SSL /TLS Sertifikaatide väljaandmine ja tühistamine koos ACME-ga

SSL-i kliendid saavad SSL-i taotlemiseks ja tühistamiseks kasutada populaarset ACME-protokolli /TLS sertifikaadid.

ACME logoSSL.com kliendid saavad nüüd SSL-i taotlemiseks ja tühistamiseks kasutada populaarset ACME-protokolli /TLS sertifikaadid.

ACME (automatiseeritud sertifikaatide haldamise keskkond) on standardprotokoll domeenide automatiseeritud valideerimiseks ja X.509 sertifikaatide installimiseks, dokumenteeritud IETF RFC 8555. Nagu hästi dokumenteeritud standard paljude avatud lähtekoodiga tarkvaradega kliendi rakendused, ACME pakub valutut viisi veebisaitide või Interneti-seadmed nagu modemid ja ruuterid, millel on avalikult või eraviisiliselt usaldusväärsed digitaalsed sertifikaadid, ja hoiavad neid sertifikaate aja jooksul ajakohasena.

ACME ei ole mõeldud ainult veebisaitidele! SSL-i väljastava ACME-toega CA-ga saavad Interneti-teenuse pakkujad hõlpsasti hallata ja automatiseerida SSL-i valideerimist, installimist, uuendamist ja tühistamist.TLS sertifikaadid ACME-toega seadmetel.

Lisateave IoT ACME kohta

See juhend näitab teile, kuidas:

  • Leidke ja hankige mandaadid, mida peate ACME-ga sertifikaatide taotlemiseks.
  • SSL-i käsitsi taotlemiseks kasutage CertbotiTLS sertifikaadid HTTP-01 ja DNS-01 väljakutse meetodid.
  • Certbotiga sertifikaatide tühistamine.
Märge:
Saate kasutada paljusid teisi ACME kliente, sealhulgas Kubernetes sert-managerSSL.com-i ACME teenusega.
acme4j  klient saab nüüd kasutada SSL.com ACME teenuseid selles hoidlas: https://github.com/SSLcom/acme4j
Teiste mitte-Certbot ACME klientide jaoks juhiste saamiseks vaadake oma tarkvarapakkuja dokumentatsiooni.

Installige Certbot

Selles juhendis eeldatakse, et töötate arvutiga, millel on Certbot installitud. Certbot on tasuta ja avatud lähtekoodiga tööriist, mille on välja töötanud Electronic Frontier Foundation (EFF) ja mida saate kasutada SSL-i taotlemiseks või tühistamiseks.TLS SSL-i sertifikaadid ACME protokolli kaudu. Certboti saab käivitada mitmel platvormil, sealhulgas Linux, MacOS ja Windows.

  • Kui teil on snapd installitud, saate installimiseks kasutada seda käsku:
    sudo snap install -klassikaline certbot
  • If /snap/bin/ pole teie PATH, peate selle ka lisama või käivitama järgmise käsu:
    sudo ln -s / snap / bin / certbot / usr / bin / certbot

Kui vajate Certboti süsteemi installimise kohta lisateavet, pöörduge EFF-i poole dokumentatsioon.

Hankige ACME mandaadid

Enne ACME-i kasutamist sertifikaadi taotlemiseks peate oma Konto võti ja HMAC-võti oma SSL.com kontolt.

SSL.com-d Edasimüüja ja mahtude ostmine partnerid saavad genereerida ACME mandaadid oma klientidele. Loe see kuidas? täielike juhiste saamiseks.
  1. Logige sisse oma SSL.com kontole. Kui olete juba sisse loginud, minge saidile armatuurlaud Tab.
    armatuurlaud
  2. Click api volikirjad, mis asub all arendajad ja integratsioon.
    API mandaatide link
  3. Te vajate oma Konto / ACME-võti ja HMAC-võti sertifikaatide taotlemiseks. Klõpsake lõikepuhvri ikooni () väärtuse lõikelauale kopeerimiseks iga klahvi kõrval.
    Konto / ACME-võti ja HMAC-võti
  4. Samuti saate lõikepuhvri ikoonil klõpsates kopeerida Certboti käsu, mis on eeltäidetud oma e-posti aadressi, konto / ACME ja HMAC võtmega () kõrval cli käsk, Alla ACME Certbot. See eelvormindatud käsk tellib sertifikaadi HTTP-01 väljakutse meetodi kaudu.Kopeeri käsk certbot

SSL-i käsitsi taotlemine /TLS sertifikaat

Nüüd, kui olete oma volitused kätte saanud, saate taotleda sertifikaati certbot käsk. Certbot toetab kahte domeeni valideerimise (DV) meetodit: HTTP-01 ja DNS-01.

HTTP-01 väljakutse meetod

HTTP-01 on kõige sagedamini kasutatav katsemeetod, mida kasutatakse koos ACME ja Certbotiga. Sel viisil sertifikaadi taotlemisel genereerib Certbot märgi, mille abil saate oma veebisaidil üldkasutatava faili luua. SSL.com ACME-server kontrollib seejärel faili HTTP kaudu ja väljastab allkirjastatud sertifikaadi, kui see on õige.

Nõuded: HTTP-01 meetod eeldab, et teil oleks juurdepääs veebiserverile ja et sait oleks saadaval üle pordi 80 HTTP kaudu. Teil on ka vaja sudo õigused arvutis.

Sertifikaadi käsitsi hankimiseks kasutage järgmist käsku. Asendage KÕIK CAPS väärtused oma tegelike väärtustega. (Nagu ülalpool märgitud, saate oma portaali kontolt kopeerida ja kleepida ka käsu certbot, mis seda teeb):

sudo certbot certonly --manual --server https://acme.ssl.com/sslcom-dv-ecc --config-dir /etc/ssl-com --logs-dir /var/log/ssl-com -- nõustun-toimub --no-eff-email --e-post EMAIL-ADDRESS --eab-hmac-key HMAC-KEY --eab-kid KONTO KEY -d DOMAIN.NAME

Käsku lagundades:

  • sudo certbot jookseb certbot käsk superkasutaja õigustega.
  • certonly taotleb sertifikaadi hankimist, kuid mitte installimist.
  • --manual määrab Certboti interaktiivse käitamise.
  • --server https://acme.ssl.com/sslcom-dv-ecc määrab SSL.com ACME-serveri.
  • --config-dir /etc/ssl-com (valikuline) määrab konfiguratsioonikataloogi.
  • --logs-dir /var/log/ssl-com (valikuline) määrab logide kataloogi.
  • --agree-tos (valikuline) nõustub ACME abonendilepinguga. Võite selle ära jätta, kui soovite interaktiivselt kokku leppida.
  • --no-eff-email (valikuline) näitab, et te ei soovi oma e-posti aadressi EFF-iga jagada. Selle välja jätmisel palutakse teil oma e-posti aadressi jagada.
  • --email EMAIL-ADDRESS annab registreerimise e-posti aadressi. Võite määrata mitu aadressi, eraldades need komadega.
  • --eab-hmac-key HMAC-KEY määrab teie HMAC-võtme.
  • --eab-kid ACCOUNT-KEY määrab teie kontovõtme.
  • -d DOMAIN.NAME määrab domeeninime, mille sertifikaat hõlmab. Pange tähele, et saate kasutada -d DOMAIN.NAME Domeeninimede lisamiseks sertifikaadile saate käsus mitu korda valida Certbot nõuab, et loote iga taotletud domeeninime jaoks väljakutsefail. Palun vaadake jaotist sertifikaatide tüübid ja arveldamine allpool, et näha, kuidas erinevad domeeninimede kombinatsioonid kaardistuvad SSL.com sertifikaatide tüübid ja nende vastav hinnakujundus.
Märge: Certbot 2.0.0 või uuem loob uute sertifikaatide jaoks vaikimisi ECDSA. Ülaltoodud käsk genereerib ECDSA võtmepaari ja sertifikaadi. Selle asemel RSA-võtmete kasutamiseks toimige järgmiselt.

  • Muuda --server väärtus käsus https://acme.ssl.com/sslcom-dv-rsa
  • lisama --key-type rsa käsule.
Kui käivitate ülaltoodud esmakordselt certbot käsk, salvestatakse ACME konto teave teie arvutisse konfiguratsioonikataloogi (/etc/ssl-com ülaltoodud käsus. Certboti tulevaste jooksu korral saate selle ära jätta --eab-hmac-key ja --eab-kid valikuid, sest certbot ignoreerib neid kohapeal salvestatud kontoteabe kasuks.

Kui peate oma arvuti ACME-sertifikaadi tellimused seostama mõne muu SSL.com kontoga, peaksite selle konto teabe arvutist eemaldama käsuga sudo rm -r /etc/ssl-com/accounts/acme.ssl.com (või kui valikulise välja jätsite --config-dir võimalus sudo rm -r /etc/letsencrypt/accounts/acme.ssl.com).

Ülaltoodud käsu käivitamisel peaksite saama juhised valideerimisfaili loomiseks:

Loo fail, mis sisaldab just neid andmeid: cr1rsRTImVz_s7HHk7biTQ. 9mOlJPgZ8D97HojOHnhD6hYeZZOPDUDNMxchFUNJQvI ja muutke see oma veebiserveris kättesaadavaks sellel URL-il: - - - - - - - - - - - - - - - - - - - - - Jätkamiseks vajutage sisestusklahvi Enter

Looge fail ja salvestage see oma veebiserveri kohta, kus sellele pääseb juurde HTTP kaudu pordi kaudu 80 kuvatud URL-i juures ja seejärel vajutage Enter.

Märge: HTTP-01 väljakutse võib vajada failinime, mis algab kriipsuga (-) märk. Sellisel juhul peate võib-olla oma faili loomisel määrama kataloogi, et vältida kesta kriipsu tõlgendamist (nt vim ./-r1rsRTImVz_s7HHk7biTQ).

Kui kogu teie teave on õige, peaksite saama kinnituskirja, mis näitab teie sertifikaatide keti ja privaatvõtme asukohti:

TÄHTIS MÄRKUS: - Palju õnne! Teie sertifikaat ja kett on salvestatud aadressil: /etc/ssl-com/live/DOMAIN.NAME/fullchain.pem Teie võtmefail on salvestatud aadressil: /etc/ssl-com/live/DOMAIN.NAME/privkey.pem cert aegub 2021-10-05. Selle sertifikaadi uue või muudetud versiooni hankimiseks käivitage lihtsalt uuesti Certbot. * Kõigi * oma sertifikaatide interaktiivse uuendamise korral käivitage "certbot uuendamine"

Nüüd saate oma veebiserveri konfigureerida uuele sertifikaadile ja privaatvõtmele juurdepääsuks.

DNS-01 väljakutse meetod

. DNS-01 väljakutse meetod on keerukam kasutada kui HTTP-01, kuid võib olla mugavam kasutada mitmes veebiserveris. Selles meetodis pakub Certbot luba, mida kasutate DNS-i TXT-kirje loomiseks domeeninime all, mida sertifikaat kaitseb.

Nõuded: DNS-01 meetod nõuab, et teil oleks võimalus luua oma veebisaidi domeeninime jaoks DNS-kirjeid.

Järgmine käsk nõuab domeeni DOMAIN.NAME sertifikaati DNS-01 väljakutse meetodi kaudu:

sudo certbot certonly --manual --server https://acme.ssl.com/sslcom-dv-rsa --agree-tos --no-eff-email --email EMAIL-ADDRESS --eab-hmac-key HMAC-KEY --eab-kid ACCOUNT-KEY --preferred-challenges dns -d DOMAIN.NAME

Märge: Võite kasutada -d DOMAIN.NAME Domeeninimede lisamiseks sertifikaadile saate käsus mitu korda valida Certbot nõuab, et loote iga taotletud domeeninime jaoks eraldi DNS TXT-kirje. Enne vajutamist ei pea ootama iga TXT-kirje levimist Enter kuni jõuate viimase väljakutseni. Palun vaadake jaotist sertifikaatide tüübid ja arveldamine allpool, et näha, kuidas erinevad domeeninimede kombinatsioonid kaardistuvad SSL.com sertifikaatide tüübid ja nende vastav hinnakujundus.
Kui käivitate ülaltoodud esmakordselt certbot käsk, salvestatakse ACME konto teave teie arvutisse konfiguratsioonikataloogi (/etc/ssl-com ülaltoodud käsus. Certboti tulevaste jooksu korral saate selle ära jätta --eab-hmac-key ja --eab-kid valikuid, sest certbot ignoreerib neid kohapeal salvestatud kontoteabe kasuks.

Kui peate oma arvuti ACME-sertifikaadi tellimused seostama mõne muu SSL.com kontoga, peaksite selle konto teabe arvutist eemaldama käsuga sudo rm -r /etc/ssl-com/accounts/acme.ssl.com (või kui valikulise välja jätsite --config-dir võimalus sudo rm -r /etc/letsencrypt/accounts/acme.ssl.com).

See käsk on sama, mis jaotisest HTTP-01, kuid lisab selle --preferred-challenges dns valik. Käsu käivitamisel saate juhised DNS-kirje loomiseks:

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Please deploy a DNS TXT record under the name _acme-challenge.DOMAIN.NAME with the following value: -87YKoj3sQZB4rVCMZTiifl9QJKYm2eYYymAkpE0zBo Before continuing, verify the record is deployed. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Press Enter to Continue

Looge DNS TXT kirje ja oodake, kuni see levib. (whatsmydns.net on mugav tööriist DNS leviku kontrollimiseks). Pange tähele, et allkirjutusmärk (_) kirje nime alguses on nõutav. Kui plaat on kogu maailmas levinud, vajutage Enter.

Kui taotlete metamärgi sertifikaati (nt *.example.com), peate ka eraldi domeeninime taotlema, kui soovite ka seda kaitsta (näiteks -d *.example.com -d example.com). Sellisel juhul peate looma kaks TXT sama nimega kirjed (_acme-challenge.example.com).

Kui kogu teie teave on õige, peaksite saama kinnituskirja, mis näitab teie sertifikaatide keti ja privaatvõtme asukohti:

IMPORTANT NOTES: - Congratulations! Your certificate and chain have been saved at: /etc/ssl-com/live/DOMAIN.NAME/fullchain.pem Your key file has been saved at: /etc/ssl-com/live/DOMAIN.NAME/privkey.pem Your cert will expire on 2021-10-05. To obtain a new or tweaked version of this certificate in the future, simply run certbot again. To non-interactively renew *all* of your certificates, run "certbot renew"

Nüüd saate oma veebiserveri konfigureerida uuele sertifikaadile ja privaatvõtmele juurdepääsuks.

Sertifikaadi uuendamine (käsitsi)

Käsitsi välja antud sertifikaatide puhul (nagu selles juhendis kirjeldatud) toimub sertifikaadi uuendamine, korrates lihtsalt sertifikaadi taotlemiseks kasutatud käsku. Certbot pakub a renew alamkäsu, kuid see tekitab tõrke proovimisel kasutada seda koos sertifikaadiga, mida taotletakse --manual võimalust:

sudo certboti uuendamine --force-uuendamine Silumislogi salvestamine /var/log/ssl-com/letsencrypt.log - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - /etc/ssl-com/renewal/DOMAIN.NIMI töötlemine - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Sobivat pistikprogrammi ei õnnestunud valida: manuaalne pistikprogramm ei tööta; teie olemasolevas konfiguratsioonis võib olla probleeme. Viga oli: PluginError ('Manuaalse pistikprogrammi mitteinteraktiivsel kasutamisel peab autentimiskript olema varustatud --manual-auth-hook'iga.',) Sert (DOMAIN.NAME) uuendamise katse kataloogist / etc / ssl-com / uuendamine / DOMAIN.NAME.conf tekitas ootamatu tõrke: käsitsi pistikprogramm ei tööta; teie olemasolevas konfiguratsioonis võib olla probleeme. Viga oli: PluginError ('Kui käsitsi pistikprogrammi mitteinteraktiivselt kasutatakse, peab autentimiskript olema varustatud --manual-auth-hook'iga. " Jätta vahele. Kõik uuendamiskatsed nurjusid. Järgmisi sertifikaate ei saanud uuendada: /etc/ssl-com/live/DOMAIN.NAME/fullchain.pem (rike) - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Kõik uuendamiskatsed nurjusid. Järgmisi sertifikaate ei saanud uuendada: /etc/ssl-com/live/DOMAIN.NAME/fullchain.pem (rike) - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - 1 uuendusrikke, 0 sõelumisrikke

Sertifikaadi tühistamine

Tunnistuse tühistamine kasutajaga certbot revoke. Asendage KÕIK CAPS-s sertifikaadi tee oma tegelike väärtustega (näiteks /etc/ssl-com/live/example.com/cert.pem). Kui te ei määranud kohandatud --config-dir ja --logs-dir originaalsertifikaadi taotlemisel jätke need valikud välja.

sudo certbot tühistab --serveri https://acme.ssl.com/sslcom-dv-rsa --cert-path /PATH/TO/cert.pem --config-dir / etc / ssl-com --logs-dir / var / log / ssl-com

Teilt küsitakse, kas soovite ka tühistatud sertifikaadi kustutada:

- - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Kas soovite kustutada sertid tühistasite äsja koos kõigi varasemate ja hilisemate versioonidega sertifikaadist? - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - (Y) es (soovitatav) / (N ) o: Y - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - Kustutas kõik sertifikaadiga seotud failid DOMEENINIMI. - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - - -
Märkus. Mõned kasutajad võivad saada selle vea, kui nad üritavad sertifikaati tühistada SSL.comACME lõpp-punkt:Unable to register an account with ACME server. Error returned by the ACME server: Something went wrong. We apologize for the inconvenience.

Proovige vea lahendamiseks järgmist.
a) Määrake tühistamistaotluse allkirjastamiseks sertifikaadi privaatvõtme tee.
Näide: --key-path /PATH/TO/privkey.pem
b) Kui kasutasite kohandatud kataloogi, määrake kataloog, mida kasutasite sertifikaadi väljastamisel: --config-dir

Sertifikaatide tüübid ja arveldamine

Kõik SSL /TLS SSLM-i ACME kaudu välja antud sertifikaadid on üheaastased sertifikaadid. SSL.com sertifikaadi tüüp, mille saate (ja mille eest teile arveid esitatakse) sõltub taotletud domeeninimede arvust ja tüübist:

  • Põhiline SSL: Üks domeeninimi või domeeninimi pluss www alamdomeen (nt example.com ja www.example.com).
    • Pange tähele, et kui soovite kaitsta nii baasi domeeninime kui ka www, peate oma mõlemad käsud Certbot lisama (nt -d example.com -d www.example.com).
  • Wildcard SSL: Üks metamärgi domeeninimi või üks metamärgi domeeninimi pluss baasdomeeninimi (nt *.example.com ja example.com).
  • Premium SSL: Baasdomeeninimi ja üks kuni kolm metamärgita alamdomeeni. (Erand: nagu eespool märgitud, on baasdomeen pluss www alamdomeeni [ja mitte ühtegi teist] arveldatakse kui Basic SSL.) Näiteks:
    • example.com ja info.example.com
    • example.comwww.example.comja info.example.com
    • example.comwww.example.com, info.example.com ja store.example.com
  • Mitme domeeniga UCC / SAN SSL: Mis tahes muu domeeninimede kombinatsioon. Näiteks:
    • Baasdomeeninimi ja rohkem kui kolm alamdomeeni
    • Kaks või enam metamärki ja / või mitte-alamdomeeni domeeninime

Osalejad SSL.com lehtedel Edasimüüja ja mahtude ostuprogramm arveldatakse nende hinnatasemega seotud diskonteeritud määraga.

Rohkem informatsiooni

ACME protokolliga saate teha palju muud (koos Certbotiga või ilma). Palju lisateavet leiate järgmistest allikatest:

Kas vajate oma SSL.com-i kontoga seoses rohkem abi?

Täname, et valisite SSL.com! Kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas.
puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile