Tutorial: SSL mit Let's Encrypt in Plesk – inkl. Wildcard-Zertifikat

Kostenlose SSL-Zertifikate von Let’s Encrypt sind in Plesk in wenigen Minuten eingerichtet – inklusive automatischer Verlängerung. Dieses Tutorial zeigt den Standardweg und die Einrichtung eines Wildcard-Zertifikats.

Voraussetzungen

  • Plesk Obsidian mit installierter Erweiterung SSL It! (bei aktuellen Installationen standardmäßig dabei)
  • Die Domain zeigt per A-/AAAA-Record bereits auf den Server (wichtig für die Validierung!)

Standard-Zertifikat für eine Domain

  1. Websites & Domains → Domain auswählen → SSL/TLS-Zertifikate
  2. Bei „Kostenloses Zertifikat von Let’s Encrypt" auf Installieren klicken
  3. Optionen auswählen:
    • E-Mail-Adresse für Ablauf-Benachrichtigungen
    • :white_check_mark: Domain schützen (inkl. www-Subdomain)
    • :white_check_mark: Webmail schützen (falls genutzt)
    • :white_check_mark: E-Mail auf der Domain schützen (deckt mail.domain.tld für SMTP/IMAP ab)
  4. Kostenlos herunterladen und installieren

Let’s Encrypt validiert über HTTP-01 (eine Datei unter /.well-known/acme-challenge/). Schlägt das fehl, zuerst prüfen: Zeigt der A-Record wirklich auf diesen Server? Blockiert eine Weiterleitung oder .htaccess den Pfad?

HTTPS erzwingen

Nach der Installation in SSL It!:

  • Weiterleitung von HTTP auf HTTPS aktivieren (301)
  • HSTS aktivieren, sobald sicher ist, dass alles dauerhaft über HTTPS läuft

Wildcard-Zertifikat (*.domain.tld)

Ein Wildcard-Zertifikat deckt alle Subdomains ab, erfordert aber eine DNS-01-Validierung:

  1. In den Zertifikatsoptionen Wildcard-Domain schützen anhaken
  2. Plesk zeigt einen TXT-Record an (_acme-challenge.domain.tld mit einem Validierungswert)
  3. Diesen TXT-Record beim DNS-Anbieter (oder in der Plesk-DNS-Zone, falls Plesk das DNS verwaltet) anlegen
  4. Kurz warten, bis der Record propagiert ist (mit dig TXT _acme-challenge.domain.tld prüfbar), dann Fortfahren/Neu laden

Liegt das DNS direkt in Plesk, trägt Plesk den Record automatisch ein und die Verlängerung läuft komplett automatisch. Bei externem DNS muss der TXT-Record bei jeder Verlängerung erneuert werden – dann ist ein normales Zertifikat pro Subdomain oft die praktischere Wahl.

Automatische Verlängerung

Let’s-Encrypt-Zertifikate sind 90 Tage gültig. Plesk verlängert automatisch per täglichem Task – es ist keine manuelle Aktion nötig. Unter Tools & Einstellungen → SSL/TLS-Zertifikate lässt sich zusätzlich die Option „Abgelaufene Zertifikate durch Let’s Encrypt ersetzen" (Keep websites secured) aktivieren.

Häufige Fehler

Fehler Ursache Lösung
Validierung fehlgeschlagen (HTTP-01) DNS zeigt nicht auf den Server A-Record prüfen, TTL abwarten
Validierung fehlgeschlagen (DNS-01) TXT-Record fehlt/nicht propagiert Record prüfen, dig nutzen
Rate-Limit erreicht Zu viele Ausstellungsversuche 1 Woche warten oder Staging testen

Fragen zur SSL-Einrichtung? Gerne hier im Thread stellen.