Skip to content

Cloudflare als Zertifizierungsstelle: Was das für Sie bedeutet

Cloudflare bewirbt sich als Zertifizierungsstelle, Post-Quanten-Zertifikate sind für 2027 geplant. Was das für Teams bedeutet, die TLS-Zertifikate verwalten.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: October 2, 2026·6 min read

Zusammenfassung: Cloudflare hat angekündigt, eine öffentliche Zertifizierungsstelle (Certificate Authority, CA) werden zu wollen, und sich bei den Root-Programmen von Chrome, Apple, Microsoft und Mozilla beworben. Cloudflare stellt noch keine Zertifikate aus, doch die ersten Post-Quanten-Zertifikate im Format Merkle Tree Certificates sind für das erste Quartal 2027 geplant. Für alle, die TLS in großem Maßstab betreiben, bedeutet das eine zweite kostenlose, automatisierte CA im Internetmaßstab, strengere Automatisierung bei der Erneuerung und mehr Zertifikate, die im Blick behalten werden müssen.

Das Wichtigste in Kürze:

  • Cloudflare wird Zertifikate über ACME ausstellen, und zwar nur für Clients, die ACME Renewal Information (ARI) unterstützen.
  • Durch die Übernahme eines etablierten GlobalSign-Roots sollten Cloudflare-Zertifikate vom ersten Tag an auch auf älteren Geräten funktionieren.
  • Mehr CAs, kürzere Laufzeiten und Post-Quanten-Formate bedeuten zusammen mehr Zertifikate aus mehr Quellen in Ihrem Bestand.

Cloudflare steht vor mehr als 20 % des weltweiten Web-Traffics. Seit 12 Jahren gehört Cloudflare zu den größten Abnehmern öffentlich vertrauenswürdiger TLS-Zertifikate im Internet, ohne selbst jemals eines ausgestellt zu haben. Das wird sich bald ändern.

Am 29. September 2026 gab Cloudflare bekannt, sich als öffentliche Zertifizierungsstelle zu bewerben. Eine Zertifizierungsstelle (CA) ist eine Organisation, der Browser und Betriebssysteme vertrauen, die TLS-Zertifikate hinter dem Schloss-Symbol in Ihrer Adressleiste auszustellen. Der Wechsel zu 47-Tage-Zertifikaten hat verändert, wie oft Sie erneuern. Eine Cloudflare-Zertifizierungsstelle verändert, bei wem Sie erneuern könnten. Es ist die größte Zertifikatsnachricht seit der Einigung auf kürzere Laufzeiten im Jahr 2025.

Was Cloudflare angekündigt hat

Cloudflare hat sich bei den vier Root-Programmen beworben, die entscheiden, welchen CAs das Web vertraut. Betrieben werden sie von Chrome, Apple, Microsoft und Mozilla.

Die Aufnahme ist nur die halbe Miete. Ein brandneuer Root braucht Jahre, um auf Geräten anzukommen, und erreicht Geräte ohne Updates nie. Deshalb hat Cloudflare zusätzlich eine verbindliche Vereinbarung zur Übernahme eines bestehenden GlobalSign-Roots unterzeichnet, dem seit 2012 vertraut wird. So erhalten Cloudflare-Zertifikate von Anfang an eine breite Geräteabdeckung, während die neuen Roots das Genehmigungsverfahren durchlaufen.

Cloudflare stellt noch keine Zertifikate aus. Der erste terminierte Meilenstein sind Merkle Tree Certificates (MTCs) im Produktivbetrieb im ersten Quartal 2027.

Warum eine Cloudflare-Zertifizierungsstelle wichtig ist

Beginnen wir mit der Redundanz. Let's Encrypt ist die dominierende kostenlose CA, stellt rund 10 Millionen Zertifikate pro Tag aus und bedient mehr als 500 Millionen Websites. Google Trust Services stellt ebenfalls kostenlose Zertifikate über ACME aus, setzt dafür aber ein Google-Cloud-Konto voraus. Das sind immer noch wenige kostenlose Optionen für ein Web, das inzwischen standardmäßig verschlüsselt läuft. Eine dritte kostenlose CA mit einem so bekannten Namen wie Cloudflare macht das Gesamtsystem deutlich schwerer angreifbar.

Auch für Let's Encrypt ist das eine gute Nachricht. Cloudflare gehört zu den größten Nutzern von Let's Encrypt. Jedes Zertifikat, das Cloudflare für sich selbst ausstellt, ist also Kapazität, die Let's Encrypt für alle anderen zurückgewinnt.

Dann ist da die Automatisierung. Laut Cloudflare werden Zertifikate nur an ACME-Clients ausgestellt, die ACME Renewal Information unterstützen (ARI, standardisiert in RFC 9773). Mit ARI kann eine CA Ihrem Client mitteilen, wann er erneuern soll. Bei einem Massenwiderruf kann die CA Erneuerungsfenster vorziehen und den Austausch zeitlich verteilen, statt darauf zu hoffen, dass jeder Kunde rechtzeitig eine E-Mail bemerkt. Wenn Ihre Tools kein ARI beherrschen, erhalten sie kein Cloudflare-Zertifikat.

Und dann die Post-Quanten-Kryptografie. MTCs sind ein kompaktes Zertifikatsformat für die Post-Quanten-Kryptografie, bei der herkömmliche Zertifikatsketten so groß werden, dass sie TLS-Handshakes verlangsamen. Chrome hat MTCs zum bevorzugten Weg für die Post-Quanten-Authentifizierung erklärt. Cloudflare plant, klassische Zertifikate und MTCs aus derselben CA auszustellen, sodass Organisationen in ihrem eigenen Tempo umsteigen können statt per harter Umstellung.

Warum das wichtig ist, laut Ivan Ristić

Let's Encrypt ist die dominierende kostenlose CA, und auch Google verschenkt Zertifikate, nach Registrierung. Aber weltweit brauchen wir mehrere kostenlose CAs für Redundanz, und ein bekannter Name wie Cloudflare macht das deutlich leichter. Das kommt genau zu dem Zeitpunkt, an dem sich die Zertifikatsmengen vervielfachen werden, zuerst durch 47-Tage-Laufzeiten und dann durch Post-Quanten-Zertifikate. ARI vom ersten Tag an verpflichtend zu machen, ist die richtige Entscheidung, denn damit kann eine CA einen Massenwiderruf tatsächlich steuern, statt sich auf Glück zu verlassen. Der Preis dafür ist, dass die meisten Organisationen bald mit mehr CAs, mehr Zertifikatstypen und mehr Erneuerungen jonglieren als je zuvor. Das funktioniert nur, wenn man alles sehen kann.
Ivan Ristić, Chief Scientist bei Red Sift
Ivan Ristić
Chief Scientist bei Red Sift, Entwickler von SSL Labs und Autor von Bulletproof TLS and PKI

Was das für Zertifikatsnutzer bedeutet

Heute ändert sich nichts. Cloudflare stellt noch keine Zertifikate aus, und Ihre bestehenden Zertifikate sind nicht betroffen. Einige Dinge sollten Sie aber vorbereiten.

  • Bestehende Cloudflare-Kunden müssen nichts tun. Cloudflare verwaltet bereits die Zertifikate für Websites in seinem Netzwerk. Irgendwann werden Sie einfach Zertifikate sehen, die von Cloudflare statt oder zusätzlich zu den aktuellen Partner-CAs ausgestellt wurden. Ihr Monitoring sollte einen neuen Ausstellernamen erwarten, statt ihn als Auffälligkeit zu melden.
  • Prüfen Sie Ihre ACME-Clients auf ARI-Unterstützung. Wenn Sie zu Cloudflare wechseln könnten oder sich einfach bei jeder CA schneller von Widerrufen erholen möchten, sollten Sie als Erstes die ARI-Unterstützung bestätigen.
  • Rechnen Sie mit mehr Ausstellern in Ihrem Bestand. Laut Cloudflare wird der Wechsel so einfach sein wie das Ändern einer ACME-Verzeichnis-URL. Das ist gut für die Resilienz, bedeutet aber auch, dass Zertifikate einer neuen CA auftauchen können, ohne dass es jemand bemerkt.
  • Planen Sie MTCs parallel zu klassischen Zertifikaten ein. Die Post-Quanten-Umstellung wird Jahre dauern, und beide Formate werden nebeneinander im Einsatz sein.
  • Behalten Sie den 47-Tage-Zeitplan im Blick. Gemäß CA/Browser Forum Ballot SC-081v3 sinkt die maximale Zertifikatslaufzeit im März 2027 auf 100 Tage und im März 2029 auf 47 Tage. Unsere Übersicht zu kürzeren Zertifikatslaufzeiten und PKI-Änderungen erläutert jeden Meilenstein.

Wo Red Sift ins Spiel kommt

Red Sift ist Cloudflares bevorzugter DMARC-Partner. Cloudflare-Kunden können mit Red Sift OnDMARC die DMARC-Durchsetzung erreichen und Domain-Spoofing stoppen. Wir werden Cloudflares CA-Vorhaben auf dem Weg durch die Root-Programme genau verfolgen.

Auf der Zertifikatsseite überwacht Red Sift Certificates jedes öffentliche Zertifikat, das für Ihre Domains ausgestellt wird, unabhängig von der ausstellenden CA. Wenn Cloudflare zu den CAs hinzukommt, die Ihre Teams nutzen könnten, ist das entscheidend. Sie erhalten ein einziges Inventar, Ablaufwarnungen und Sichtbarkeit für unerwartete Zertifikate, ob sie von Let's Encrypt, einer kommerziellen CA oder künftig von Cloudflare stammen. Mehr zur Zertifikatsverwaltung in diesem Tempo lesen Sie in unserem Leitfaden zum Certificate Lifecycle Management.

Verschaffen Sie sich mit Red Sift Certificates einen vollständigen, stets aktuellen Überblick über jedes Zertifikat in Ihrem Bestand. Kleinere Teams können mit Red Sift Certificates Lite starten, kostenlos für bis zu 250 Zertifikate.

Red Sift Certificates entdecken
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.