Wie installiere ich ein selbst-signiertes SSL-Zertifikat?

In meinem LAN habe ich eine NAS, die nicht im Internet ersichtlich ist. Somit macht es keinen Sinn, ein SSL-Zertifikat aus dritter Hand zu beziehen. Auf der NAS habe ich eine Kette von selbst-signierten X.509 Zertifikaten erstellt. Somit kann ich auf der Web-UI der NAS in Firefox unter Ubuntu und Windows ohne Beschwerde zugreifen. Nur Apple gefällt das nicht. In egal welchem Browser, muss ich auf dem iPad immer die Warnung eines nicht vertrauenwürdiges Zertifikats überwinden, um an der Web-UI der NAS zu gelangen.

Ich habe versucht, das selbst-signierte Zertifikat auf meinem iPad Pro 2020 (mit M1 A12Z CPU) unter iPadOS 26.6 zu installieren, bekomme aber nach dem Prompt, die Installation eines Profils zu erlauben, die Fehlermeldungen:

"Safari could not install a profile due to an unknown error"

und

"Profile error - Invalid profile"

Was ist ein "Profile" und was hat das mit der Installation eine Zertifikats zu tun?

iPad Pro, iPadOS 26

Gepostet am 01. Aug. 2026 17:54

Antworten
Frage gekennzeichnet als Höchstrangige Antwort

Gepostet am 01. Aug. 2026 21:13

Hallo rsbrux,


ein „Profil“ ist unter iPadOS ein Konfigurationspaket, das bestimmte Einstellungen oder Zertifikate enthalten kann. Das Zertifikat wird dabei als sogenannte Zertifikat-Payload installiert. Mit einer Geräteverwaltung oder einem MDM hat das zunächst nichts zu tun.


Die Meldung „Invalid profile“ deutet darauf hin, dass iPadOS die bereitgestellte Datei nicht als gültiges Zertifikat oder Konfigurationsprofil verarbeiten kann.


Ich würde daher zunächst Folgendes prüfen:


Exportiere ausschließlich das öffentliche Root-CA-Zertifikat – keinesfalls den privaten Schlüssel und zunächst auch nicht die vollständige, zusammengefügte Zertifikatskette. Am zuverlässigsten ist eine einzelne DER-codierte Datei mit der Endung „.cer“ oder „.crt“.


Nach dem Öffnen der Datei sollte unter


„Einstellungen“ > „Allgemein“ > „VPN und Geräteverwaltung“


ein geladenes Profil erscheinen. Dort kann das Zertifikat installiert werden.


Anschließend ist noch ein zweiter Schritt erforderlich:


„Einstellungen“ > „Allgemein“ > „Info“ > „Zertifikatsvertrauenseinstellungen“


Dort muss unter „Volles Vertrauen für Root-Zertifikate aktivieren“ das installierte Root-Zertifikat eingeschaltet werden.


Falls eine Intermediate-CA verwendet wird, muss auch deren Zertifikat auf dem iPad vorhanden sein. Außerdem muss das Serverzertifikat der NAS den tatsächlich verwendeten Namen der NAS in der SAN-Erweiterung enthalten. Erfolgt der Zugriff über eine IP-Adresse, muss auch diese IP-Adresse im Zertifikat eingetragen sein.


Erscheint bereits beim Öffnen der Datei die Meldung „Invalid profile“, wäre noch wichtig zu wissen, welche Dateiendung und Kodierung die exportierte Zertifikatsdatei besitzt. Eine PEM-Datei, die mehrere hintereinander eingefügte Zertifikate enthält, wäre eine naheliegende Ursache.


Alternativ lässt sich auf einem Mac mit Apple Configurator ein korrektes Konfigurationsprofil erstellen, das das Root-Zertifikat als Zertifikat-Payload enthält.


Quellen:


Apple Support, „Konfigurationsprofil auf iPhone, iPad oder Apple Vision Pro installieren“, Artikelnummer 102400.


Apple Support, „Manuell installierten Zertifikatsprofilen in iOS, iPadOS und visionOS vertrauen“, Artikelnummer 102390.


Beste Grüße & viel Erfolg 🌺


9 Antworten
Frage gekennzeichnet als Höchstrangige Antwort

01. Aug. 2026 21:13 als Antwort auf rsbrux

Hallo rsbrux,


ein „Profil“ ist unter iPadOS ein Konfigurationspaket, das bestimmte Einstellungen oder Zertifikate enthalten kann. Das Zertifikat wird dabei als sogenannte Zertifikat-Payload installiert. Mit einer Geräteverwaltung oder einem MDM hat das zunächst nichts zu tun.


Die Meldung „Invalid profile“ deutet darauf hin, dass iPadOS die bereitgestellte Datei nicht als gültiges Zertifikat oder Konfigurationsprofil verarbeiten kann.


Ich würde daher zunächst Folgendes prüfen:


Exportiere ausschließlich das öffentliche Root-CA-Zertifikat – keinesfalls den privaten Schlüssel und zunächst auch nicht die vollständige, zusammengefügte Zertifikatskette. Am zuverlässigsten ist eine einzelne DER-codierte Datei mit der Endung „.cer“ oder „.crt“.


Nach dem Öffnen der Datei sollte unter


„Einstellungen“ > „Allgemein“ > „VPN und Geräteverwaltung“


ein geladenes Profil erscheinen. Dort kann das Zertifikat installiert werden.


Anschließend ist noch ein zweiter Schritt erforderlich:


„Einstellungen“ > „Allgemein“ > „Info“ > „Zertifikatsvertrauenseinstellungen“


Dort muss unter „Volles Vertrauen für Root-Zertifikate aktivieren“ das installierte Root-Zertifikat eingeschaltet werden.


Falls eine Intermediate-CA verwendet wird, muss auch deren Zertifikat auf dem iPad vorhanden sein. Außerdem muss das Serverzertifikat der NAS den tatsächlich verwendeten Namen der NAS in der SAN-Erweiterung enthalten. Erfolgt der Zugriff über eine IP-Adresse, muss auch diese IP-Adresse im Zertifikat eingetragen sein.


Erscheint bereits beim Öffnen der Datei die Meldung „Invalid profile“, wäre noch wichtig zu wissen, welche Dateiendung und Kodierung die exportierte Zertifikatsdatei besitzt. Eine PEM-Datei, die mehrere hintereinander eingefügte Zertifikate enthält, wäre eine naheliegende Ursache.


Alternativ lässt sich auf einem Mac mit Apple Configurator ein korrektes Konfigurationsprofil erstellen, das das Root-Zertifikat als Zertifikat-Payload enthält.


Quellen:


Apple Support, „Konfigurationsprofil auf iPhone, iPad oder Apple Vision Pro installieren“, Artikelnummer 102400.


Apple Support, „Manuell installierten Zertifikatsprofilen in iOS, iPadOS und visionOS vertrauen“, Artikelnummer 102390.


Beste Grüße & viel Erfolg 🌺


03. Aug. 2026 12:55 als Antwort auf rsbrux

Gern geschehen, rsbrux,


die Apple-Fehlercodes findet man in der Entwicklerdokumentation unter „Security Framework Result Codes“. Der Code −25294 steht dort für „errSecNoSuchKeychain“.


Dass Root- und Serverzertifikat nun importiert sind, reicht leider nicht aus, wenn das von DSM präsentierte Serverzertifikat formale Anforderungen nicht erfüllt. Öffne dieses Zertifikat in der Schlüsselbundverwaltung und prüfe insbesondere:


– enthält „Subject Alternative Name“ genau den verwendeten DNS-Namen oder die IP-Adresse?


– enthält „Extended Key Usage“ den Eintrag „TLS Web Server Authentication“?


– verwendet es mindestens RSA 2048 Bit und eine SHA-2-Signatur?


– ist die Zertifikatskette vollständig und die Gültigkeitsdauer nicht ungewöhnlich lang?

„Immer vertrauen“ kann einen unpassenden Hostnamen oder ein nicht standardkonformes Serverzertifikat nicht zuverlässig ausgleichen. Wahrscheinlich muss das Zertifikat anschließend in DSM mit korrigierten Angaben neu erstellt werden.


Liebe Grüße! 🌺

02. Aug. 2026 17:57 als Antwort auf rsbrux

Gern geschehen, rsbrux,


wenn unter „Zertifikatsvertrauenseinstellungen“ der Abschnitt „Volles Vertrauen für Root-Zertifikate aktivieren“ nicht angezeigt wird, wurde sehr wahrscheinlich nicht das Root-CA-Zertifikat installiert, sondern beispielsweise das Server- oder ein Zwischenzertifikat.


Prüfe daher zunächst unter „Allgemein“ > „VPN und Geräteverwaltung“, ob dort ein entsprechendes Profil aufgeführt ist, und entferne es gegebenenfalls wieder. Wähle anschließend aus den von Synology erzeugten Dateien gezielt das öffentliche Root-CA-Zertifikat aus. Dieses ist üblicherweise als Zertifizierungsstelle ausgewiesen und selbstsigniert, sodass bei „Aussteller“ und „Antragsteller“ dieselbe Stelle eingetragen ist.


Die Meldung auf dem Mac kann unter anderem durch einen fehlenden oder unpassenden SAN-Eintrag, eine ungeeignete Zertifikatsverwendung oder eine nicht akzeptierte Signatur verursacht werden. Nähere Einzelheiten lassen sich in der Schlüsselbundverwaltung prüfen, indem du das betreffende Zertifikat öffnest.


Apple Configurator ist kostenlos im Apple App Store erhältlich. Zunächst würde ich jedoch das korrekte Root-Zertifikat identifizieren und installieren.


Apple Configurator - Apple App Store


Beste Grüße & viel Erfolg 🌺

03. Aug. 2026 22:12 als Antwort auf rsbrux

Hallo rsbrux,


deine Angaben grenzen die Ursache inzwischen recht deutlich ein: Wenn im Serverzertifikat keine „Extended Key Usage“ mit „TLS Web Server Authentication“ enthalten ist, dürfte genau das ein wesentlicher Grund für die Meldung „not standards compliant“ sein. Die erfolgreiche Kettenprüfung bestätigt lediglich, dass die Zertifikate kryptografisch zusammenpassen; sie bestätigt nicht, dass das Serverzertifikat alle Anforderungen für HTTPS erfüllt.


Die zusätzlich vorhandenen „Netscape“-Erweiterungen deuten eher auf eine ältere Zertifikatsvorlage hin. Du benötigst daher voraussichtlich ein neu erstelltes Serverzertifikat mit passenden SAN-Einträgen und der Verwendung „Server Authentication“, signiert von deiner Root-CA.


Die konkrete Erstellung hängt vom verwendeten Zertifikatswerkzeug ab und würde den Rahmen dieses Apple-Threads inzwischen überschreiten. Dafür wäre die Dokumentation des verwendeten CA- beziehungsweise OpenSSL-Werkzeugs der nächste sinnvolle Schritt.


Liebe Grüße! 🌺

02. Aug. 2026 17:42 als Antwort auf PreCognition

Herzlichen Dank für die ausführliche Erklärung! Meine Synology NAS hat mir eine Gruppe von PEM-Dateien erstellt; offenbar habe ich für meinen ersten Versuch den falschen ausgesucht. Mit einer anderen PEM-Datei ist die Installation offenbar gelungen, nur erscheint das installierte Zertifikat bzw. Profil nicht an der erwarteten Stelle, also weiss ich nicht wo ich es finden und als vertrauenswürdig deklarieren kann.

Unter "General - About - Certifikate Trust Settings" erscheinen nur noch die seit eh und je vorhandenen Einträge, "Trust Store Version" und "Trust Asset Version".

Auf meinem MacBook bin ich etwas weiter gekommen. Als ich dort in Safari das offerierte Zerrtifikat von der Web UI von Synology DSM anzeigen liesse, warnt Safari "certificate is not standards compliant", lässt aber trotzdem zu, dass ich "Always Trust" auswähle. Leider wird beim verlassen dieses Dialogs mit OK die Einstellung nicht erhalten.

Wie kann ich herausfinden, was Safari auf dem MacBook als nicht "standards compliant" findet"?

Vielleicht käme ich mit dem erwähnten "Apple Configurator" weiter, finde ihn aber nicht auf meinem MacBook. Wo kriegt man ihn?

02. Aug. 2026 23:46 als Antwort auf rsbrux

Der Fehler −25294 lässt sich recht gut eingrenzen: Er weist darauf hin, dass der für den Import ausgewählte Schlüsselbund nicht gefunden wird oder für diesen Vorgang nicht unterstützt ist. Gegen das Root-Zertifikat selbst spricht das zunächst nicht.


Öffne die Schlüsselbundverwaltung und wähle erneut „Ablage“ > „Objekte importieren“. Achte im Importdialog darauf, als Ziel ausdrücklich den Schlüsselbund „Anmeldung“ oder „System“ auszuwählen – nicht „iCloud“ oder „Lokale Objekte“. Beim Schlüsselbund „System“ kann es erforderlich sein, ihn zuvor zu entsperren und ein Administratorkennwort einzugeben.


Wenn der Import gelingt, kannst du das Zertifikat anschließend öffnen und die Vertrauenseinstellungen prüfen. Tritt der Fehler dagegen bei beiden Zielschlüsselbunden weiterhin auf, müssten als Nächstes die PEM-Datei und gegebenenfalls der betreffende Schlüsselbund näher untersucht werden.


Liebe Grüße! 🌺

03. Aug. 2026 11:52 als Antwort auf PreCognition

Danke für die Erklärung! Wo findet man die Angaben zu solchen Fehler-Codes?

Basierend auf deinem Tipp und auf der etwas detaillierteren Anleitung hier, ist es mir gelungen sowohl Root- wie auch SSL-Zertifikat im System- (nicht "System Roots") Bereich vom Keychain Access zu importieren. Nichts desto trotz bekomme ich immer noch die übliche Warnung beim Versuch, auf die DSM-UI zuzugreifen.

Vermutlich hat das mit der Aussage zum Zertifikat, das von der Web-UI präsentiert wird:

"certificate is not standards compliant".

Wie kann ich eruieren, was MacOS daran nicht "standards compliant" findet?

03. Aug. 2026 13:57 als Antwort auf PreCognition

Nochmals herzlichen Dank!

Wie ich das von der Website präsentierte Zertifikat in Keychain Access eröffne, übersteigt meine Kenntnisse.

Hier sind die Daten, die Firefox 153.0.1 unter Ubuntu Studio 24.04.1 LTS sowie Safari unter macOS Tahoe anzeigen:

Subject Alt Names

DNS Name: diskstation

DNS Name: diskstation.local

IP Address: 192.168.0.5

"Extended Key Usage" fand ich nirgendwo. "Subject Alternative Names" wird in Safaari als "Extension" gelistet.

Weitere "Extensions" in Safari angezeigt sind nur "Netscape Certificate Type" und "Netscape Certificate Comment".

RSA ist 2048 bit und Signature ist SHA-256; es sind noch SHA-256 und SHA-1 Fingerprints vorhanden.

In Safari habe ich alle diese Adressarten, sowie den FQDN, erfolglos erprobt.

Wie erkenne ich, ob die Zertifikatskette vollständig sei? Die im Browser ersichtlichen Angaben entsprechen diejenigen im (nicht Root) Zertifkat, das ich in die Keychain importiert habe, und wenn ich davon im Context-Menu "Evaluate" und nachher "Certificate chain validation" anwähle, meldet sie erfolg.

Gültigkeit is bis 2030. Ist das "ungewöhnlich lang"?

Leider hat Synology inzwischen die Option zur Erstellung eines selbst-signierten Zertifikats getilgt.

Ich konnte nur noch ein anderswo erstelltes Zertifikat importieren.

Nochmals Danke für deine Geduld!

Wie installiere ich ein selbst-signiertes SSL-Zertifikat?

Willkommen in der Apple Support Community
Ein Forum, in dem Apple-Kunden sich gegenseitig mit ihren Produkten helfen. Melde dich mit deinem Apple Account an, um Mitglied zu werden.