Hvad er ACME-protokollen?

Lær om ACME-protokollen - en automatiseret metode til at administrere SSL/TLS certifikat livscyklus. Oplev, hvordan det strømliner certifikatudstedelse, fornyelse og forbedrer webstedssikkerhed gennem standardiseret automatisering.

Lignende indhold

Vil du blive ved med at lære?

Tilmeld dig SSL.com's nyhedsbrev, bliv informeret og sikker.

Lær hvordan ACME-protokollen automatiserer SSL/TLS certifikatlivscyklusser. Se, hvordan det strømliner certifikatudstedelse og -fornyelse, og hvorfor det er vigtigere end nogensinde, efterhånden som certifikaternes levetider krymper.

Hurtigt overblik

ACME-protokollen (Automated Certificate Management Environment) standardiserer, hvordan servere henter og fornyer SSL/TLS certifikater. Det giver webservere mulighed for at bevise domæneejerskab og modtage certifikater uden manuel indgriben. 

ACME automatiserer udstedelse og fornyelse af certifikater, styrker webstedssikkerheden, reducerer menneskelige fejl i certifikatadministration og nyder bred opbakning blandt certifikatmyndigheder og webservere.

Kom i gang med ACME

Forstå ACME

Internet Security Research Group (ISRG) har udviklet ACME-protokollen til at automatisere udstedelse og fornyelse af certifikater. ACME har revolutioneret certifikatadministration siden introduktionen. Mange certifikatmyndigheder (CA'er) har taget den til sig, og den har nu status som internetstandard. RFC 8555.

Før ACME administrerede administratorer SSL/TLS certifikater gennem en manuel, tidskrævende proces. Webstedsadministratorer måtte udføre hvert af disse trin manuelt:

  1. Opret en anmodning om certifikatsignering (CSR)
  2. Bevis domæneejerskab gennem forskellige metoder
  3. Indsend CSR til en CA
  4. Vent på godkendelse og udstedelse af certifikat
  5. Installer certifikatet manuelt på deres webserver
  6. Husk at forny certifikatet, inden det udløber

Denne manuelle proces medførte menneskelige fejl og resulterede ofte i udløbne certifikater, hvilket udløste sikkerhedsadvarsler for besøgende på webstedet.

ACME fjerner de manuelle trin ved at definere en standardprotokol til kommunikation mellem webservere og certifikatmyndigheder. Webserveren (ACME-klienten) anmoder om et certifikat fra CA'en (ACME-serveren) for et specifikt domæne. CA'en udsteder derefter et domænevalidering en udfordring, hvor klienten normalt bliver bedt om at placere en bestemt fil på webserveren eller udgive en DNS-post. Når CA'en bekræfter, at klienten har gennemført udfordringen, udsteder den certifikatet, og klienten installerer det automatisk. Denne arbejdsgang kører hele processen fra start til slut, fra den første opsætning til hver fornyelse.

Fordele ved at bruge ACME

ACME-protokollen tilbyder adskillige fordele for webstedsejere og administratorer:

  • Automation: ACME fjerner manuel indgriben fra certifikatadministration
  • Forbedret sikkerhed: Regelmæssige, automatiske fornyelser holder certifikaterne altid aktuelle
  • Reducerede fejl: Automatisering minimerer menneskelige fejl i hele certifikatprocessen
  • Skalerbarhed: Teams kan administrere certifikater på tværs af mange domæner eller underdomæner uden ekstra omkostninger
  • Standardisering: Som en åben standard fremmer ACME interoperabilitet mellem forskellige systemer

Hvorfor certifikaters levetid bliver ved med at krympe (og hvorfor ACME er vigtigere end nogensinde)

CA/Browser-forummet, brancheorganisationen, der fastsætter grundlæggende krav til offentligt betroede certifikater, godkendte Ballot SC-081 for at indføre kortere maksimale certifikatlevetider. Tidsplanen reducerer det nuværende maksimum på 398 dage til 47 dage inden den 15. marts 2029:

  •     March 15, 2026: Maksimal levetid reduceret til 200 dage
  •     March 15, 2027: Maksimal levetid falder til 100 dage
  •     March 15, 2029: Maksimal levetid falder til 47 dage

Perioden for genbrug af domænevalidering krymper i samme takt og falder til kun 10 dage i 2029. Samlet set betyder disse ændringer, at organisationer vil forny og genvalidere certifikater langt oftere, end de gør i dag, hvilket gør manuel certifikatadministration stadig mere upraktisk. Læs hele oversigten i SSL's guide til 200-dages certifikatfristen for begrundelsen for ændringen og hvordan man forbereder sig.

ACME løser allerede den operationelle udfordring, som disse kortere levetider skaber. Fordi det automatiserer udstedelse, validering og fornyelse, opbygger teams, der implementerer ACME i dag, den infrastruktur, de har brug for til at håndtere enhver fremtidig reduktion uden ekstra manuelt arbejde.

Implementering af ACME

Følg disse trin for at begynde at bruge ACME til dine websteder:

Følg disse trin for at begynde at bruge ACME til dine websteder:

  1. Vælg en ACME-klient: Vælg en klient, der modtager aktiv vedligeholdelse, tilbyder tydelig dokumentation, understøtter dit operativsystem og din webserver, og inkluderer de funktioner, du har brug for (f.eks. wildcard-certifikater eller understøttelse af flere domæner).
  2. Installer ACME-klienten: Installationstrinene varierer afhængigt af klient og system. Du kan bruge en pakkehåndtering, downloade klienten fra udviklerens hjemmeside eller klone et repository og bygge klienten fra kildekoden. Tjek altid den officielle dokumentation for din valgte ACME-klient for specifikke instruktioner.
  3. Konfigurer klienten: Opsæt din ACME-klient med dine domæneoplysninger og foretrukne indstillinger. Dette betyder normalt at angive det/de domæne(r), du vil sikre, den webserver, du bruger (f.eks. Apache eller Nginx), og hvor certifikaterne skal gemmes.
  4. Anmod om et certifikat: Kør din ACME-klient for at starte certifikatanmodningsprocessen. Klienten genererer en certifikatsigneringsanmodning, beviser domæneejerskab over for os og modtager og installerer derefter certifikatet.
  5. Konfigurer din webserver: De fleste ACME-klienter konfigurerer din webserver automatisk, selvom din opsætning muligvis kræver manuelle justeringer. For Apache skal du bekræfte, at din virtuelle værtkonfiguration inkluderer stierne til dine nye certifikatfiler. For Nginx skal du opdatere din serverblok med stierne til det nye certifikat og nøglefiler.
  6. Opsæt automatisk fornyelse: CA/Browser Forum-reglerne begrænser nu den maksimale levetid for offentligt betroede TLS certifikater på 200 dage, og det loft vil blive ved med at skrumpe (se afsnittet nedenfor). Konfigurer automatiske fornyelser, så dine certifikater forbliver opdaterede uden manuel sporing. De fleste ACME-klienter inkluderer indbyggede fornyelsesmekanismer, og du kan typisk planlægge et cron-job eller en planlagt opgave for at køre fornyelsesprocessen regelmæssigt.

Avancerede ACME-funktioner

ACME understøtter udstedelse jokertegn, som sikrer et domæne og alle dets underdomæner under ét certifikat. Anmodning om et wildcard-certifikat kræver en DNS-01-udfordring til domænevalidering, da HTTP-01-udfordringer ikke kan validere wildcard-dækning. ACME definerer også en standardiseret måde at tilbagekalde certifikater, der er kompromitteret eller ikke længere nødvendige.

Fejlfinding af almindelige ACME-problemer

Vær opmærksom på disse almindelige problemer, når du implementerer ACME:

  • Satsbegrænsende: Mange ACME CA'er pålægger grænser for udstedelseshastighed for at forhindre misbrug. SSL pålægger ingen grænser for udstedelseshastighed på sin ACME-tjeneste, så denne bekymring gælder ikke for SSL-kunder, uanset hvor mange certifikater de administrerer.
  • Forbindelsesproblemer: Bekræft, at din server kan nå vores ACME-servere, og tjek firewallreglerne, hvis du støder på forbindelsesproblemer.
  • Domænevalideringsfejl: En forkert konfigureret webserver kan blokere for vellykket domænevalidering, så sørg for at din server leverer udfordringssvar korrekt.
  • DNS-udfordringer: Ved DNS-01-udfordringer skal du bekræfte, at dine DNS-poster er konfigureret korrekt og er blevet udbredt.
  • Tilladelsesfejl: ACME-klienter har ofte brug for udvidede rettigheder for at skrive certifikater og konfigurere webservere, så giv de nødvendige rettigheder, når det er nødvendigt.

ACME-FAQ

Q: Kan jeg bruge ACME til at bestille SSL/TLS certifikater fra SSL?

A: Ja. SSL understøtter i dag ACME til udstedelse af domænevalideringscertifikater (DV), og udstedelse af OV- og EV-certifikater via ACME forventes senere. Læs SSL /TLS Certifikatudstedelse og tilbagekaldelse med ACME og ACME SSL /TLS Automatisering med Apache og Nginx for trin-for-trin vejledning.

Q: Hvad er levetiden for SSL/TLS certifikater købt fra SSL.com via ACME?

A: SSL udsteder alle certifikater via ACME-protokollen med en maksimal levetid på 200 dage, i overensstemmelse med det nuværende CA/Browser Forum-krav. Dette maksimum vil falde til 100 dage den 15. marts 2027 og til 47 dage den 15. marts 2029, så planlæg din automatisering i overensstemmelse hermed.

Q: Hvilke typer certifikater kan jeg bestille fra SSL.com med ACME?

A: Enhver SSL-kunde kan bestille følgende SSL/TLS certifikatprodukter via ACME-protokollen:

Q: Gælder SSL.coms rabatter for forhandlere og volumenkøb for certifikater bestilt med ACME?

A: Ja. Deltagere i SSL.com's Forhandler- og volumenindkøbsprogram modtager engrosrabatter, der er knyttet til deres forhandler og volumenindkøb, når de anmoder om certifikater med ACME-protokollen. Forhandlere kan også generere ACME-legitimationsoplysninger for deres kunder.

Automatiser din certifikatlivscyklus

Ved at automatisere certifikatets livscyklus styrker ACME internetsikkerheden, reducerer administrative omkostninger og leverer en mere problemfri oplevelse for både webstedsoperatører og besøgende.

Når du implementerer ACME til dine egne hjemmesider, skal du huske at:

  •     Vælg en pålidelig ACME-klient, der er kompatibel med dit miljø
  •     Overvåg regelmæssigt din certifikatstatus og fornyelsesprocesser
  •     Hold din ACME-klient- og webserversoftware opdateret
  •     Følg bedste praksis for sikkerhed for lagring og administration af dine certifikater

Med ACME kan du vedligeholde HTTPS på tværs af dine websteder gennem en problemfri, automatiseret proces og fokusere på andre prioriteter, mens dine certifikater forbliver sikre.

Klar til at automatisere din certifikatlivscyklus? Kom i gang med SSL's ACME-integration og forbered din infrastruktur til enhver fremtidig reduktion af certifikatlevetiden.

Kom i gang med ACME i dag

Hold dig informeret og sikker

SSL.com er en global leder inden for cybersikkerhed, PKI og digitale certifikater. Tilmeld dig for at modtage de seneste industrinyheder, tips og produktmeddelelser fra SSL.com.

SSL.com

Vi vil meget gerne have din feedback

Tag vores undersøgelse og fortæl os dine tanker om dit seneste køb.

Beskyttelse af personlige oplysninger
SSL.com

Dette websted bruger cookies, så vi kan give dig den bedst mulige brugeroplevelse. Cookieoplysninger gemmes i din browser og udfører funktioner som at genkende dig, når du vender tilbage til vores websted og hjælpe vores team med at forstå, hvilke sektioner på webstedet du finder mest interessante og nyttige.

For mere information, se vores Cookie- og fortrolighedserklæring.

3. parts cookies

Denne hjemmeside bruger Google Analytics & Stattæller at indsamle anonyme oplysninger såsom antallet af besøgende på webstedet og de mest populære sider.

At holde disse cookies aktiveret hjælper os med at forbedre vores websted.

Vis detaljer