Kui kasutate ACME protokoll SSLT-lt sertifikaatide tellimiseks kinnitame teie sertifikaaditaotluses oleva domeeninime (te) kontrolli „väljakutsega”, mis nõuab, et teeksite oma veebisaidil või DNS-kirjetes kontrollitava muudatuse. See KKK hõlmab eeliseid ja puudusi, mis on seotud SSL.com toetatud väljakutsetüüpidega: HTTP-01 ja DNS-01.
HTTP-01 väljakutse
HTTP-01 väljakutse eeldab, et teie või teie ACME klient loob teie veebiserveris faili, mis sisaldab teie kontovõtme juhuslikku märki ja sõrmejälge, mis tõendab kontrolli veebisaidi üle CA-le. Väljakutse määrab nii faili sisu kui ka URL-i, kuhu see tuleks luua (millele alati lisatakse eesliide .well-known/acme-challenge/, millele järgneb sümboolne väärtus). Näide käsitsi väljakutse HTTP-01 kohta example.com on näidatud allpool:
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Looge fail, mis sisaldab just neid andmeid: cr1rsRTImVz_s7HHk7biTQ. 9mOlJPgZ8D97HojOHnhD6hYeZZOPDUDNMxchFUNJQvI ja muutke see oma veebiserveris kättesaadavaks sellel URL-il: - - - - - - - - - - - - - - - - - - - - - Jätkamiseks vajutage sisestusklahvi Enter
HTTP-01 eelised ja puudused
HTTP-01 on kõige sagedamini kasutatav ACME väljakutsetüüp ja SSL.com soovitab seda enamusele kasutajatele. Selle peamised eelised on populaarsete veebiserverite platvormide automatiseerimise lihtsus Apache ja Nginxja DNS-kirjete konfigureerimise vajaduse puudumine ja nende leviku ootamine. Enne HTTP-01 kasutamist peaksite teadma siiski mõnda piirangut:
- HTTP-01 väljakutse töötab ainult üle pordi
80, nii et seda ei saa kasutada, kui see port on teie veebiserveris blokeeritud. - Kui domeeninime jaoks on mitu serverit, tuleb neile kõigile panna HTTP-01 väljakutsefail.
DNS-01 väljakutse
DNS-01 väljakutseks peate looma oma domeenile DNS TXT-kirje, mis sisaldab juhuslikku märki ja teie kontovõtme sõrmejälge aadressil _acme-challenge.<YOUR_DOMAIN>. SSL-i ACME-server küsib selle kirje DNS-ilt ja annab vaste leidmisel välja sertifikaadi. See on näide käsitsi väljakutse DNS-01 kohta example.com:
- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Palun juurutage DNS TXT kirje nime _acme all -challenge.example.com järgmise väärtusega: -87YKoj3sQZB4rVCMZTiifl9QJKYm2eYYymAkpE0zBo Enne jätkamist kontrollige, kas kirje on juurutatud. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Vajutage jätkamiseks sisestusklahvi Enter
DNS-01 eelised ja puudused
DNS-01 väljakutset on keerulisem automatiseerida kui HTTP-01, mis nõuab, et teie DNS-i pakkuja esitaks teie DNS-kirjete haldamiseks API. Sellisel juhul peate tegelema ka võimaliku turvaohuga, mis seisneb DNS-i API mandaatide veebiserveris hoidmises. DNS-01 väljakutsega peate ka pärast kirje loomist kontrollima oma kirje levikut või konfigureerima viivituse oma ACME kliendis. Siiski on mitu olukorda, kus võite valida HTTP-01 asemel DNS-01:
- Kui teie domeenis on rohkem kui üks veebiserver, ei pea te väljakutsefaile haldama mitmes serveris.
- DNS-01 saab kasutada ka siis, kui port
80on teie veebiserveris blokeeritud.
Pange tähele, et mõne sertifikaaditaotluse (nt metamärgi ja baasdomeeninime) puhul peate võib-olla looma mitu TXT-kirjet sama nimega. See on okei, kuid peaksite puhastama vanad TXT-kirjed varasematest väljakutsetest, nii et DNS-i vastuse suurus ei kasvaks liiga suureks, et server seda aktsepteeriks.
SSL.com pakub laia valikut SSL /TLS serveri sertifikaadid HTTPS-i veebisaitide jaoks.