> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/de/systemadministration/certificates.md).

# Serverzertifikate

Wie man TLS/SSL-Zertifikate in VergeOS verwaltet, einschließlich Anfordern von Let's-Encrypt-Zertifikaten, Installieren manueller Zertifikate, Konfigurieren von Listenern und Registrieren benutzerdefinierter Root-CAs.

Der Webserver von VergeOS erfordert HTTPS und muss mit mindestens einem TLS-Zertifikat konfiguriert werden. Standardmäßig wird das System mit einem selbstsignierten Zertifikat installiert. VergeOS enthält außerdem integrierte Funktionalität, um ein kostenloses TLS-Zertifikat von **Let’s Encrypt**. Sie können auch manuell ein Zertifikat von einer anderen Zertifizierungsstelle (CA) installieren.

{% hint style="success" %}
**Neu in VergeOS v26**

VergeOS unterstützt jetzt mehrere Serverzertifikate pro System und ermöglicht so mehr Flexibilität, Sicherheit und Ausfallsicherheit
{% endhint %}

### Standardmäßiges selbstsigniertes Zertifikat

Bei der Installation erzeugt VergeOS automatisch ein selbstsigniertes Zertifikat:

* Zugewiesen an die **Verge-API** Schnittstelle (für den lokalen Konsolenzugriff verwendet)
* Dieses Zertifikat sollte für den lokalen Zugriff und für Wiederherstellungs- oder Fallback-Szenarien beibehalten werden.

{% hint style="info" %}
**Selbstsignierte Zertifikate erneuern sich selbst**

VergeOS erneuert das standardmäßige selbstsignierte Zertifikat automatisch, bevor es abläuft. Es ist keine Aktion des Administrators erforderlich, selbst wenn das angegebene Ablaufdatum näher rückt. Die **Erneuern** -Markierung im Zertifikatsformular gilt nur für Let’s-Encrypt-(ACME-)Zertifikate.

Sites ohne öffentlich vertrauenswürdige CA – zum Beispiel abgeschottete Umgebungen – können langfristig auf das standardmäßige selbstsignierte Zertifikat zurückgreifen.
{% endhint %}

## Ein Let’s-Encrypt-(oder anderes ACME-basiertes) Zertifikat anfordern und anwenden

Diese Schritte führen Sie durch das Generieren und Anwenden eines ACME-basierten Zertifikats (standardmäßig Let’s Encrypt) direkt über die VergeOS-Oberfläche.

{% hint style="success" %}
***Let’s Encrypt*****&#x20;ist eine weltweit vertrauenswürdige, offene Zertifizierungsstelle, die kostenlose TLS-Zertifikate zum Sichern von Websites bereitstellt; ihr Root-Zertifikat wird von nahezu allen modernen Browsern und Betriebssystemen vertraut.**
{% endhint %}

### Schritte:

{% hint style="info" %}
**Öffentlicher Zugriff erforderlich**

Zertifikate von *Let’s Encrypt*, und andere ACME-basierte Anbieter, erfordern einen öffentlich erreichbaren Domänennamen.
{% endhint %}

1. Navigieren Sie zu **System** > **Zertifikate**.
2. Klicken Sie auf **Neu** im linken Menü.
3. In der **Zertifikatstyp** Dropdown-Liste wählen Sie **Let’s Encrypt**.
4. Geben Sie den **Domänennamen** ein (z. B., `verge.abcco.com`).
5. Wählen Sie einen **Kontaktbenutzer** aus der Dropdown-Liste aus. Das Zertifikat wird mit der E-Mail-Adresse dieses Benutzers registriert. Um die E-Mail-Adresse eines Benutzers zu überprüfen, gehen Sie zu **System** > **Benutzer**, und doppelklicken Sie dann auf den Benutzereintrag.
6. Lesen Sie die [Nutzungsbedingungen von Let’s Encrypt](http://letsencrypt.org/repository) durch und aktivieren Sie **Den Nutzungsbedingungen zustimmen** um fortzufahren. Bei Verwendung eines ACME-Servers, der nicht von Let’s Encrypt stammt, müssen Sie die Nutzungsbedingungen dieses Anbieters überprüfen und akzeptieren.

{% hint style="success" %}
**Erneuerung erzwingen**

Wenn aktiviert, wird die Zertifikatsanforderung sofort gesendet. Wenn deaktiviert, wird sie während des nächsten automatischen Erneuerungszyklus verarbeitet (in der Regel einmal pro Tag)
{% endhint %}

7. **Verwendung eines alternativen ACME-basierten Anbieters** (Anbieter außer Let’s Encrypt)
   * Wählen Sie die **Benutzerdefinierten ACME-Server verwenden** -Option.
   * Geben Sie die **ACME-Server** vollständige Verzeichnis-URL ein (z. B., `https://ca.smallstep.com/acme/acme/directory`)
   * Weitere Informationen zu zusätzlichen ACME-Servereinstellungen finden Sie in der Dokumentation des angegebenen Anbieters, z. B. *Schlüsselbezeichner für External Account Binding*, *HMAC-Schlüssel für External Account Binding*, *Schlüsseltyp*
8. Klicken Sie auf **Senden** um das Zertifikat anzufordern und anzuwenden.

## Ein vorhandenes Zertifikat von einer anderen CA installieren (manuelle Eingabe)

Verwenden Sie diese Methode, um ein von einer CA ausgestelltes Zertifikat zu installieren, die nicht Let’s Encrypt/ACME-kompatibel ist.

### Schritte:

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie auf **Neu** im linken Menü.
3. In der **Zertifikatstyp** Dropdown-Liste wählen Sie **Manuell**.
4. (Optional) Geben Sie eine **Beschreibung** (z. B. Domänenname, Zweck) ein.
5. Fügen Sie den **öffentlichen Schlüssel** und **privaten Schlüssel** Text in die jeweiligen Felder ein.
6. Wenn das Zertifikat eine Vertrauenskette enthält (z. B. Zwischenzertifikate einer CA), fügen Sie die vollständige Kette ein (z. B. Inhalt aus `chain.pem` oder `fullchain.pem`) in das **Kettenschlüssel** Feld ein.
7. Klicken Sie auf **Senden** um das Zertifikat anzuwenden.

***

## Listener

**Verfügbar in VergeOS v26.0 und höher**

Listener definieren die Ports und Cipher-Einstellungen, die VergeOS zum Akzeptieren eingehender Verbindungen verwendet.

### Standard-Listener

VergeOS enthält zwei Standard-Listener:

* `default_443`: Lauscht auf TCP-Port 443 und verwendet die standardmäßige TLS-Cipher-Suite
* `default_80`: Lauscht auf TCP-Port 80 und leitet zu HTTPS (443) um

{% hint style="warning" %}
**Mit Vorsicht fortfahren, wenn Standard-Listener geändert werden**

* Ändern Sie Standard-Listener-Einträge nur, wenn dies erforderlich ist, um organisatorische Anforderungen zu erfüllen
* **Beim Ändern von Ports:** Stellen Sie sicher, dass Ihre externen Netzwerk-Firewallregeln Zugriff auf den neuen Port zulassen
* **Beim Ändern der Cipher-Einstellungen:** Lesen Sie die Warnung unten
  {% endhint %}

### Benutzerdefinierten Listener hinzufügen

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie auf **Listener** im linken Menü.
3. Klicken Sie auf **Neu**.
4. Geben Sie einen **Namen** für den Listener ein.
5. (Optional) Fügen Sie einen **Beschreibung**.
6. Geben Sie den gewünschten **Port** ein.
7. (Optional) Definieren Sie eine benutzerdefinierte **Cipher** -Zeichenfolge. Siehe [OpenSSL-Cipher-Dokumentation](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Cipher-Einstellungen – erweiterte Konfiguration erforderlich**

* Die Standard-Cipher-Einstellungen folgen den aktuellen OpenSSL-Empfehlungen für starke Sicherheit und breite Kompatibilität.
* Sie können diese Einstellungen überschreiben, um strengere Richtlinien durchzusetzen, aber dafür ist tiefes Wissen über das Verhalten von TLS-Ciphern erforderlich.
* Falsch konfigurierte Cipher-Suiten können die Sicherheit schwächen — zum Beispiel durch die Aktivierung veralteter Algorithmen oder die Deaktivierung von Forward Secrecy. Validieren Sie Änderungen immer anhand bewährter Verfahren und testen Sie sie vor der Bereitstellung in allen Client-Umgebungen.
  {% endhint %}

***

## Eine benutzerdefinierte Root-CA registrieren

**Verfügbar in VergeOS v26.0 und höher**

Mit dieser Funktion können Sie dem Trust Store des VergeOS-Systems eine vertrauenswürdige Root-Zertifizierungsstelle (CA) hinzufügen. Dies ist nützlich für interne Unternehmens-CAs, Entwicklungsumgebungen oder die Synchronisierung mit Systemen, die private Zertifikate verwenden.

**Häufiger Anwendungsfall**: Um sichere Site-Synchronisierungen zu ermöglichen, ohne unsichere Zertifikate zuzulassen, registrieren Sie Ihre interne CA als Root-CA.

### Eine vertrauenswürdige Root-CA hinzufügen

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie auf **Root-CAs** im linken Menü.
3. Klicken Sie auf **Neu**.
4. Fügen Sie den Text des Root-Zertifikats in die **Zertifikat** Feld ein.
5. Klicken Sie auf **Senden** ein, um zu speichern.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/de/systemadministration/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
