Was ist das ACME-Protokoll?

Erfahren Sie mehr über das ACME-Protokoll – eine automatisierte Methode zur Verwaltung von SSL/TLS Lebenszyklen von Zertifikaten. Entdecken Sie, wie es die Ausstellung und Erneuerung von Zertifikaten optimiert und die Website-Sicherheit durch standardisierte Automatisierung verbessert.

Erfahren Sie, wie das ACME-Protokoll SSL automatisiert.TLS Zertifikatslebenszyklen. Erfahren Sie, wie es die Ausstellung und Erneuerung von Zertifikaten vereinfacht und warum es angesichts der immer kürzeren Gültigkeitsdauer von Zertifikaten wichtiger denn je ist.

Kurzübersicht

Das ACME-Protokoll (Automated Certificate Management Environment) standardisiert, wie Server SSL-Zertifikate erhalten und erneuern.TLS Zertifikate. Es ermöglicht Webservern, den Besitz einer Domain nachzuweisen und Zertifikate ohne manuelles Eingreifen zu erhalten. 

ACME automatisiert die Ausstellung und Erneuerung von Zertifikaten, stärkt die Sicherheit von Websites, reduziert menschliche Fehler bei der Zertifikatsverwaltung und genießt breite Unterstützung bei Zertifizierungsstellen und Webservern.

Los geht's mit ACME

ACME verstehen

Die Internet Security Research Group (ISRG) entwickelte das ACME-Protokoll zur Automatisierung der Zertifikatsausstellung und -erneuerung. Seit seiner Einführung hat ACME das Zertifikatsmanagement revolutioniert. Viele Zertifizierungsstellen (CAs) haben es übernommen, und es genießt mittlerweile Internetstandardstatus. RFC 8555.

Vor ACME verwalteten Administratoren SSL/TLS Zertifikate wurden durch einen manuellen, zeitaufwändigen Prozess ausgestellt. Website-Administratoren mussten jeden dieser Schritte manuell durchführen:

  1. Generieren Sie eine Zertifikatsignierungsanforderung (CSR)
  2. Den Domänenbesitz durch verschiedene Methoden beweisen
  3. Den ... einreichen CSR an einen CA
  4. Warten Sie auf die Genehmigung und Ausstellung des Zertifikats
  5. Installieren Sie das Zertifikat manuell auf ihrem Webserver
  6. Denken Sie daran, das Zertifikat vor Ablauf zu erneuern.

Dieser manuelle Prozess barg die Gefahr menschlicher Fehler und führte häufig zu abgelaufenen Zertifikaten, was Sicherheitswarnungen für Website-Besucher auslöste.

ACME beseitigt die manuellen Schritte durch die Definition eines Standardprotokolls für die Kommunikation zwischen Webservern und Zertifizierungsstellen. Der Webserver (der ACME-Client) fordert von der Zertifizierungsstelle (dem ACME-Server) ein Zertifikat für eine bestimmte Domain an. Die Zertifizierungsstelle stellt dann ein Zertifikat aus. Domain-Validierung Die Zertifizierungsstelle fordert den Client in der Regel auf, eine bestimmte Datei auf dem Webserver abzulegen oder einen DNS-Eintrag zu veröffentlichen. Sobald die Zertifizierungsstelle bestätigt hat, dass der Client diese Herausforderung gemeistert hat, stellt sie das Zertifikat aus, das der Client automatisch installiert. Dieser Workflow führt den gesamten Prozess von der Ersteinrichtung bis zu jeder Verlängerung durch.

Vorteile der Verwendung von ACME

Das ACME-Protokoll bietet Websitebesitzern und -administratoren zahlreiche Vorteile:

  • Automation: ACME beseitigt manuelle Eingriffe im Zertifikatsmanagement.
  • Verbesserte Sicherheit: Regelmäßige, automatische Verlängerungen sorgen dafür, dass die Zertifikate stets gültig sind.
  • Reduzierte Fehler: Die Automatisierung minimiert menschliche Fehler im gesamten Zertifizierungsprozess
  • Skalierbarkeit: Teams können Zertifikate über viele Domänen oder Subdomänen hinweg ohne zusätzlichen Aufwand verwalten.
  • Standardisierung: Als offener Standard fördert ACME die Interoperabilität zwischen verschiedenen Systemen.

Warum die Gültigkeitsdauer von Zertifikaten immer kürzer wird (und warum ACME wichtiger denn je ist)

Das CA/Browser-ForumDie Branchenorganisation, die die Mindestanforderungen für öffentlich vertrauenswürdige Zertifikate festlegt, hat den Wahlvorschlag SC-081 zur schrittweisen Verkürzung der maximalen Zertifikatslaufzeiten genehmigt. Der Zeitplan sieht eine Reduzierung der derzeitigen maximalen Laufzeit von 398 Tagen auf 47 Tage bis zum 15. März 2029 vor.

  •     März 15, 2026: Die maximale Lebensdauer wurde auf 200 Tage reduziert.
  •     März 15, 2027: Die maximale Lebensdauer sinkt auf 100 Tage.
  •     März 15, 2029: Die maximale Lebensdauer sinkt auf 47 Tage.

Die Gültigkeitsdauer der Domainvalidierung verkürzt sich im gleichen Rhythmus und sinkt bis 2029 auf nur noch 10 Tage. Diese Änderungen bedeuten, dass Unternehmen Zertifikate deutlich häufiger erneuern und revalidieren müssen als bisher, wodurch die manuelle Zertifikatsverwaltung zunehmend unpraktisch wird. Die vollständige Aufschlüsselung finden Sie hier: SSL-Leitfaden zur 200-Tage-Zertifikatsfrist um die Gründe für die Änderung zu erfahren und wie man sich darauf vorbereiten kann.

ACME löst bereits die operative Herausforderung, die diese kürzeren Nutzungsdauern mit sich bringen. Da Ausstellung, Validierung und Verlängerung automatisiert werden, schaffen Teams, die ACME heute einführen, die notwendige Infrastruktur, um jede zukünftige Reduzierung ohne zusätzlichen manuellen Aufwand zu bewältigen.

Implementierung von ACME

Um ACME für Ihre Websites zu verwenden, befolgen Sie diese Schritte:

Befolgen Sie diese Schritte, um ACME für Ihre Websites zu verwenden:

  1. Wählen Sie einen ACME-Kunden: Wählen Sie einen Client, der aktiv gewartet wird, eine klare Dokumentation bietet, Ihr Betriebssystem und Ihren Webserver unterstützt und die Funktionen enthält, die Sie benötigen (z. B. Wildcard-Zertifikate oder Unterstützung mehrerer Domänen).
  2. Installieren Sie den ACME-Client: Die Installationsschritte variieren je nach Client und System. Sie können einen Paketmanager verwenden, den Client von der Website des Entwicklers herunterladen oder ein Repository klonen und den Client aus dem Quellcode kompilieren. Beachten Sie stets die offizielle Dokumentation Ihres gewählten ACME-Clients für spezifische Anweisungen.
  3. Konfigurieren Sie den Client: Richten Sie Ihren ACME-Client mit Ihren Domänendaten und bevorzugten Einstellungen ein. Dies bedeutet in der Regel, die zu sichernde(n) Domäne(n), den verwendeten Webserver (z. B. Apache oder Nginx) und den Speicherort der Zertifikate anzugeben.
  4. Zertifikat anfordern: Starten Sie Ihren ACME-Client, um den Zertifikatsanforderungsprozess zu beginnen. Der Client generiert eine Zertifikatsignierungsanforderung, weist uns die Domaininhaberschaft nach und empfängt und installiert anschließend das Zertifikat.
  5. Konfigurieren Sie Ihren Webserver: Die meisten ACME-Clients konfigurieren Ihren Webserver automatisch, möglicherweise sind jedoch manuelle Anpassungen erforderlich. Prüfen Sie bei Apache, ob Ihre Virtual-Host-Konfiguration die Pfade zu Ihren neuen Zertifikatsdateien enthält. Aktualisieren Sie bei Nginx Ihren Serverblock mit den Pfaden zu den neuen Zertifikats- und Schlüsseldateien.
  6. Automatische Verlängerung einrichten: Die Regeln des CA/Browser-Forums begrenzen nun die maximale Lebensdauer öffentlich vertrauenswürdiger Dokumente. TLS Zertifikate sind 200 Tage gültig, und diese Gültigkeitsdauer verkürzt sich stetig (siehe unten). Richten Sie automatische Verlängerungen ein, damit Ihre Zertifikate ohne manuelle Überwachung stets aktuell bleiben. Die meisten ACME-Clients bieten integrierte Verlängerungsmechanismen. Sie können in der Regel einen Cronjob oder eine geplante Aufgabe einrichten, um den Verlängerungsprozess regelmäßig durchzuführen.

Erweiterte ACME-Funktionen

ACME unterstützt die Ausstellung PlatzhalterzertifikateDiese Zertifikate sichern eine Domain und alle ihre Subdomains. Für die Beantragung eines Wildcard-Zertifikats ist eine DNS-01-Challenge zur Domainvalidierung erforderlich, da HTTP-01-Challenges die Wildcard-Abdeckung nicht validieren können. ACME definiert außerdem ein standardisiertes Verfahren zum Widerrufen von Zertifikaten, die kompromittiert oder nicht mehr benötigt werden.

Fehlerbehebung bei häufigen ACME-Problemen

Achten Sie bei der Implementierung von ACME auf folgende häufige Probleme:

  • Ratenbegrenzung: Viele ACME-Zertifizierungsstellen begrenzen die Ausstellungsrate von Zertifikaten, um Missbrauch zu verhindern. SSL hingegen beschränkt die Ausstellungsrate seines ACME-Dienstes nicht, weshalb diese Problematik für SSL-Kunden unabhängig von der Anzahl der verwalteten Zertifikate irrelevant ist.
  • Verbindungsprobleme: Vergewissern Sie sich, dass Ihr Server unsere ACME-Server erreichen kann, und überprüfen Sie die Firewall-Regeln, falls Verbindungsprobleme auftreten.
  • Domänenvalidierungsfehler: Ein falsch konfigurierter Webserver kann die erfolgreiche Domainvalidierung blockieren. Stellen Sie daher sicher, dass Ihr Server die Challenge-Antworten korrekt verarbeitet.
  • DNS-Herausforderungen: Bei DNS-01-Herausforderungen überprüfen Sie bitte, ob Ihre DNS-Einträge korrekt eingerichtet sind und sich verbreitet haben.
  • Berechtigungsfehler: ACME-Clients benötigen häufig erhöhte Berechtigungen zum Schreiben von Zertifikaten und Konfigurieren von Webservern. Gewähren Sie daher gegebenenfalls die entsprechenden Berechtigungen.

ACME – Häufig gestellte Fragen

F: Kann ich ACME verwenden, um SSL-Zertifikate zu bestellen?TLS Zertifikate von SSL?

A: Ja. SSL unterstützt ACME bereits heute für die Ausstellung von Domain-Validierungszertifikaten (DV). Die Ausstellung von Open-Validierungs- (OV) und Extended-Validierungszertifikaten (EV) über ACME ist für eine zukünftige Version geplant. Weiterlesen SSL /TLS Ausstellung und Widerruf von Zertifikaten bei ACME und ACME SSL /TLS Automatisierung mit Apache und Nginx zur Schritt-für-Schritt-Anleitung.

F: Wie lange ist die Lebensdauer eines SSL-Zertifikats?TLS Zertifikate von SSL.com über ACME gekauft?

A: SSL stellt alle Zertifikate über das ACME-Protokoll mit einer maximalen Gültigkeitsdauer von 200 Tagen aus, entsprechend den aktuellen Anforderungen des CA/Browser Forums. Diese maximale Gültigkeitsdauer sinkt am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage. Planen Sie Ihre Automatisierung entsprechend.

F: Welche Zertifikatstypen kann ich bei SSL.com mit ACME bestellen?

A: Jeder SSL-Kunde kann die folgenden SSL-Zertifikate bestellen:TLS Zertifikatsprodukte über das ACME-Protokoll:

F: Gelten die Wiederverkäufer- und Mengenrabatte von SSL.com auch für Zertifikate, die über ACME bestellt werden?

A: Ja. Teilnehmer an SSL.coms Reseller- und Volumeneinkaufsprogramm erhalten die Großhandelsrabatte, die mit ihrem Wiederverkäufer und ihrer Mengeneinkaufsstufe verbunden sind, wenn sie Zertifikate mit dem ACME-Protokoll anfordern. Wiederverkäufer können auch ACME-Anmeldeinformationen generieren für ihre Kunden.

Automatisieren Sie Ihren Zertifikatslebenszyklus

Durch die Automatisierung des Zertifikatslebenszyklus stärkt ACME die Internetsicherheit, reduziert den Verwaltungsaufwand und sorgt für ein reibungsloseres Erlebnis sowohl für Website-Betreiber als auch für Besucher.

Wenn Sie ACME für Ihre eigenen Websites implementieren, denken Sie an Folgendes:

  •     Wählen Sie einen zuverlässigen ACME-Client, der mit Ihrer Umgebung kompatibel ist
  •     Überprüfen Sie regelmäßig Ihren Zertifikatsstatus und die Verlängerungsprozesse.
  •     Halten Sie Ihre ACME-Client- und Webserver-Software auf dem neuesten Stand
  •     Befolgen Sie die bewährten Sicherheitsmethoden zum Speichern und Verwalten Ihrer Zertifikate

Mit ACME können Sie HTTPS auf all Ihren Websites durch einen nahtlosen, automatisierten Prozess aufrechterhalten und sich auf andere Prioritäten konzentrieren, während Ihre Zertifikate sicher bleiben.

Sind Sie bereit, Ihren Zertifikatslebenszyklus zu automatisieren? Legen Sie los mit der ACME-Integration von SSL. und bereiten Sie Ihre Infrastruktur auf jede bevorstehende Verkürzung der Zertifikatslaufzeit vor.

Starten Sie noch heute mit ACME.

Bleiben Sie informiert und sicher

SSL.com ist ein weltweit führendes Unternehmen im Bereich Cybersicherheit, PKI und digitale Zertifikate. Melden Sie sich an, um die neuesten Branchennachrichten, Tipps und Produktankündigungen von zu erhalten SSL.com.

SSL.com

Wir würden uns über Ihr Feedback freuen

Nehmen Sie an unserer Umfrage teil und teilen Sie uns Ihre Meinung zu Ihrem letzten Kauf mit.

Datenschutzübersicht
SSL.com

Diese Website verwendet Cookies, damit wir Ihnen die bestmögliche Benutzererfahrung bieten können. Cookie-Informationen werden in Ihrem Browser gespeichert und führen Funktionen wie das Erkennen von Ihnen bei der Rückkehr zu unserer Website aus und helfen unserem Team zu verstehen, welche Bereiche der Website für Sie am interessantesten und nützlichsten sind.

Weitere Informationen finden Sie in unserer Cookie und Datenschutzerklärung.

3rd Party Cookies

Diese Website verwendet Google Analytics & Statistikzähler um anonyme Informationen wie die Anzahl der Besucher der Website und die beliebtesten Seiten zu sammeln.

Wenn Sie diese Cookies aktiviert lassen, können Sie unsere Website verbessern.

Zeige Details