ACME

ACME

Сертификати, които се подновяват сами. Стандартът на IETF за TLS автоматизация.

SSL.com поддържа ACME протокола (RFC 8555) — стандартният в индустрията механизъм за напълно автоматизирана TLS издаване, подновяване и анулиране на сертификати. С ограничението на срока на валидност на сертификатите до 200 дни и продължаващото им съкращаване, автоматизацията на ACME се превръща от удобство в необходимост.

Стандартът за автоматизирано издаване и подновяване на сертификати

ACME (Автоматизирана среда за управление на сертификати) е стандарт на IETF (RFC 8555), който позволява на ACME-съвместими клиенти автоматично да заявяват, валидират, издават, подновяват и отменят TLS сертификати от сертификационен орган, съвместим с ACME — без да се изисква човешка намеса след първоначалната настройка.

ACME е протоколът, който захранва автоматизираното управление на жизнения цикъл на сертификатите в голям мащаб. Той определя процеса на ръкостискане между ACME клиент и CA – валидиране на домейн, подписване на сертификат, подновяване – така че целият процес може да работи без надзор.

SSL.com е напълно ACME-съвместим CA. Всеки ACME клиент — Certbot, ACME.sh, win-acme, Caddy, Traefik и стотици други — може да използва SSL.com като своя CA крайна точка за автоматично издаване и подновяване на сертификати. Днес издаването на ACME обхваща DV (Валидиране на домейн) сертификати; Издаването на OV и EV чрез ACME ще се очаква скоро — вижте URL адреса на директорията и пътната карта по-долу.

Защо ACME е все по-важен

⚠ Контекст на валидност на сертификата: В сила от 11 март 2026 г., максимум TLS сроковете на валидност на сертификатите са 200 дниApple предложи намаления към 47 дни, с вече получено одобрение от форума CA/B.

При максимален живот от 200 дни
  • Екип със 100 сертификата е изправен пред ~183 събития за подновяване годишно
  • Ръчното подновяване с тази честота създава риск от прекъсване
  • Оперативните екипи без автоматизация вече са подложени на значителен натиск
При максимален живот от 47 дни (предложен)
  • Същият екип от 100 сертификата се сблъсква с ~777 събития за подновяване годишно
  • Ръчното управление става оперативно невъзможно
  • Автоматизацията на ACME се превръща в единствения жизнеспособен подход в голям мащаб

SSL.com поддържа ACME още днес. Конфигурирайте веднъж — подновете автоматично за целия живот на вашата инфраструктура.

Основни възможности

Автоматизирано издаване

Клиентите на ACME автоматично изискват сертификати от SSL.com — не се изисква взаимодействие с портала. Сертификатите се издават в рамките на секунди след ACME handstisk.

Автоматично подновяване

Сертификатите се подновяват преди изтичане без човешка намеса — конфигурират се веднъж, работят за неопределено време. Работи с 200-дневен и бъдещи 47-дневни срокове на валидност на сертификатите.

Автоматично отменяне

Сертификатите могат да бъдат отменени автоматично, когато вече не са необходими, чрез същия ACME клиент, който ги е издал.

HTTP-01 предизвикателство

Контролът на домейна е валидиран чрез файл, поставен на добре познат URL адрес. Работи за повечето сценарии с един домейн и SAN. Не е налично за заместващи символи.

DNS-01 предизвикателство

Контролът на домейна е валидиран чрез DNS TXT запис. Задължителен е за сертификати със заместващи символи; позволява валидиране без достъп до HTTP сървър. Работи зад защитни стени.

Няма ограничения на цените

SSL.com не налага ограничения за скоростта на издаване на ACME — мащабирайте според вашите нужди без ограничаване, независимо дали управлявате десетки или стотици хиляди сертификати.

Поддръжка на множество домейни

Поръчките на ACME могат да включват множество алтернативни имена на субекти (SAN) — издават и подновяват автоматично сертификати за множество домейни.

Нива на валидиране

DV е наличен днес чрез ACME. Издаване на OV и EV чрез ACME — очаквайте скоро. Свържете се с SSL.com за ранен достъп.

Поддържани ACME клиенти

Certbot

Най-широко използваният ACME клиент. Роден за Linux и macOS, обширна екосистема от плъгини за DNS-01 доставчици и се доставя предварително конфигуриран за много Linux дистрибуции.

ACME.sh

Лек ACME клиент с shell скрипт — DNS-01 плъгини за над 150 DNS доставчици, включително Route 53, Cloudflare, Google Cloud DNS, Azure DNS и всеки основен API на регистратори.

победа-върх

ACME клиент, базиран на Windows, с пълна IIS интеграция, автоматизация на планирани задачи и GUI конфигурация за хостинг среди, ориентирани към Windows.

Кади и Трефик

Модерни обратни прокси сървъри с вградена ACME поддръжка. Конфигурирайте SSL.com като крайна точка на вашия CA и TLS се обработва автоматично за всеки маршрут и услуга.

мениджър на сертификати (K8s)

Каноничният мениджър на сертификати за Kubernetes. Създава декларативно ресурси за сертификати, обработва ACME потоци за всеки Ingress и ротира сертификатите без рестартиране на pod-овете.

URL адрес на директорията на SSL.com ACME (DV — наличен днес):

https://acme.ssl.com/sslcom-dv/directory

🚧 Очаквайте скоро — OV и EV чрез ACME: Специализирани крайни точки на директории за издаване на OV и EV са в процес на разработка. Вашият съществуващ ACME клиент ще работи с новите крайни точки без промени на ниво протокол. Свържете се с SSL.com за ранен достъп и информация за времето.

Как да започнем

1

Създайте акаунт в SSL.com

Регистрирайте се на ssl.com — безплатно, не се изисква плащане до издаване на сертификат.

2

Генериране на ACME идентификационни данни

Създайте идентификационни данни за ACME акаунт в таблото си за управление на SSL.com.

3

Конфигурирайте вашия ACME клиент

Задайте SSL.com като CA във вашия ACME клиент (Certbot, ACME.sh, win-acme, Caddy и др.).

4

Издайте първия си сертификат

Стартирайте вашия ACME клиент — той ще поиска, валидира и получи сертификат автоматично.

5

Подновяване на графика

Конфигурирайте вашия ACME клиент да се стартира автоматично (чрез cron или systemd) — подновяването се случва без допълнителна намеса.

Видове предизвикателства

HTTP-01
Валидиране на базата на файлове

ACME клиентът поставя файл с токени на http://yourdomain.com/.well-known/acme-challenge/TOKEN.

Използвайте, когато: Вашият сървър е публично достъпен на порт 80. Работи за еднодомейнови и SAN сертификати. Не е налично за заместващи символи (wildcard).

DNS-01
Валидиране на DNS запис

ACME клиентът създава _acme-challenge.yourdomain.com DNS TXT запис.

Използвайте, когато: Вашият DNS доставчик поддържа програмно създаване на TXT записи. Задължително за wildcard сертификати. Работи без достъп до HTTP сървър.

Често задавани въпроси

ACME е протокол — няма такса за използването му. Плащате за SSL.com сертификатите както обикновено; ACME е просто механизмът, чрез който те се изискват и подновяват автоматично.
Да, използвам DNS-01 предизвикателството. Вашият DNS доставчик трябва да поддържа програмно създаване на TXT записи. Повечето големи DNS доставчици имат ACME клиентски плъгини за DNS-01.
SSL.com поддържа DV (валидиране на домейн) сертификати чрез ACME днес. Издаването на OV (валидиране на организация) и EV (разширено валидиране) чрез ACME ще се очаква скоро. Междувременно, OV и EV сертификати могат да бъдат издавани чрез портала и API на SSL.com. Свържете се с SSL.com за информация относно графика или възможностите за ранен достъп.
Повечето ACME клиенти включват логика за повторен опит и известия. SSL.com също така изпраща известия за изтичане чрез вашия акаунт. За производствени среди конфигурирайте известия, така че вашият екип да бъде уведомен, ако автоматичното подновяване е неуспешно.
ACME издава нови сертификати — не мигрира автоматично съществуващите ръчно издадени сертификати. Можете да преминете към управлявани от ACME сертификати, като настроите вашия ACME клиент и му позволите да издава заместители.
Не — ACME е протоколът; CLM (Certificate Lifecycle Management) е по-широката практика за управление на сертификати от откриването до анулирането. ACME е автоматизираният механизъм, който захранва частите за издаване и подновяване на CLM. Вижте страницата на CLM за пълна картина на управлението на жизнения цикъл.

Свързани продукти и възможности

CLM

По-широката практика за управление на жизнения цикъл на сертификатите — използва ACME за автоматизация на издаването и подновяването. Включва интеграции с Venafi и Keyfactor.

SSL Manager

GUI-базирано настолно приложение за Windows за поръчка и управление на SSL.com сертификати. Допълнение към ACME за екипи, които искат както автоматизирани, така и ръчни работни процеси.

Единичен домейн TLS/SSL

Най-често автоматизирано чрез ACME HTTP-01 предизвикателство — най-простият път за внедряване за едно име на хост.

Wildcard TLS/SSL

Автоматизирано чрез ACME DNS-01 предизвикателство — DNS-01 е необходим, тъй като HTTP-01 не може да валидира покритието на заместващите символи.

Multi-Domain TLS/SSL

Поддържат се поръчки за Multi-SAN ACME — издаване и подновяване на сертификати, обхващащи десетки различни домейни в един автоматизиран работен процес.
SSL.com

Ще се радваме на вашите отзиви

Попълнете нашата анкета и ни кажете какво мислите за скорошната си покупка.

Преглед на поверителността
SSL.com

Този уебсайт използва бисквитки, за да можем да ви предоставим възможно най-доброто потребителско изживяване. Информацията за бисквитките се съхранява във вашия браузър и изпълнява функции, като ви разпознава, когато се върнете на нашия уебсайт и помага на нашия екип да разбере кои секции от уебсайта ще намерите най-интересните и полезни.

За повече информация прочетете нашата Декларация за бисквитки и поверителност.

Бисквитки на трети страни

Този уебсайт използва Google Analytics & Статброяч за събиране на анонимна информация като броя на посетителите на сайта и най-популярните страници.

Поддържането на тези бисквитки ни помага да подобрим нашия уебсайт.

Покажи детайли