ACME
ACME
Сертификати, които се подновяват сами. Стандартът на IETF за TLS автоматизация.
SSL.com поддържа ACME протокола (RFC 8555) — стандартният в индустрията механизъм за напълно автоматизирана TLS издаване, подновяване и анулиране на сертификати. С ограничението на срока на валидност на сертификатите до 200 дни и продължаващото им съкращаване, автоматизацията на ACME се превръща от удобство в необходимост.
Стандартът за автоматизирано издаване и подновяване на сертификати
ACME (Автоматизирана среда за управление на сертификати) е стандарт на IETF (RFC 8555), който позволява на ACME-съвместими клиенти автоматично да заявяват, валидират, издават, подновяват и отменят TLS сертификати от сертификационен орган, съвместим с ACME — без да се изисква човешка намеса след първоначалната настройка.
ACME е протоколът, който захранва автоматизираното управление на жизнения цикъл на сертификатите в голям мащаб. Той определя процеса на ръкостискане между ACME клиент и CA – валидиране на домейн, подписване на сертификат, подновяване – така че целият процес може да работи без надзор.
SSL.com е напълно ACME-съвместим CA. Всеки ACME клиент — Certbot, ACME.sh, win-acme, Caddy, Traefik и стотици други — може да използва SSL.com като своя CA крайна точка за автоматично издаване и подновяване на сертификати. Днес издаването на ACME обхваща DV (Валидиране на домейн) сертификати; Издаването на OV и EV чрез ACME ще се очаква скоро — вижте URL адреса на директорията и пътната карта по-долу.
Защо ACME е все по-важен
⚠ Контекст на валидност на сертификата: В сила от 11 март 2026 г., максимум TLS сроковете на валидност на сертификатите са 200 дниApple предложи намаления към 47 дни, с вече получено одобрение от форума CA/B.
- Екип със 100 сертификата е изправен пред ~183 събития за подновяване годишно
- Ръчното подновяване с тази честота създава риск от прекъсване
- Оперативните екипи без автоматизация вече са подложени на значителен натиск
- Същият екип от 100 сертификата се сблъсква с ~777 събития за подновяване годишно
- Ръчното управление става оперативно невъзможно
- Автоматизацията на ACME се превръща в единствения жизнеспособен подход в голям мащаб
SSL.com поддържа ACME още днес. Конфигурирайте веднъж — подновете автоматично за целия живот на вашата инфраструктура.
Основни възможности
Автоматизирано издаване
Клиентите на ACME автоматично изискват сертификати от SSL.com — не се изисква взаимодействие с портала. Сертификатите се издават в рамките на секунди след ACME handstisk.Автоматично подновяване
Сертификатите се подновяват преди изтичане без човешка намеса — конфигурират се веднъж, работят за неопределено време. Работи с 200-дневен и бъдещи 47-дневни срокове на валидност на сертификатите.Автоматично отменяне
Сертификатите могат да бъдат отменени автоматично, когато вече не са необходими, чрез същия ACME клиент, който ги е издал.HTTP-01 предизвикателство
Контролът на домейна е валидиран чрез файл, поставен на добре познат URL адрес. Работи за повечето сценарии с един домейн и SAN. Не е налично за заместващи символи.DNS-01 предизвикателство
Контролът на домейна е валидиран чрез DNS TXT запис. Задължителен е за сертификати със заместващи символи; позволява валидиране без достъп до HTTP сървър. Работи зад защитни стени.Няма ограничения на цените
SSL.com не налага ограничения за скоростта на издаване на ACME — мащабирайте според вашите нужди без ограничаване, независимо дали управлявате десетки или стотици хиляди сертификати.Поддръжка на множество домейни
Поръчките на ACME могат да включват множество алтернативни имена на субекти (SAN) — издават и подновяват автоматично сертификати за множество домейни.Нива на валидиране
DV е наличен днес чрез ACME. Издаване на OV и EV чрез ACME — очаквайте скоро. Свържете се с SSL.com за ранен достъп.Поддържани ACME клиенти
Certbot
ACME.sh
победа-върх
Кади и Трефик
мениджър на сертификати (K8s)
URL адрес на директорията на SSL.com ACME (DV — наличен днес):
https://acme.ssl.com/sslcom-dv/directory🚧 Очаквайте скоро — OV и EV чрез ACME: Специализирани крайни точки на директории за издаване на OV и EV са в процес на разработка. Вашият съществуващ ACME клиент ще работи с новите крайни точки без промени на ниво протокол. Свържете се с SSL.com за ранен достъп и информация за времето.
Как да започнем
Създайте акаунт в SSL.com
Регистрирайте се на ssl.com — безплатно, не се изисква плащане до издаване на сертификат.
Генериране на ACME идентификационни данни
Създайте идентификационни данни за ACME акаунт в таблото си за управление на SSL.com.
Конфигурирайте вашия ACME клиент
Задайте SSL.com като CA във вашия ACME клиент (Certbot, ACME.sh, win-acme, Caddy и др.).
Издайте първия си сертификат
Стартирайте вашия ACME клиент — той ще поиска, валидира и получи сертификат автоматично.
Подновяване на графика
Конфигурирайте вашия ACME клиент да се стартира автоматично (чрез cron или systemd) — подновяването се случва без допълнителна намеса.
Видове предизвикателства
ACME клиентът поставя файл с токени на http://yourdomain.com/.well-known/acme-challenge/TOKEN.
Използвайте, когато: Вашият сървър е публично достъпен на порт 80. Работи за еднодомейнови и SAN сертификати. Не е налично за заместващи символи (wildcard).
ACME клиентът създава _acme-challenge.yourdomain.com DNS TXT запис.
Използвайте, когато: Вашият DNS доставчик поддържа програмно създаване на TXT записи. Задължително за wildcard сертификати. Работи без достъп до HTTP сървър.