Wildcard SSL Zertifikat erstellen mittels dehydrated

  • Hallo zusammen,

    im Einsatz ist Reihe 8 auf Debian 13 mit 484.

    Ich würde gerne mittels dehydrated (oder anderem Tool) ein Wildcard SSL Zertifikat erstellen.

    Wie lautet hier der Aufruf mittels dehydrated sofern das möglich ist? Oder wenn eine andere Option sinnvoller ist bitte um Hinweise dazu.


    Zu Testzwecken habe ich erfolgreich ein manuelles Wildcard Zertifikat mittels certbot erstellt. Nachdem hier aber dehydrated im Einsatz

    ist würde ich gerne die bestehende Infrastruktur wenn möglich nutzen.


    Besten Dank!

  • Obwohl ich dehydrated echt gerne mag, mach ich Wildcard Zertifikate lieber mit certbot. In dehydrated ist es ein bisschen ein Gefummel, man muss ein eigenes config File erstellen (wie zum beispiel hier grob beschrieben) und dann darauf abbiegen mit --config

    Mit certbot gehts mir irgendwie schneller von der Hand

    certbot certonly --manual --preferred-challenges dns -d "*.domainname.tld"

    Wichtig ist halt, dass in jedem Fall Wildcard Zertifikate nur möglich sind mit einer DNS Challenge. Also http Challenge ist hier nicht. Wie Du den ausgegebenene Challenge Wert dann in Deine DNS Zone kriegst, insbesondere automatisch, musst Du Dir dann ansehen.

    Beste Grüße,
    Michael

  • Danke für deine schnelle Rückmeldung :)

    Ja, dehydrated scheint doch etwas komplexer zu sein in der Konfiguration.

    Dann werde ich das wohl mit certbot machen, das hat schon funktioniert.

    Ein Problem diesbezüglich habe ich noch:

    Ich möchte das Wildcard Zert dann für eine Domain verwenden, die bereits die letsencrypt Option aktiviert hat und damit auch die automatische Verlängerung- was mir dann ja das Wildcard jedes Mal überschreibt.

    Hast du eine Idee wie ich das bestnöglich automatisieren könnte oder ggf diese 1 Domain von letsencrypt ausnehme?

  • Du musst aus meiner Sicht nur den Letsencrypt Haken beim zugrundeliegenden Angebot weg machen (zb. mittels "Angebot individualisieren"). Dann kümmert sich pd-admin nicht mehr um die Verlängerung und du kannst Deine eigene Magic drum herum skripten.

    Beste Grüße,
    Michael

  • Ok, das wäre zu einfach gewesen.

    Die Domain ist Teil eines Kunden, der in diesem Account auch andere Domains drinnen hat.

    Daher ist das Häkchen keine Option weil damit die restlichen Domains auch nicht mehr mit letsencrypt verlängert werden.

    Und ich kann diese Domain leider auch nicht in einen neuen Account umsiedeln weil das Basisverzeichnis in dem bestehenden Account liegen muss.

    Somit bleibt mir wohl nur eine Skriptlösung übrig, die täglich nachdem dehydrated den Check gemacht hat sicherheitshalber mit dem manuell erstellten Wildcard überschreiben.

    Danke auf jeden Fall!

  • mkpd15 11. März 2026 um 17:57

    Hat das Label [erledigt] hinzugefügt.
  • Hier das kleine Skript als Referenz sollte jemand auch danach suchen.

    Es sollte kurz nachdem pd-admin via dehydrated / cron alle SSL Certs erneuert hat aufgerufen werden.