Kostenlose SSL-Zertifikate von Let’s Encrypt sind in Plesk in wenigen Minuten eingerichtet – inklusive automatischer Verlängerung. Dieses Tutorial zeigt den Standardweg und die Einrichtung eines Wildcard-Zertifikats.
Voraussetzungen
- Plesk Obsidian mit installierter Erweiterung SSL It! (bei aktuellen Installationen standardmäßig dabei)
- Die Domain zeigt per A-/AAAA-Record bereits auf den Server (wichtig für die Validierung!)
Standard-Zertifikat für eine Domain
- Websites & Domains → Domain auswählen → SSL/TLS-Zertifikate
- Bei „Kostenloses Zertifikat von Let’s Encrypt" auf Installieren klicken
- Optionen auswählen:
- E-Mail-Adresse für Ablauf-Benachrichtigungen
Domain schützen (inkl. www-Subdomain)
Webmail schützen (falls genutzt)
E-Mail auf der Domain schützen (deckt mail.domain.tldfür SMTP/IMAP ab)
- Kostenlos herunterladen und installieren
Let’s Encrypt validiert über HTTP-01 (eine Datei unter /.well-known/acme-challenge/). Schlägt das fehl, zuerst prüfen: Zeigt der A-Record wirklich auf diesen Server? Blockiert eine Weiterleitung oder .htaccess den Pfad?
HTTPS erzwingen
Nach der Installation in SSL It!:
- Weiterleitung von HTTP auf HTTPS aktivieren (301)
- HSTS aktivieren, sobald sicher ist, dass alles dauerhaft über HTTPS läuft
Wildcard-Zertifikat (*.domain.tld)
Ein Wildcard-Zertifikat deckt alle Subdomains ab, erfordert aber eine DNS-01-Validierung:
- In den Zertifikatsoptionen Wildcard-Domain schützen anhaken
- Plesk zeigt einen TXT-Record an (
_acme-challenge.domain.tldmit einem Validierungswert) - Diesen TXT-Record beim DNS-Anbieter (oder in der Plesk-DNS-Zone, falls Plesk das DNS verwaltet) anlegen
- Kurz warten, bis der Record propagiert ist (mit
dig TXT _acme-challenge.domain.tldprüfbar), dann Fortfahren/Neu laden
Liegt das DNS direkt in Plesk, trägt Plesk den Record automatisch ein und die Verlängerung läuft komplett automatisch. Bei externem DNS muss der TXT-Record bei jeder Verlängerung erneuert werden – dann ist ein normales Zertifikat pro Subdomain oft die praktischere Wahl.
Automatische Verlängerung
Let’s-Encrypt-Zertifikate sind 90 Tage gültig. Plesk verlängert automatisch per täglichem Task – es ist keine manuelle Aktion nötig. Unter Tools & Einstellungen → SSL/TLS-Zertifikate lässt sich zusätzlich die Option „Abgelaufene Zertifikate durch Let’s Encrypt ersetzen" (Keep websites secured) aktivieren.
Häufige Fehler
| Fehler | Ursache | Lösung |
|---|---|---|
| Validierung fehlgeschlagen (HTTP-01) | DNS zeigt nicht auf den Server | A-Record prüfen, TTL abwarten |
| Validierung fehlgeschlagen (DNS-01) | TXT-Record fehlt/nicht propagiert | Record prüfen, dig nutzen |
| Rate-Limit erreicht | Zu viele Ausstellungsversuche | 1 Woche warten oder Staging testen |
Fragen zur SSL-Einrichtung? Gerne hier im Thread stellen.