. Mit ACME Renewal Information (ARI, RFC 9773) schlägt die Stelle selbst ein Zeitfenster vor: So verteilt sie die Last und kann vor einem Massenwiderruf zur früheren Erneuerung rufen, ohne dass jemand eine Mail lesen muss. Chrome verlangt von jeder Stelle, die ACME anbietet, dass sie ARI unterstützt; ab dem 15. März 2027 muss zudem jede ausstellende Stelle, der Chrome vertraut, an eine Automatik angebunden sein.
Let's Encrypt geht schneller als die Regeln. Das Profil tlsserver stellt
seit Mai 2026 Zertifikate mit 45 Tagen aus; das Standardprofil folgt am 10. Februar
2027 mit 64 Tagen und am 16. Februar 2028 mit 45 Tagen. Die Wiederverwendung einer
Domainprüfung sinkt dort von 30 auf 10 Tage und schließlich auf 7 Stunden. Ein fester
Takt von 60 Tagen reicht dann nicht mehr; Let's Encrypt rät zu ARI oder zur Erneuerung
nach zwei Dritteln der Laufzeit.
Zertifikate bei obhut
Bei obhut ist die kürzere Frist nicht Ihr Problem: Die Plattform bestellt, weist nach und erneuert jedes Zertifikat von selbst, lange vor dem Ablauf, ob es 90 Tage gilt oder 47. Das gilt, ob Ihre Zone ganz bei obhut liegt oder Ihr DNS bei Ihnen bleibt, und die privaten Schlüssel bleiben ab der Ausstellung versiegelt. Zertifikate und TLS-Proxy gehören zum Angebot.
Häufige Fragen
Gelten die 47 Tage auch für Zertifikate, die ich schon habe?
Nein. Die Grenzen gelten für Zertifikate, die ab dem jeweiligen Stichtag ausgestellt werden. Ein bestehendes Zertifikat läuft bis zu seinem eigenen Ende; die neue Grenze greift bei der nächsten Erneuerung.
Betrifft die Verkürzung auch interne Zertifikate?
Nein. Die Baseline Requirements gelten für öffentlich vertrauenswürdige TLS-Serverzertifikate. Eine eigene, private Zertifizierungsstelle legt ihre Laufzeiten selbst fest; ihr vertrauen ohnehin nur die Geräte, auf denen sie eigens eingerichtet ist.
Gilt die Verkürzung auch für OV- und EV-Zertifikate?
Ja. Die Laufzeit gilt für jedes öffentlich vertrauenswürdige TLS-Serverzertifikat, gleich wie gründlich der Antragsteller geprüft wurde. Nur die geprüften Angaben zur Organisation darf eine Stelle länger wiederverwenden, seit März 2026 bis zu 398 Tage.
Wann sollte ein Zertifikat mit 47 Tagen erneuert werden?
Deutlich vor dem Ablauf, üblich nach zwei Dritteln der Laufzeit, also nach etwa 31 Tagen. Der Rest bleibt als Puffer für eine gescheiterte Bestellung, eine gestörte Stelle oder ein langes Wochenende. Wo die Stelle ARI anbietet, schlägt sie das Fenster selbst vor.
Muss die Domain bei jeder Erneuerung neu nachgewiesen werden?
Ab dem 15. März 2029 fast immer: Eine Stelle darf einen Nachweis dann nur noch zehn Tage wiederverwenden, bei Let's Encrypt gilt das im Standardprofil schon ab Februar 2027. Mit ACME geschieht das im selben Ablauf; wo die Stelle einen dauerhaften Eintrag nach SC-088v3 annimmt, sogar ohne Änderung an der Zone.