FNMT certificate renewal on macOS

FNMT-Zertifikat auf macOS online verlängern: Schritt für Schritt

Was wird hier eigentlich verlängert?

Mit der Verlängerung des FNMT-Zertifikats kann ein neues Certificado de Ciudadano ohne erneuten Behördengang ausgestellt werden – allerdings nur, wenn die FNMT-Voraussetzungen erfüllt sind. Nach dem aktuellen Stand kann die Verlängerung in den letzten 60 Tagen vor Ablauf gestartet werden, das bestehende Zertifikat darf nicht widerrufen sein und die telematische Verlängerung ist nur einmal möglich. Im dokumentierten Fall war es die erste Verlängerung; die ursprüngliche Identitätsprüfung war persönlich erfolgt.

Diese Anleitung basiert auf einem realen Ablauf auf einem Intel-Mac mit Chrome und Firefox, Configurador FNMT-RCM 5.1.2 und AutoFirma. Enthalten sind auch die Stolpersteine: fehlender Export im Kontextmenü, ein OpenSSL-RC2-Fehler, Gatekeeper, ein Timeout in Firefox, die Pflicht zum tatsächlichen Öffnen der FNMT-Bedingungen und zwei identische Einträge des neuen Zertifikats im Schlüsselbund.

Stand: 26. August 2026. Die FNMT migriert derzeit von RSA auf ECC. Vor einer eigenen Verlängerung sollten die aktuellen Anforderungen auf der offiziellen FNMT-Seite geprüft werden.

Vorher prüfen: Ist eine Verlängerung überhaupt möglich?

  • das bestehende FNMT-Zertifikat muss noch gültig sein und sich im 60-Tage-Fenster vor Ablauf befinden;
  • es darf nicht zuvor widerrufen worden sein;
  • es muss sich um die erste telematische Verlängerung handeln;
  • für diesen Weg dürfen seit der persönlichen Identitätsprüfung höchstens fünf Jahre vergangen sein;
  • Antrag und Download müssen auf demselben Rechner und unter demselben Benutzerkonto erfolgen;
  • zwischen Antrag und Download sollte das System nicht formatiert oder grundlegend verändert werden.

Wurde das aktuelle Zertifikat über ein anderes digitales Zertifikat, DNIe, Video-Identificación oder bereits über eine frühere Verlängerung bezogen, verweist die FNMT auf den Prozess für ein neues Zertifikat mit erneuter Identitätsprüfung.

Schritt 1: Backup des alten Zertifikats erstellen und prüfen

Vor dem Renewal habe ich zuerst geprüft, ob zum Zertifikat auch der private Schlüssel vorhanden ist. Unter macOS geht das in Keychain Access → My Certificates. In diesem Fall lag das Zertifikat im Schlüsselbund System.

Schlüsselbundverwaltung mit FNMT-Zertifikat und privatem Schlüssel, personenbezogene Daten entfernt
1 — Schlüsselbund System. 2 — zum Zertifikat gehört ein private key. Personenbezogene Daten wurden dauerhaft entfernt.

Im Kontextmenü fehlte die Export-Funktion. Funktioniert hat File → Export Items…. Exportiert wurde als PKCS#12-Datei mit .p12 und einem separaten starken Passwort.

Menü File in Keychain Access mit Export Items
1 — richtiger Exportweg: File → Export Items…

Danach wurde geprüft, ob die Datei tatsächlich Zertifikat und privaten Schlüssel enthält:

openssl pkcs12 -in backup-fnmt.p12 -info -noout

OpenSSL 3 meldete bei der älteren Datei einen Fehler mit RC2-40-CBC. Die OpenSSL-Dokumentation empfiehlt für solche älteren PKCS#12-Dateien den Modus -legacy:

openssl pkcs12 -legacy -in backup-fnmt.p12 -info -noout

Im erfolgreichen Output erschienen unter anderem Certificate bag und Shrouded Keybag. Damit war bestätigt, dass das Backup sowohl Zertifikat als auch verschlüsselten privaten Schlüssel enthält.

Terminal mit erfolgreicher PKCS12-Prüfung im OpenSSL-Legacy-Modus, lokaler Benutzer entfernt
1 — Certificate bag und Shrouded Keybag bestätigen den Inhalt des Backups; der lokale Login wurde entfernt.

Schritt 2: Configurador FNMT und AutoFirma installieren

Über Configuración previa wurde der Configurador FNMT-RCM installiert. Die FNMT nennt aktuelle Versionen von Firefox, Chrome, Edge, Opera und Safari als kompatibel und fordert denselben Rechner und Benutzer für den gesamten Prozess.

Offizielle FNMT-Seite Configuración previa für die Zertifikatsverlängerung
Offizieller Vorbereitungsschritt mit Anforderungen und benötigter Software.

macOS Gatekeeper blockierte den Installer zunächst. Ein solches Warnfenster sollte nicht für beliebige Downloads umgangen werden. Da die Datei direkt von der FNMT stammte, konnte sie unter System Settings → Privacy & Security → Open Anyway freigegeben werden.

macOS Gatekeeper blockiert den FNMT-Installer
Der FNMT-Installer wurde von macOS zunächst blockiert.
macOS Privacy and Security mit Open Anyway
1 — Open Anyway. Nur verwenden, wenn die Quelle der Datei geprüft wurde.

Für die Signatur des Antrags wurde außerdem AutoFirma benötigt. Die Anwendung sollte nur über den von FNMT bzw. der spanischen Verwaltung verlinkten offiziellen Download bezogen werden.

Schritt 3: Verlängerung starten und mit dem alten Zertifikat authentifizieren

Der Prozess beginnt unter Renovar Certificado. Das bestehende FNMT-Zertifikat muss dem Browser zur Verfügung stehen, weil damit die Authentifizierung und später die Signatur des Antrags erfolgen.

FNMT-Seite Solicitar renovación mit dem ersten Schritt der Schlüsselerzeugung
Schritt 1: Vorbereitung der neuen Schlüssel für das verlängerte Zertifikat.

In dieser Sitzung lief Firefox bei einem Teil der Authentifizierung in einen Timeout/Loop. Da Firefox offiziell unterstützt wird, ist das kein allgemeiner Kompatibilitätsfehler. Im konkreten Fall wurde der Vorgang in Chrome auf demselben Mac und demselben Benutzerkonto fortgesetzt.

Schritt 4: Ausstellungsbedingungen wirklich öffnen

Eine unerwartete Falle: Das Setzen des Kontrollkästchens allein reichte nicht. Die FNMT meldete Conditions of issuance of the certificate must be read.. Erst nach dem tatsächlichen Öffnen der Bedingungen, dem Zurückkehren zum Antrag und der erneuten Bestätigung ließ sich der Vorgang fortsetzen.

FNMT-Hinweis, dass die Ausstellungsbedingungen gelesen werden müssen
Bei dieser Meldung die Ausstellungsbedingungen tatsächlich öffnen; der Haken allein reicht nicht.

Schritt 5: Passwort für die neuen Schlüssel setzen

Der Configurador verlangte ein neues Passwort zum Schutz der beim Renewal erzeugten Schlüssel. Es ist weder das macOS-Passwort noch das Passwort des alten Zertifikats. Die FNMT weist darauf hin, dass dieses Passwort nicht wiederhergestellt werden kann. Es wird beim späteren Download bzw. bei der Installation erneut benötigt.

Configurador FNMT zum Setzen des Passworts für die neuen Schlüssel, Felder leer
Das Renewal-Passwort wird im Configurador gesetzt. Die veröffentlichten Passwortfelder sind leer.

Schritt 6: Kontaktdaten ergänzen

Danach folgt das Kontaktformular. Die identifizierenden Daten im Screenshot wurden dauerhaft entfernt. In diesem Fall wurde eine Adresse außerhalb Spaniens verwendet; bei der Region war der ausgeschriebene Name Bayern sinnvoller als die Abkürzung BY.

FNMT-Kontaktformular mit dauerhaft entfernten Identitätsdaten
1 — die FNMT trägt Identitätsdaten vor. 2 — Kontaktdaten müssen ergänzt werden. Personenbezogene Daten sind entfernt.

Schritt 7: Antrag mit AutoFirma signieren

Nach der Bestätigung der Daten öffnete der Browser AutoFirma. Dort wurde das bestehende FNMT-Zertifikat für die Signatur des Verlängerungsantrags ausgewählt. macOS kann zusätzlich den Zugriff auf den Schlüssel im Schlüsselbund bestätigen lassen.

Chrome fragt nach dem Öffnen von AutoFirma im FNMT-Prozess
1 — AutoFirma aus dem Browser öffnen.

Nach erfolgreicher Signatur bestätigte die FNMT die korrekte Verarbeitung des Verlängerungsantrags.

FNMT bestätigt die erfolgreiche Verarbeitung des Verlängerungsantrags
Bestätigung, dass der Renewal-Antrag verarbeitet wurde.

Die FNMT nennt ungefähr eine Stunde bis zur Verfügbarkeit des neuen Zertifikats. Der Antragscode kommt per E-Mail. Von dieser E-Mail wurde in der Sitzung kein sicherer Screenshot erstellt; deshalb wird kein künstliches E-Mail-Bild verwendet.

Schritt 8: Zertifikat auf demselben Rechner herunterladen

Der Download erfolgte wieder auf demselben Mac und demselben Benutzerkonto. Vor der Installation zeigte die FNMT eine Prozessreferenz an; diese wurde im veröffentlichten Screenshot vollständig entfernt.

FNMT-Hinweis vor der Installation, Prozessreferenz dauerhaft entfernt
1 — Hinweis vor der Installation. Die Referenznummer ist dauerhaft entfernt. 2 — Fortsetzen.

Der Configurador verlangte anschließend dasselbe Passwort, das bei der Erzeugung der neuen Schlüssel gesetzt worden war.

Configurador FNMT fragt nach dem Renewal-Passwort, Feld leer
Das Passwort aus der Schlüsselerzeugung wird bei der Installation erneut benötigt.

Nach erfolgreichem Abschluss erschien Tu certificado ha sido instalado con éxito.

FNMT bestätigt die erfolgreiche Installation des neuen Zertifikats
Bestätigung der erfolgreichen Installation.

Schritt 9: Sofort ein Backup des neuen Zertifikats anlegen

Während der Installation konnte eine neue .p12-Sicherung gespeichert werden. Auch diese Datei wurde anschließend mit OpenSSL und -legacy geprüft. Backup und Passwort sollten getrennt und verschlüsselt aufbewahrt werden.

openssl pkcs12 -legacy -in neues-fnmt.p12 -info -noout
OpenSSL bestätigt die Struktur des neuen FNMT-PKCS12-Backups, lokaler Login entfernt
1 — Shrouded Keybag und Certificate bag(s) im neuen Backup; lokaler Login entfernt.

Warum ist das neue Zertifikat nur bis 31. Dezember 2028 gültig?

Das ist kein Fehler. Im dokumentierten Fall wurde das neue Zertifikat noch in der RSA-Hierarchie ausgestellt. Die aktuelle FNMT-Richtlinie begrenzt RSA-Zertifikate für Bürger auf spätestens 31.12.2028. Parallel migriert die FNMT auf ECC; Zertifikate der G2/ECC-Hierarchie können bis zu vier Jahre gültig sein.

Details des neuen FNMT-Zertifikats mit RSA und Ablauf 31. Dezember 2028, Seriennummer entfernt
1 — SHA-256 with RSA Encryption. 2 — Not Valid After: 31.12.2028. Die Seriennummer wurde dauerhaft entfernt.

Deshalb sollte man auch nicht annehmen, dass ein im Jahr 2028 neu ausgestelltes Zertifikat ebenfalls Ende 2028 abläuft. Die FNMT plant die RSA-Ausstellung nur bis Ende 2026 und die Umstellung auf ECC; spätere Zertifikate können daher bereits der neuen Vierjahresregel unterliegen.

Warum stehen zwei identische neue Zertifikate im Schlüsselbund?

Im Schlüsselbund login erschienen zwei Einträge mit denselben Daten und derselben Seriennummer. Es handelte sich nicht um zwei verschiedene Zertifikate, sondern um denselben zweimal importierten Datensatz. Vor dem Löschen sollte man Seriennummer, Laufzeit und vorhandenen private key vergleichen. In dieser Anleitung wird nichts gelöscht, weil das für die Funktion nicht erforderlich war.

Keychain Access mit zwei identischen neuen Zertifikatseinträgen, Identitätsdaten entfernt
1 — zwei Einträge des neuen Zertifikats. 2 — identische Ablaufdaten. Namen und identifizierende Felder wurden entfernt.

Bleibt das alte Zertifikat nach dem Renewal gültig?

Bei einer regulären Verlängerung innerhalb des 60-Tage-Fensters gilt eine ausdrückliche Ausnahme: Nach der aktuellen FNMT-Richtlinie darf das alte Zertifikat bis zu seinem ursprünglichen Ablaufdatum weiter gültig bleiben. Das erklärt, warum SUMA gleichzeitig das alte und das neue FNMT-Zertifikat anbot. Ein Eintrag im lokalen Schlüsselbund allein beweist allerdings nicht in jeder Situation die Gültigkeit; maßgeblich ist der FNMT-Zertifikatsstatus.

SUMA-Zertifikatsauswahl mit altem und neuem FNMT-Zertifikat, Subject und Seriennummern entfernt
SUMA zeigte altes und neues FNMT-Zertifikat gleichzeitig. Subject und Seriennummern wurden vollständig anonymisiert.

Abschlusstest

Nach der Installation wurde das neue Zertifikat praktisch getestet: Anmeldung bei SUMA Gestión Tributaria und bei der Agencia Tributaria (AEAT). Beide Tests funktionierten. Das ist aussagekräftiger als lediglich ein neuer Eintrag in Keychain Access.

Probleme aus dieser Sitzung

  • Firefox-Timeout: Firefox wird offiziell unterstützt; im konkreten Fall half Chrome auf demselben Rechner und Benutzerkonto.
  • Conditions of issuance must be read: Bedingungen wirklich öffnen, nicht nur die Checkbox setzen.
  • Gatekeeper blockiert den Installer: Open Anyway nur nach Prüfung der offiziellen FNMT-Quelle.
  • OpenSSL 3 / RC2-40-CBC unsupported: -legacy verwenden.
  • Doppelte Zertifikatseinträge: Seriennummer und Daten vergleichen; identische Werte sprechen für einen doppelten Import.
  • Renewal-Passwort vergessen: Es ist nicht wiederherstellbar; der Antrag muss neu gestartet werden.

Was passiert nach der einzigen Verlängerung?

Die FNMT erlaubt nur eine telematische Verlängerung. Beim nächsten Ablauf muss ein neues Zertifikat beantragt und die Identität nach den dann geltenden Regeln erneut bestätigt werden.

Für Inhaber einer NIE ist derzeit wichtig: Die Video-Identificación ist laut aktueller FNMT-Seite nur für ein gültiges DNI verfügbar. Ausländische Antragsteller mit NIE sollten deshalb die aktuellen Optionen prüfen und – falls sich das nicht ändert – mit einer persönlichen Identitätsprüfung in einer Oficina de Acreditación rechnen. Die FNMT veröffentlicht die benötigten Dokumente getrennt für EU-Bürger und andere Ausländer.

Sicherheit

  • .p12-Dateien nicht ungeschützt per E-Mail oder Messenger versenden;
  • Backup und Passwort getrennt aufbewahren;
  • keine Screenshots mit Name, NIE/DNI/NIF, Adresse, E-Mail, Zertifikatsseriennummer oder Código de Solicitud veröffentlichen;
  • das alte Zertifikat nicht vorschnell löschen; zuerst Backup und Funktion des neuen Zertifikats prüfen;
  • bei Verdacht auf einen kompromittierten private key die FNMT-Widerrufsprozedur nutzen.

Fazit

Die Verlängerung eines FNMT-Zertifikats auf macOS funktioniert vollständig online, wenn die Voraussetzungen erfüllt sind. Entscheidend sind ein verifiziertes Backup des alten Zertifikats inklusive private key, derselbe Rechner und Benutzer, Configurador + AutoFirma, das sichere Aufbewahren des Renewal-Passworts, ein Backup des neuen .p12 und ein echter Login-Test nach der Installation. Im Jahr 2026 kommt die RSA→ECC-Migration hinzu, durch die neue RSA-Zertifikate spätestens am 31.12.2028 enden können.

Quellen

Hat dir diese Anleitung geholfen?

Wenn sie dir etwas Zeit oder Nerven gespart hat, kannst du mir einen Kaffee ausgeben.