ACME

ACME

Iseenesest uuenevad sertifikaadid. IETF-i standard TLS automaatika.

SSL.com toetab ACME protokolli (RFC 8555) — tööstusstandardi mehhanismi täisautomaatseks kasutamiseks TLS sertifikaatide väljastamine, uuendamine ja tühistamine. Kuna sertifikaatide kehtivusaeg on nüüd piiratud 200 päevaga ja see lüheneb veelgi, on ACME automatiseerimine muutumas mugavusest hädavajalikuks.

Sertifikaatide automaatse väljastamise ja uuendamise standard

ACME (automatiseeritud sertifikaatide halduskeskkond) on IETF-i standard (RFC 8555), mis võimaldab ACME-ühilduvatel klientidel automaatselt päringuid taotleda, valideerida, väljastada, uuendada ja tühistada. TLS ACME-võimelise CA sertifikaadid – pärast esmast seadistamist pole vaja inimese sekkumist.

ACME on protokoll, mis toetab automatiseeritud sertifikaatide elutsükli haldust suures mahus. See määratleb ACME kliendi ja sertifitseerimisasutuse vahelise käepigistuse – domeeni valideerimise, sertifikaadi allkirjastamise, uuendamise –, nii et kogu voog saab toimida järelevalveta.

SSL.com on täielikult ACME-ga ühilduv CA. Iga ACME klient – ​​Certbot, ACME.sh, win-acme, Caddy, Traefik ja sajad teised – saavad seda kasutada SSL.com-i oma CA lõpp-punktina sertifikaatide automaatseks väljastamiseks ja uuendamiseks. Tänapäeval hõlmab ACME väljastamine DV (domeeni valideerimine) sertifikaadid; ACME kaudu on OV ja EV väljastamine peagi tulemas — vaadake allolevat kataloogi URL-i ja tegevuskava.

Miks ACME on üha olulisem

⚠ Sertifikaadi eluea kontekst: Kehtib alates 11. märtsist 2026, maksimaalselt TLS sertifikaatide kehtivusajad on 200 päevaApple on teinud ettepaneku vähendada ... suunas. 47 päeva, millel on CA/B foorumi heakskiit juba olemas.

Maksimaalse elueaga 200 päeva
  • 100 sertifikaadiga meeskonnal on aastas ~183 uuendust
  • Selle sagedusega käsitsi uuendamine tekitab katkestuste riski
  • Automatiseerimata operatsioonimeeskonnad on juba niigi märkimisväärse surve all
Maksimaalse elueaga 47 päeva (kavandatud)
  • Sama 100 sertifikaadiga meeskond seisab silmitsi ~777 uuendusüritusega aastas
  • Manuaalne haldamine muutub operatiivselt võimatuks
  • ACME automatiseerimine saab ainsaks elujõuliseks lähenemisviisiks ulatuslikult

SSL.com toetab täna ACME-d. Konfigureerige üks kord – uuendage automaatselt kogu oma infrastruktuuri eluea jooksul.

Peamised võimed

Automatiseeritud väljastamine

ACME kliendid taotlevad sertifikaate SSL.com-ist automaatselt – portaaliga suhtlemist pole vaja. Sertifikaadid väljastatakse sekundite jooksul pärast ACME käepigistust.

Automatiseeritud uuendamine

Sertifikaate saab enne aegumist uuendada ilma inimese sekkumiseta – konfigureeritakse üks kord, töötab tähtajatult. Töötab 200-päevase ja tulevaste 47-päevaste sertifikaatide kehtivusaegadega.

Automaatne tühistamine

Sertifikaate saab automaatselt tühistada, kui neid enam ei vajata, sama ACME kliendi kaudu, mis need väljastas.

HTTP-01 väljakutse

Domeenikontroll valideeritakse tuntud URL-ile paigutatud faili kaudu. Toimib enamiku ühe domeeni ja SAN-i stsenaariumide korral. Pole metamärkide puhul saadaval.

DNS-01 väljakutse

Domeenikontroll valideeritud DNS-i TXT-kirje kaudu. Nõutav metamärgiga sertifikaatide jaoks; võimaldab valideerimist ilma HTTP-serverile juurdepääsuta. Töötab tulemüüride taga.

Kiirusepiiranguid pole

SSL.com ei sea ACME-le väljastamismäära piiranguid – skaleerige vastavalt oma vajadustele ilma piiramiseta, olenemata sellest, kas haldate kümneid või sadu tuhandeid sertifikaate.

Mitme domeeni tugi

ACME tellimused võivad sisaldada mitut subjekti alternatiivset nime (SAN) – väljastavad ja uuendavad mitme domeeni sertifikaate automaatselt.

Valideerimise tasemed

DV on täna saadaval ACME kaudu. OV ja EV väljastamine ACME kaudu — peagi saadaval. Varajase juurdepääsu saamiseks võtke ühendust SSL.com-iga.

Toetatud ACME kliendid

Certbot

Kõige laialdasemalt kasutatav ACME klient. Töötab Linuxis ja macOS-is, pakub ulatuslikku pluginate ökosüsteemi DNS-01 pakkujatele ning on eelkonfigureeritud paljudele Linuxi distributsioonidele.

ACME.sh

Kerge shell script ACME klient — DNS-01 pluginad enam kui 150 DNS-teenuse pakkujale, sh Route 53, Cloudflare, Google Cloud DNS, Azure DNS ja kõik suuremad registripidaja API-d.

win-acme

Windowsi-põhine ACME klient täieliku IIS-integratsiooni, ajastatud ülesannete automatiseerimise ja graafilise kasutajaliidese konfiguratsiooniga Windowsi-kesksete hostimiskeskkondade jaoks.

Caddy ja Traefik

Kaasaegsed pöördproksid sisseehitatud ACME toega. Konfigureerige SSL.com oma CA lõpp-punktina ja TLS käsitletakse automaatselt iga marsruudi ja teenuse puhul.

sertifikaadihaldur (K8s)

Kanooniline Kubernetes'i sertifikaadihaldur. Loob sertifikaadiressursse deklaratiivselt, haldab iga sisenemise korral ACME-vooge ja vahetab sertifikaate ilma podi taaskäivitamiseta.

SSL.com ACME kataloogi URL (DV — saadaval täna):

https://acme.ssl.com/sslcom-dv/directory

🚧 Peagi tulekul — OV ja EV ACME kaudu: OV ja EV väljastamise jaoks on välja töötamisel spetsiaalsed kataloogi lõpp-punktid. Teie olemasolev ACME klient töötab uute lõpp-punktidega ilma protokolli tasemel muudatusteta. Varajase juurdepääsu ja ajastuse saamiseks võtke ühendust SSL.com-iga.

Kuidas alustada

1

Looge SSL.com-i konto

Registreeru ssl.com-is — tasuta, makset ei nõuta enne sertifikaadi väljastamist.

2

ACME volituste genereerimine

Looge oma SSL.com armatuurlaual ACME konto mandaadid.

3

ACME kliendi seadistamine

Määra SSL.com oma ACME kliendi (Certbot, ACME.sh, win-acme, Caddy jne) CA-na.

4

Väljasta oma esimene sertifikaat

Käivitage oma ACME klient – ​​see taotleb, valideerib ja võtab sertifikaadi automaatselt vastu.

5

Planeeri uuendamisi

Konfigureeri oma ACME klient automaatselt töötama (croni või systemd kaudu) – uuendamine toimub ilma edasise sekkumiseta.

Väljakutse tüübid

HTTP-01
Failipõhine valideerimine

ACME klient paigutab tokenifaili aadressile http://yourdomain.com/.well-known/acme-challenge/TOKEN.

Kasutage siis, kui: Teie server on avalikult ligipääsetav pordi 80 kaudu. Töötab ühe domeeni ja SAN-sertifikaatide puhul. Pole saadaval metamärkide puhul.

DNS-01
DNS-kirje valideerimine

ACME klient loob _acme-challenge.yourdomain.com DNS-i TXT-kirje.

Kasutage siis, kui: Teie DNS-teenuse pakkuja toetab programmilist TXT-kirjete loomist. Vajalik metamärgisertifikaatide jaoks. Töötab ilma HTTP-serveri juurdepääsuta.

Korduma kippuvad küsimused

ACME on protokoll – selle kasutamine on tasuta. Te maksate SSL.com sertifikaatide eest nagu tavaliselt; ACME on lihtsalt mehhanism, mille abil neid automaatselt taotletakse ja uuendatakse.
Jah, kasutades DNS-01 päringut. Teie DNS-teenuse pakkuja peab toetama programmilist TXT-kirjete loomist. Enamikul suurematel DNS-teenuse pakkujatel on DNS-01 jaoks ACME kliendi pluginad.
SSL.com toetab täna ACME kaudu DV (domeeni valideerimise) sertifikaate. OV (organisatsiooni valideerimise) ja EV (laiendatud valideerimise) väljastamine ACME kaudu on peagi tulemas. Seni saab OV- ja EV-sertifikaate väljastada SSL.com portaali ja API kaudu. Võtke ühendust SSL.com-iga, et saada teavet ajakava või varajase juurdepääsu võimaluste kohta.
Enamik ACME kliente sisaldab uuesti proovimise loogikat ja märguandeid. SSL.com saadab teie konto kaudu ka aegumisteateid. Tootmiskeskkondade puhul konfigureerige märguanded nii, et teie meeskonda teavitataks automaatse uuendamise ebaõnnestumise korral.
ACME väljastab uusi sertifikaate – see ei migreeri automaatselt olemasolevaid käsitsi väljastatud sertifikaate. ACME hallatavatele sertifikaatidele saate üle minna, seadistades oma ACME kliendi ja lubades sellel asendussertifikaate väljastada.
Ei — ACME on protokoll; CLM (sertifikaadi elutsükli haldus) on laiem tava sertifikaatide haldamiseks avastamisest kuni tühistamiseni. ACME on automatiseerimismootor, mis annab jõudu CLM-i väljastamise ja uuendamise osadele. Täieliku elutsükli halduse pildi leiate CLM-i lehelt.

Seotud tooted ja võimalused

MLC

Laiem sertifikaatide elutsükli halduspraktika – kasutab ACME-d väljastamise ja uuendamise automatiseerimiseks. Hõlmab Venafi ja Keyfactori integratsioone.

SSL Manager

GUI-põhine Windowsi töölauarakendus tellimiseks ja haldamiseks SSL.com sertifikaadid. ACME täiendus meeskondadele, kes soovivad nii automatiseeritud kui ka käsitsi töövooge.

Üks domeen TLS/SSL

Kõige sagedamini automatiseeritud ACME HTTP-01 väljakutse kaudu – lihtsaim juurutamise viis ühe hostinime jaoks.

Wildcard TLS/SSL

Automatiseeritud ACME DNS-01 päringu kaudu – DNS-01 on nõutav, kuna HTTP-01 ei saa metamärkide leviala valideerida.

Multi-Domain TLS/SSL

Toetatud on mitme SAN-i ACME tellimused – väljastage ja uuendage sertifikaate, mis hõlmavad kümneid erinevaid domeene ühes automatiseeritud töövoogudes.
SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile