> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/de/systemadministration/certificates.md).

# Serverzertifikate

Der VergeOS-Webserver erfordert HTTPS und muss mit mindestens einem TLS-Zertifikat konfiguriert werden. Standardmäßig wird das System mit einem selbstsignierten Zertifikat installiert. VergeOS enthält außerdem eine integrierte Funktion, um ein kostenloses TLS-Zertifikat von **Let’s Encrypt**. Sie können außerdem manuell ein Zertifikat von jeder anderen Zertifizierungsstelle (CA) installieren.

{% hint style="success" %}
**Neu in VergeOS v26**

VergeOS unterstützt jetzt mehrere Serverzertifikate pro System und ermöglicht so mehr Flexibilität, Sicherheit und Ausfallsicherheit
{% endhint %}

### Standardmäßig selbstsigniertes Zertifikat

Bei der Installation generiert VergeOS automatisch ein selbstsigniertes Zertifikat:

* Zugewiesen an die **Verge-API** Schnittstelle (wird für den lokalen Konsolenzugriff verwendet)
* Dieses Zertifikat sollte für den lokalen Zugriff sowie für Wiederherstellungs- oder Fallback-Szenarien beibehalten werden.

## Ein Let’s Encrypt- (oder anderes ACME-basiertes) Zertifikat anfordern und anwenden

Diese Schritte führen Sie durch das Erstellen und Anwenden eines ACME-basierten Zertifikats (standardmäßig Let’s Encrypt) direkt über die VergeOS-Oberfläche.

{% hint style="success" %}
***Let's Encrypt*****&#x20;ist eine weltweit vertrauenswürdige, offene Zertifizierungsstelle, die kostenlose TLS-Zertifikate zur Absicherung von Websites bereitstellt; ihr Root-Zertifikat wird von nahezu allen modernen Browsern und Betriebssystemen als vertrauenswürdig eingestuft.**
{% endhint %}

### Schritte:

{% hint style="info" %}
**Öffentlicher Zugriff erforderlich**

Zertifikate von *Let’s Encrypt*, und anderen ACME-basierten Anbietern, erfordern einen öffentlich zugänglichen Domainnamen.
{% endhint %}

1. Navigieren Sie zu **System** > **Zertifikate**.
2. Klicken Sie **Neu** im linken Menü.
3. In der **Zertifikatstyp** Dropdown-Menü, wählen Sie **Let’s Encrypt**.
4. Geben Sie die **Domain** name (z. B., `verge.abcco.com`).
5. Wählen Sie ein **Kontaktbenutzer** aus dem Dropdown-Menü. Das Zertifikat wird mit der diesem Benutzer zugeordneten E-Mail-Adresse registriert. Um die E-Mail eines Benutzers zu überprüfen, gehen Sie zu **System** > **Benutzer**, und doppelklicken Sie dann auf den Benutzereintrag.
6. Lesen Sie die [Nutzungsbedingungen von Let’s Encrypt](http://letsencrypt.org/repository) und setzen Sie **Den Nutzungsbedingungen zustimmen** um fortzufahren. Wenn Sie einen ACME-Server verwenden, der nicht von Let’s Encrypt stammt, müssen Sie die Nutzungsbedingungen dieses Anbieters prüfen und akzeptieren.

{% hint style="success" %}
**Erneuerung erzwingen**

Wenn aktiviert, wird die Zertifikatsanforderung sofort gesendet. Wenn deaktiviert, wird sie im nächsten automatischen Erneuerungszyklus verarbeitet (in der Regel einmal täglich)
{% endhint %}

7. **Verwendung eines alternativen ACME-basierten Anbieters** (Anbieter außer Let's Encrypt)
   * Wählen Sie das **Benutzerdefinierten ACME-Server verwenden** Option.
   * Geben Sie die **ACME-Server** vollständige Verzeichnis-URL an (z. B., `https://ca.smallstep.com/acme/acme/directory`)
   * Weitere Informationen zu zusätzlichen ACME-Servereinstellungen finden Sie in der Dokumentation des angegebenen Anbieters, z. B. *Schlüsselbezeichner für External Account Binding*, *HMAC-Schlüssel für External Account Binding*, *Schlüsseltyp*
8. Klicken Sie **Senden** um das Zertifikat anzufordern und anzuwenden.

## Ein vorhandenes Zertifikat von einer anderen CA installieren (manuelle Eingabe)

Verwenden Sie diese Methode, um ein von einer anderen CA als Let’s Encrypt/ACME-kompatiblen Anbietern ausgestelltes Zertifikat zu installieren.

### Schritte:

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie **Neu** im linken Menü.
3. In der **Zertifikatstyp** Dropdown-Menü, wählen Sie **Manuell**.
4. (Optional) Geben Sie einen **Beschreibung** (z. B. Domainname, Verwendungszweck).
5. Fügen Sie den **öffentlichen Schlüssel** und **privaten Schlüssel** Text in die entsprechenden Felder ein.
6. Wenn das Zertifikat eine Vertrauenskette enthält (z. B. Zwischenzertifikate einer CA), fügen Sie die vollständige Kette ein (z. B. Inhalt aus `chain.pem` oder `fullchain.pem`) in den **Kettenschlüssel** Feld aus.
7. Klicken Sie **Senden** ein, um das Zertifikat anzuwenden.

***

## Listener

**Verfügbar in VergeOS v26.0 und höher**

Listener definieren die Ports und Cipher-Einstellungen, die VergeOS zum Annehmen eingehender Verbindungen verwendet.

### Standard-Listener

VergeOS enthält zwei Standard-Listener:

* `default_443`: Lauscht auf TCP-Port 443 unter Verwendung der standardmäßigen TLS-Cipher-Suite
* `default_80`: Lauscht auf TCP-Port 80 und leitet auf HTTPS (443) um

{% hint style="warning" %}
**Mit Vorsicht fortfahren, wenn Standard-Listener geändert werden**

* Ändern Sie Standard-Listener-Einträge nur, wenn dies zur Erfüllung organisatorischer Anforderungen erforderlich ist
* **Ports ändern:** Stellen Sie sicher, dass Ihre externen Firewall-Regeln den Zugriff auf den neuen Port erlauben
* **Cipher-Einstellungen ändern:** Lesen Sie die untenstehende Warnung
  {% endhint %}

### Einen benutzerdefinierten Listener hinzufügen

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie **Listener** im linken Menü.
3. Klicken Sie **Neu**.
4. Geben Sie einen **Namen** für den Listener.
5. (Optional) Fügen Sie einen **Beschreibung**.
6. Geben Sie den gewünschten **Port** Nummer ein.
7. (Optional) Definieren Sie eine benutzerdefinierte **Cipher-Suite** Zeichenfolge fest. Siehe [OpenSSL-Cipher-Dokumentation](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Cipher-Einstellungen – erweiterte Konfiguration erforderlich**

* Die standardmäßigen Cipher-Einstellungen folgen den aktuellen OpenSSL-Empfehlungen für hohe Sicherheit und breite Kompatibilität.
* Sie können diese Einstellungen überschreiben, um strengere Richtlinien durchzusetzen, aber dafür sind fundierte Kenntnisse des TLS-Cipher-Verhaltens erforderlich.
* Falsch konfigurierte Cipher-Suiten können die Sicherheit schwächen — zum Beispiel, indem veraltete Algorithmen aktiviert oder Perfect Forward Secrecy deaktiviert wird. Validieren Sie Änderungen immer anhand bewährter Verfahren und testen Sie sie vor der Bereitstellung in verschiedenen Client-Umgebungen.
  {% endhint %}

***

## Eine benutzerdefinierte Root-CA registrieren

**Verfügbar in VergeOS v26.0 und höher**

Diese Funktion ermöglicht es Ihnen, der Vertrauensspeicherung des VergeOS-Systems eine vertrauenswürdige Root-Zertifizierungsstelle (CA) hinzuzufügen. Dies ist nützlich für interne Unternehmens-CAs, Entwicklungsumgebungen oder die Synchronisierung mit Systemen, die private Zertifikate verwenden.

**Häufiger Anwendungsfall**: Um sichere Site-Synchronisierungen zu ermöglichen, ohne unsichere Zertifikate zuzulassen, registrieren Sie Ihre interne CA als Root-CA.

### Eine vertrauenswürdige Root-CA hinzufügen

1. Gehen Sie zu **System** > **Zertifikate**.
2. Klicken Sie **Root-CAs** im linken Menü.
3. Klicken Sie **Neu**.
4. Fügen Sie den Text des Root-Zertifikats in den **Zertifikat** Feld aus.
5. Klicken Sie **Senden** ein, um zu speichern.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/de/systemadministration/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
