Der Bankier fordert ein „Premium-SSL-Zertifikat“ für die Showcase-Site. Der Entwickler antwortet, dass Let's Encrypt kostenlos ist und sich automatisch erneuert. Bei der Verschlüsselung haben beide Recht – bei der Sperre hat niemand Unrecht. Die nützliche Debatte dreht sich darum, was Sie außer TLS kaufen.
Let's Encrypt stellt kostenlose DV-Zertifikate (Domain Validation) aus, die 90 Tage lang gültig sind und über das ACME-Protokoll verlängert werden können. Bezahlte Zertifizierungsstellen verkaufen DV, OV (Organisationsvalidierung) und EV (Extended Validation), manchmal begrenzte finanzielle Sicherheit und telefonischen Support für Ausstellung oder Widerruf. Wenn man diese Unterscheidung versteht, vermeidet man, für administrativen Komfort zu bezahlen, den die Automatisierung bereits löst.
Vergleich über das Vorhängeschloss hinaus
In der folgenden Tabelle wird verglichen, was die einzelnen Optionen tatsächlich bieten – und nicht, was der CA-Verkäufer in seiner Broschüre hervorhebt.
| Element | Let's Encrypt (DV) | Bezahltes Zertifikat |
|---|---|---|
| TLS 1.2/1.3-Verschlüsselung | Ja | Ja (DV) |
| Legale Identitätsprüfung | Nur Domain | OV/EV überprüft Entität |
| Kosten | Kostenlos | Von wenigen Euro bis zu mehreren Hundert pro Jahr |
| Dauer | 90 Tage (automatische Verlängerung) | 1 bis 398 Tage je nach CA |
| Senderunterstützung | Gemeinschaft | Ticket oder Telefon CA |
| Haftpflichtversicherung | Nein | Manchmal begrenzt |
| Prüfungswahrnehmung | Weithin akzeptiert | Manchmal im Legacy-Banking erforderlich |
Für reines DV im Jahr 2026 zu bezahlen, bedeutet oft, für eine Verlängerungs-E-Mail und ein CA-Logo zu zahlen – nicht für eine stärkere Kryptografie.
Der Unterschied ist daher für DV nicht technischer Natur: Er ist organisatorischer, vertraglicher und manchmal politischer Natur innerhalb Ihres Unternehmens oder Ihres Wirtschaftsprüfers.
Let's Encrypt: Genug für wen?
Für die meisten Standard-Websites, APIs und E-Commerce deckt Let's Encrypt die regulatorischen Anforderungen ab. DSGVO und PCI-DSS erfordern eine starke Verschlüsselung bei der Übertragung – keine spezielle CA-Kennzeichnung für ein DV-Zertifikat.
Das Automatisierungsökosystem ist ausgereift: Caddy erneuert sich nativ, Traefik integriert ACME, certbot läuft auf Millionen von Servern und Hosting-Panels wie OVH, Infomaniak oder Plesk bieten Let's Encrypt mit einem Klick an. Der Platzhalter über DNS-01 (Cloudflare, OVH API usw.) ist kostenlos und gut dokumentiert.
Die Wachsamkeitspunkte bleiben betriebsbereit: Überwachen Sie den Ablauf mit einer D-14-Warnung, testen Sie die Erneuerung in der Staging-Umgebung und dokumentieren Sie, wer das ACME-Konto im Falle einer Abreise verwaltet. Durchsatzbeschränkungen (fünf doppelte Zertifikate pro Woche und pro Domain) treten vor allem bei schlechter Konfiguration der Erneuerungsschleife auf.
Bezahltes Zertifikat: wenn es gerechtfertigt ist
Einige Unternehmensrichtlinien erfordern einen kommerziellen Emittenten – Banken, regulierte Branchen, große Konzerne mit einem genehmigten CA-Katalog. In diesem Fall bietet ein OV- oder EV-Zertifikat eine dokumentierte organisatorische Überprüfung, die für Compliance-Dateien nützlich ist, die ein druckbares Zertifikat erfordern.
Ältere Umgebungen, die immer seltener vorkommen, lehnen möglicherweise den ISRG-Root von Let's Encrypt ab. Testen Sie vor der Migration, anstatt zu raten. Die Unterstützung bei dringenden Widerrufen mit SLA CA bleibt eine Nische für kritische Infrastrukturen ohne ein Team, das rund um die Uhr verfügbar ist.
Vorsicht bei mehrjährigen Zertifikaten: Die von der Branche zugelassene maximale Laufzeit wurde reduziert und ein zwei Jahre lang vergessenes Zertifikat kostet mehr als eine gut überwachte Let's Encrypt-Automatisierung. EV ersetzt nicht mehr das „Vertrauenswürdige Site“-Erlebnis im modernen Chrome, Safari oder Firefox – der grüne Balken ist weg.
Zur Auswahl der Cipher-Suites und des wartbaren TLS-Profils vervollständigt der Leitfaden TLS konfigurieren diese Lektüre. Die ACME-Automatisierung wird ausführlich in ACME: Monitor-Erneuerung beschrieben.
Gute Praktiken, die beiden Optionen gemeinsam sind
Ganz gleich, ob Sie sich für Let’s Encrypt oder eine kostenpflichtige CA entscheiden, die Grundlagen bleiben dieselben. Stellen Sie mindestens TLS 1.2 und TLS 1.3 als Priorität bereit, mit einem Mozilla Intermediate-Profil und nicht mit einer Liste von Chiffren, die aus einem Forum kopiert wurden. Stellen Sie sicher, dass die vollständige Kette das Zwischenzertifikat enthält – ein häufiger Fehler, der bei einigen Clients zu Problemen führt.
Aktivieren Sie HSTS erst, wenn HTTPS überall validiert wurde, auch auf den betroffenen Subdomains. OCSP-Stapling verbessert die Handshake-Leistung, wenn Ihr Server dies unterstützt. Vergleichen Sie für die Webserver-Automatisierung je nach Stack Nginx oder Caddy.
Der Gipfel: Sie zahlen für den Papierkram, nicht für das Vorhängeschloss
Bevor Sie ein kostenpflichtiges Zertifikat erneuern, fordern Sie einen schriftlichen Nachweis an, dass Ihr Audit Let's Encrypt verbietet. Wenn niemand eine Antwort weiß, zahlen Sie wahrscheinlich aus Gewohnheit.
Entscheide dich und gehe ohne blinden Fleck voran
Überprüfen Sie zunächst, ob Ihr Audit oder Ihre Spezifikationen einen benannten Emittenten oder eine OV/EV-Ebene vorschreiben. Wenn die Antwort „Nein“ lautet, stellen Sie Let’s Encrypt mit einer D-14-Ablaufwarnung bereit und dokumentieren Sie den Erneuerungsvorgang in Ihrem Runbook. Wenn die Antwort „Ja“ lautet, erstellen Sie vor dem Wechsel eine kurze Liste von Zertifizierungsstellen mit einem Nachweis der Unternehmensvalidierung und testen Sie die Kompatibilität mit Ihren alten Kunden. Wenden Sie in jedem Fall ein wartbares TLS-Profil an und planen Sie eine jährliche Überprüfung. Vergleichen Sie Hosts, die die Automatisierung ermöglichen, über unseren Vergleich und das Verzeichnis.
Häufig gestellte Fragen
Ist Let's Encrypt weniger sicher als ein kostenpflichtiges Zertifikat?
Nein für ein Standard-DV-Zertifikat: TLS-Verschlüsselung ist gleichwertig. Der Unterschied besteht in der OV/EV-Validierung, der Emittentenunterstützung und manchmal auch in der Kompatibilität mit älteren Clients – nicht in der grundlegenden kryptografischen Stärke.
Ist ein EV-Zertifikat für die Benutzervertrauenswürdigkeit erforderlich?
Die grünen EV-Balken sind aus modernen Browsern verschwunden. EV bleibt für interne Richtlinien oder regulierte Sektoren nützlich, die einen verstärkten Nachweis der rechtlichen Identität erfordern – und nicht, um die breite Öffentlichkeit zu beruhigen.
Wann muss ein Wildcard-Zertifikat bezahlt werden?
Wenn Ihr Stack die DNS-01 Let's Encrypt-Herausforderung nicht automatisieren kann oder wenn ein Prüfer einen bestimmten kommerziellen Emittenten benötigt. Ansonsten bleibt ein Let's Encrypt-Wildcard über die DNS-API kostenlos.
Let's Encrypt-Erneuerung: Pannengefahr?
Ja, wenn der Cron-Certbot fehlt oder die HTTP-01-Challenge blockiert ist. Automatisieren Sie die Verlängerung und überwachen Sie den Ablauf mindestens D-14, um einen Ausfall am Wochenende zu vermeiden.
Bevor Sie ein kostenpflichtiges DV-Zertifikat erneuern, fragen Sie: Verbietet unsere Prüfung Let's Encrypt? Wenn niemand die Antwort weiß, zahlen Sie wahrscheinlich aus Gewohnheit.
