Skip to content
🚀 20% OFF for new customers on Linux and Windows servers! Code: ILK20  |  Order Now →
shield Sicherheit & Härtung

acme.sh verwenden: SSL-Zertifikatsverwaltung

Wie man mit acme.sh kostenlose Let's Encrypt SSL-Zertifikate installiert, erneuert und verwaltet? Schritt-für-Schritt-Anleitung mit praktischen Befehlen und Sicherheitstipps.

person
Editör
(Aktualisiert: 10 Sep 2026) schedule 3 Min. Lesezeit visibility 12 Aufrufe

SSL-Zertifikate sind unerlässlich für die Sicherheit Ihrer Website. Dank kostenloser Zertifizierungsstellen wie Let's Encrypt kann jeder problemlos auf HTTPS umsteigen. Hier kommt acme.sh ins Spiel, ein schneller und flexibler ACME-Client, der vollständig in der Shell läuft. In diesem Artikel erkläre ich alles von der Installation von acme.sh bis zur Zertifikatsverwaltung.

Was ist acme.sh und warum sollte man es verwenden?

acme.sh ist ein bash-basierter Client, der mit Let's Encrypt und anderen ACME-kompatiblen Zertifizierungsstellen arbeitet. Im Vergleich zum Konkurrenten Certbot ist es leichter, hat weniger Abhängigkeiten und erleichtert besonders die DNS-Validierung für Wildcard-Zertifikate. Außerdem bietet es automatische Erneuerung per Cron, Unterstützung für mehrere Domains und über 90 DNS-API-Integrationen.

Installation in einer Zeile: curl https://get.acme.sh | sh

Dieser Befehl installiert acme.sh in Ihrem Home-Verzeichnis und fügt die erforderlichen Aliase hinzu. Starten Sie nach der Installation das Terminal neu oder führen Sie source ~/.bashrc aus, um den Alias zu aktivieren.

Zertifikate ausstellen: Webroot- und Standalone-Methoden

Die häufigste Verwendung ist die Webroot-Methode. Sie geben den Dateipfad Ihrer Website an, um die Validierung durchzuführen. Zum Beispiel mit Apache oder Nginx:

acme.sh --issue -d example.com -w /var/www/html

Wenn Ihr Webserver nicht läuft, können Sie den Standalone-Modus verwenden (öffnet temporär Port 80):

acme.sh --issue -d example.com --standalone

Stellen Sie sicher, dass Port 80 geöffnet ist. Diese Methode eignet sich besonders für Entwicklungsumgebungen.

Wildcard-Zertifikate und DNS-Validierung

Wildcard-Zertifikate decken alle Subdomains wie *.example.com ab. Dafür ist eine DNS-Validierung erforderlich. acme.sh arbeitet direkt mit populären DNS-Anbietern wie Cloudflare, DigitalOcean, GoDaddy usw. zusammen. So verwenden Sie es mit Cloudflare, nachdem Sie Ihren API-Token gesetzt haben:

export CF_Token="Ihr_Token" acme.sh --issue -d '*.example.com' --dns dns_cf

Mit dieser Methode müssen Sie Port 80 auf Ihrem Server nicht öffnen. Der DNS-Eintrag wird über die API hinzugefügt und nach Abschluss automatisch gelöscht.

Zertifikate installieren und erneuern

acme.sh speichert Zertifikate im Verzeichnis ~/.acme.sh/. Sie können sie mit dem Parameter --install-cert in Ihren Webserver kopieren. Beispiel für Nginx:

acme.sh --install-cert -d example.com \ --key-file /etc/nginx/ssl/key.pem \ --fullchain-file /etc/nginx/ssl/cert.pem \ --reloadcmd "nginx -s reload"

Die Erneuerung erfolgt automatisch. acme.sh fügt einen Cron-Job hinzu, der das Zertifikat 60 Tage vor Ablauf erneuert. Wenn Sie manuell testen möchten:

acme.sh --renew -d example.com --force

Sicherheitstipps und häufige Fehler

  • Bewahren Sie Ihre API-Schlüssel sicher auf. Setzen Sie die Token für DNS-APIs als Umgebungsvariablen, nicht direkt im Skript.
  • Überprüfen Sie die Firewall-Einstellungen. Wenn Sie den Standalone-Modus verwenden, stellen Sie sicher, dass Port 80 erreichbar ist.
  • Achten Sie auf das Rate-Limit. Let's Encrypt erlaubt maximal 50 Zertifikate pro Woche. Führen Sie keine unnötigen Erneuerungen durch.
  • Sichern Sie Ihre Daten. Erstellen Sie ein Backup des Ordners ~/.acme.sh, um Zertifikate und Kontoinformationen nicht zu verlieren.

Der häufigste Fehler ist die Meldung „Domain not found“ oder „Invalid response“. Stellen Sie sicher, dass Ihre DNS-Einträge korrekt verbreitet sind. Auch die falsche Angabe des Webroot-Pfads ist ein häufiger Fehler.

Fazit

acme.sh vereinfacht die Verwaltung von SSL-Zertifikaten enorm. Besonders die DNS-API-Integration macht das Ausstellen von Wildcard-Zertifikaten zum Kinderspiel. Dank der Skriptstruktur werden Serverressourcen minimal beansprucht. Probieren Sie es gleich aus und machen Sie Ihre Website kostenlos und sicher. Denken Sie daran: HTTPS ist heute keine Option mehr, sondern eine Notwendigkeit.

Diesen Artikel teilen

Verwandte Beiträge