↓Zum Hauptinhalt springen
Alemasone

SSL-Zertifikat unter Windows mit Let's Encrypt installieren

So erhältst du ein kostenloses HTTPS-Zertifikat für IIS mit win-acme, stellst die automatische Erneuerung ein und löst häufige Fehler.

7 Min. Lesezeit Aktualisiert am
Adressleiste eines Browsers mit dem Schloss-Symbol für eine sichere Verbindung auf einer Website
Auf dieser Seite
Auf einem Windows-Server mit IIS ist der einfachste Weg für kostenloses HTTPS win-acme: Es holt sich das Zertifikat von Let’s Encrypt, installiert es auf der Website, konfiguriert die Bindung am Port 443 und erstellt automatisch eine geplante Aufgabe für die Erneuerung. Wenn du stattdessen bereits eine Zertifikatsdatei (.pfx oder .cer) zum Importieren hast, findest du weiter unten das Vorgehen über die Zertifikatskonsole.

Das Zertifikat erledigt zwei Dinge: Es verschlüsselt den Datenverkehr zwischen dem Besucher und dem Server und beweist, dass die Website tatsächlich diejenige ist, die sie vorgibt zu sein. Ohne dieses zeigt der Browser eine Warnmeldung an, die jeden abschreckt.

Die Zertifikate von Let’s Encrypt sind kostenlos und werden von allen Browsern anerkannt. Sie sind neunzig Tage gültig, und diese Dauer wird noch sinken: auf 64 Tage ab 2027 und auf 45 Tage ab 2028. Die kurze Laufzeit ist Absicht und macht eine automatische Erneuerung zwingend erforderlich.

Was du vor dem Start benötigst #

  • Ein Domainname, der auf die öffentliche IP-Adresse des Servers zeigt. Prüfe das als Erstes: Das Zertifikat wird nur ausgestellt, wenn Let’s Encrypt die Website über das Internet erreichen kann.
  • Ein geöffneter Port 80 nach außen hin, da die Validierung darüber läuft.
  • Installiertes IIS, wobei eine Website bereits der richtigen Domain zugeordnet ist.
  • Ein Administrator-Account auf dem Server.
Die Website muss von extern erreichbar sein. Wenn nicht, schlägt die Anfrage mit einem Validierungsfehler fehl. Bevor du ein Tool startest, öffne es am besten mal mit deinem Handy über das mobile Netz und nicht über das Firmen-WLAN: Wenn sie dort nicht aufrufbar ist, wird auch das Zertifikat nicht ankommen.

Das Zertifikat mit win-acme installieren #

  1. Lade das Archiv von der offiziellen win-acme-Website herunter und entpacke es in einen Ordner, den du nicht mehr verschiebst, zum Beispiel C:\win-acme. Vermeide den Desktop oder den Download-Ordner: Die geplante Aufgabe wird diesen Pfad über Jahre hinweg nutzen.

  2. Klicke mit der rechten Maustaste auf wacs.exe und wähle Als Administrator ausführen.

  3. Wähle im Textmenü die Option zum Erstellen eines Zertifikats mit den Standardeinstellungen.

  4. win-acme listet alle in IIS konfigurierten Websites auf: Wähle diejenige aus, die du benötigst. Wenn die Website mehrere Domains hat (zum Beispiel mit und ohne www), kannst du sie alle in dasselbe Zertifikat packen.

  5. Gib eine Kontakt-E-Mail-Adresse ein und akzeptiere die Bedingungen von Let’s Encrypt. Ab Juni 2025 verschickt Let’s Encrypt keine Warn-E-Mails mehr vor dem Ablaufdatum; das bedeutet, du oder ein Monitoring-Dienst müsst den Status der Erneuerung selbst im Auge behalten.

  6. Warte einige Sekunden: Validierung, Ausstellung und Installation erfolgen nacheinander. Am Ende erstellt win-acme die HTTPS-Bindung am Port 443 in IIS sowie die geplante Aufgabe für die Erneuerung.

Öffne die Website mit https:// davor: Das Schloss sollte ohne Warnungen erscheinen.

Prüfen, ob die Erneuerung funktioniert #

Fast jeder überspringt diesen Schritt und merkt es erst drei Monate später, wenn das Zertifikat abläuft und die Website nicht mehr erreichbar ist.

Öffne die Windows-Aufgabenplanung und kontrolliere, ob die von win-acme erstellte Aufgabe vorhanden ist, ob sie aktiviert ist und ob sie auch ausgeführt wird, wenn kein Benutzer angemeldet ist.

Mache dann einen echten Test: Erzwinge die Erneuerung in einem als Administrator geöffneten Prompt aus dem win-acme-Ordner heraus.

wacs.exe --renew --force

Wenn der Befehl ohne Fehler durchläuft, funktioniert der Mechanismus. Von diesem Zeitpunkt an startet die Erneuerung automatisch, wenn das Zertifikat noch etwa sechzig Tage gültig ist – mit genügend Puffer, um eventuelle Probleme zu beheben.

Eine Erinnerung im Kalender in zweieinhalb Monaten, um das Ablaufdatum über das Schloss im Browser zu prüfen, kostet dich zehn Sekunden und erspart dir den Anruf des Kunden wegen einer blockierten Website.

DNS-Validierung, falls Port 80 nicht verfügbar ist #

Manchmal kann die Prüfung über Port 80 nicht durchgeführt werden: etwa bei Servern hinter einer Firmen-Firewall, internen Websites oder bei Wildcard-Zertifikaten (mit dem Sternchen wie *.tuodominio.it), die alle Subdomains abdecken und zwingend diese Methode erfordern.

In diesen Fällen fragt dich win-acme, ob du einen TXT-Eintrag in der DNS-Konfiguration deiner Domain erstellen möchtest, und prüft dessen Vorhandensein. Du kannst das manuell machen, musst es dann aber bei jeder Erneuerung wiederholen – oder automatisch, falls dein DNS-Provider eine unterstützte API hat (Cloudflare, Azure DNS, Route 53 und viele andere).

Ohne automatische Erneuerung wird ein Wildcard-Zertifikat alle zwei bis drei Monate zu einer manuellen Aufgabe: Überlege dir gut, ob du es wirklich brauchst oder ob einzelne Domains ausreichen.

Ein bereits vorhandenes Zertifikat importieren #

Wenn dir das Zertifikat von einer kostenpflichtigen Zertifizierungsstelle oder einem Netzwerkadministrator ausgestellt wurde, hast du eine Datei zum Importieren vorliegen. Das Vorgehen unterscheidet sich je nach Verwendungszweck.

Um es auf einer IIS-Website zu nutzen (Datei .pfx):

  1. Öffne den Internetinformationsdienste (IIS)-Manager, wähle deinen Server in der linken Spalte aus und mache einen Doppelklick auf Zertifikate.
  2. Wähle im rechten Bereich Importieren, wähle die Datei .pfx aus, gib das Passwort ein, mit dem sie exportiert wurde, und bestätige.
  3. Wähle die Website aus, gehe auf Bindungen → Hinzufügen, stelle den Typ auf https, Port 443, gib den Hostnamen an und wähle das soeben importierte Zertifikat aus.

Um ein Root- oder Zwischenzertifikat vertrauenswürdig zu machen (Datei .cer oder .crt):

  1. Drücke Win + R, tippe mmc ein und bestätige mit Administratorrechten.
  2. Wähle Datei → Snap-In hinzufügen/entfernen (Strg + M), wähle Zertifikate, klicke auf Hinzufügen, wähle Computerkonto und dann Lokaler Computer.
  3. Erweitere Zertifikate (Lokaler Computer), mache einen Rechtsklick auf Vertrauenswürdige Stammzertifizierungsstellen (oder auf Zwischenzertifizierungsstellen bei einem Zwischenzertifikat) und wähle Alle Aufgaben → Importieren.
  4. Wähle die Datei aus, lass die Option Alle Zertifikate in den folgenden Speicher verschieben aktiviert und schließe den Vorgang ab.

Um es zu kontrollieren: Öffne den Ordner Zertifikate im gewählten Speicherort und mache einen Doppelklick auf das Zertifikat: Im Reiter Allgemein findest du die Gültigkeitsdaten.

Weitere Wege, um ein Zertifikat zu erhalten #

Certbot. Das ist der offizielle Let’s Encrypt-Client, und es gibt ihn auch für Windows. Er macht Sinn, wenn der Server kein IIS nutzt oder du ihn bereits von Linux kennst.

Das Hosting-Panel. Wenn die Website bei einem Managed Hosting liegt, lässt sich das kostenlose Zertifikat meistens über einen Schalter im Panel aktivieren: Du musst nichts installieren.

Bezahlte Zertifikate. Diese werden in speziellen Fällen benötigt: für eine Versicherungsgarantie, die Validierung der Organisation mit dem Firmennamen im Zertifikat oder aufgrund von Unternehmensrichtlinien. Die Verschlüsselung ist dieselbe wie bei den kostenlosen. Und sie halten nicht länger als ein Jahr: Ab dem 15. März 2026 darf kein öffentliches Zertifikat mehr über 200 Tage gültig sein; das wird 2027 auf 100 Tage und 2029 auf 47 Tage sinken. Die Automatisierung ist also auch bei diesen wichtig.

Häufige Fehler #

Die Validierung schlägt fehl. Die Domain zeigt nicht auf den Server, Port 80 ist geschlossen oder eine Firewall blockiert die Anfrage. Versuche, http://tuodominio/ von einem externen Netzwerk aus zu öffnen.

Der Browser meldet gemischte Inhalte. Das Zertifikat funktioniert, aber einige Bilder, Stylesheets oder Skripte der Seite werden noch über http:// geladen. Diese müssen auf der Website korrigiert werden, sonst bleibt das Schloss-Symbol unvollständig.

Die Website antwortet immer noch per HTTP. Die Weiterleitung fehlt. In IIS stellt man dies mit dem URL Rewrite-Modul ein, mithilfe einer Regel, die Anfragen von Port 80 auf HTTPS umleitet.

Die Erneuerung schlägt nach Monaten fehl. Meistens hat sich etwas geändert: Die Website wurde in IIS umbenannt, der win-acme-Ordner wurde verschoben oder das Passwort des Kontos, das die geplante Aufgabe ausführt, ist abgelaufen.

Häufig gestellte Fragen #

Sind kostenlose Zertifikate weniger sicher als bezahlte? #

Nein. Die Verschlüsselung ist identisch und Browser erkennen sie auf die gleiche Weise an. Unterschiedlich sind nur die Art der Validierung und die Zusatzleistungen, nicht aber der Schutz des Datenverkehrs.

Warum haben Zertifikate so eine kurze Laufzeit? #

Weil im Falle eines Diebstahls eines Schlüssels der Schaden maximal bis zum Ablaufdatum begrenzt ist. Eine kurze Laufzeit zwingt zudem dazu, die Erneuerung zu automatisieren, wodurch das klassische Problem vergessener Zertifikate verschwindet. Wenn die automatische Erneuerung konfiguriert ist, merkst du es in der Praxis gar nicht einmal.

Kann ich dasselbe Zertifikat für mehrere Websites auf demselben Server verwenden? #

Ja, wenn die Domains im selben Zertifikat enthalten sind: win-acme lässt dich während der Erstellung mehrere Zuordnungen auswählen. Wenn die Websites jedoch zu verschiedenen Kunden gehören, ist es übersichtlicher, für jeden ein eigenes Zertifikat zu erstellen.

Benötigt man eine dedizierte IP-Adresse für HTTPS? #

Nein, das ist schon seit Jahren nicht mehr nötig. Dank SNI können mehrere Websites mit unterschiedlichen Zertifikaten auf derselben IP-Adresse existieren, und alle Browser unterstützen dies. In IIS musst du lediglich Servernamensindikation in der Bindung aktivieren.

Kann ich ein Zertifikat installieren, ohne Administrator zu sein? #

Nur im Zertifikatsspeicher deines Benutzers (mit certmgr.msc), was nur für dich gilt. Für den Computerspeicher – und damit auch für IIS und alle anderen Benutzer – sind Administratorrechte erforderlich.

Wie überprüfe ich, ob das Zertifikat korrekt installiert ist? #

Öffne die Website und klicke auf das Schloss-Symbol, um Aussteller und Ablaufdatum zu sehen. Für eine vollständige Überprüfung der Konfiguration (einschließlich veralteter Protokolle oder unvollständiger Ketten) kannst du den kostenlosen Test von SSL Labs nutzen.

Weiterlesen