ACME
ACME
Iseenesest uuenevad sertifikaadid. IETF-i standard TLS automaatika.
SSL.com toetab ACME protokolli (RFC 8555) — tööstusstandardi mehhanismi täisautomaatseks kasutamiseks TLS sertifikaatide väljastamine, uuendamine ja tühistamine. Kuna sertifikaatide kehtivusaeg on nüüd piiratud 200 päevaga ja see lüheneb veelgi, on ACME automatiseerimine muutumas mugavusest hädavajalikuks.
Sertifikaatide automaatse väljastamise ja uuendamise standard
ACME (automatiseeritud sertifikaatide halduskeskkond) on IETF-i standard (RFC 8555), mis võimaldab ACME-ühilduvatel klientidel automaatselt päringuid taotleda, valideerida, väljastada, uuendada ja tühistada. TLS ACME-võimelise CA sertifikaadid – pärast esmast seadistamist pole vaja inimese sekkumist.
ACME on protokoll, mis toetab automatiseeritud sertifikaatide elutsükli haldust suures mahus. See määratleb ACME kliendi ja sertifitseerimisasutuse vahelise käepigistuse – domeeni valideerimise, sertifikaadi allkirjastamise, uuendamise –, nii et kogu voog saab toimida järelevalveta.
SSL.com on täielikult ACME-ga ühilduv CA. Iga ACME klient – Certbot, ACME.sh, win-acme, Caddy, Traefik ja sajad teised – saavad seda kasutada SSL.com-i oma CA lõpp-punktina sertifikaatide automaatseks väljastamiseks ja uuendamiseks. Tänapäeval hõlmab ACME väljastamine DV (domeeni valideerimine) sertifikaadid; ACME kaudu on OV ja EV väljastamine peagi tulemas — vaadake allolevat kataloogi URL-i ja tegevuskava.
Miks ACME on üha olulisem
⚠ Sertifikaadi eluea kontekst: Kehtib alates 11. märtsist 2026, maksimaalselt TLS sertifikaatide kehtivusajad on 200 päevaApple on teinud ettepaneku vähendada ... suunas. 47 päeva, millel on CA/B foorumi heakskiit juba olemas.
- 100 sertifikaadiga meeskonnal on aastas ~183 uuendust
- Selle sagedusega käsitsi uuendamine tekitab katkestuste riski
- Automatiseerimata operatsioonimeeskonnad on juba niigi märkimisväärse surve all
- Sama 100 sertifikaadiga meeskond seisab silmitsi ~777 uuendusüritusega aastas
- Manuaalne haldamine muutub operatiivselt võimatuks
- ACME automatiseerimine saab ainsaks elujõuliseks lähenemisviisiks ulatuslikult
SSL.com toetab täna ACME-d. Konfigureerige üks kord – uuendage automaatselt kogu oma infrastruktuuri eluea jooksul.
Peamised võimed
Automatiseeritud väljastamine
ACME kliendid taotlevad sertifikaate SSL.com-ist automaatselt – portaaliga suhtlemist pole vaja. Sertifikaadid väljastatakse sekundite jooksul pärast ACME käepigistust.Automatiseeritud uuendamine
Sertifikaate saab enne aegumist uuendada ilma inimese sekkumiseta – konfigureeritakse üks kord, töötab tähtajatult. Töötab 200-päevase ja tulevaste 47-päevaste sertifikaatide kehtivusaegadega.Automaatne tühistamine
Sertifikaate saab automaatselt tühistada, kui neid enam ei vajata, sama ACME kliendi kaudu, mis need väljastas.HTTP-01 väljakutse
Domeenikontroll valideeritakse tuntud URL-ile paigutatud faili kaudu. Toimib enamiku ühe domeeni ja SAN-i stsenaariumide korral. Pole metamärkide puhul saadaval.DNS-01 väljakutse
Domeenikontroll valideeritud DNS-i TXT-kirje kaudu. Nõutav metamärgiga sertifikaatide jaoks; võimaldab valideerimist ilma HTTP-serverile juurdepääsuta. Töötab tulemüüride taga.Kiirusepiiranguid pole
SSL.com ei sea ACME-le väljastamismäära piiranguid – skaleerige vastavalt oma vajadustele ilma piiramiseta, olenemata sellest, kas haldate kümneid või sadu tuhandeid sertifikaate.Mitme domeeni tugi
ACME tellimused võivad sisaldada mitut subjekti alternatiivset nime (SAN) – väljastavad ja uuendavad mitme domeeni sertifikaate automaatselt.Valideerimise tasemed
DV on täna saadaval ACME kaudu. OV ja EV väljastamine ACME kaudu — peagi saadaval. Varajase juurdepääsu saamiseks võtke ühendust SSL.com-iga.Toetatud ACME kliendid
Certbot
ACME.sh
win-acme
Caddy ja Traefik
sertifikaadihaldur (K8s)
SSL.com ACME kataloogi URL (DV — saadaval täna):
https://acme.ssl.com/sslcom-dv/directory🚧 Peagi tulekul — OV ja EV ACME kaudu: OV ja EV väljastamise jaoks on välja töötamisel spetsiaalsed kataloogi lõpp-punktid. Teie olemasolev ACME klient töötab uute lõpp-punktidega ilma protokolli tasemel muudatusteta. Varajase juurdepääsu ja ajastuse saamiseks võtke ühendust SSL.com-iga.
Kuidas alustada
Looge SSL.com-i konto
Registreeru ssl.com-is — tasuta, makset ei nõuta enne sertifikaadi väljastamist.
ACME volituste genereerimine
Looge oma SSL.com armatuurlaual ACME konto mandaadid.
ACME kliendi seadistamine
Määra SSL.com oma ACME kliendi (Certbot, ACME.sh, win-acme, Caddy jne) CA-na.
Väljasta oma esimene sertifikaat
Käivitage oma ACME klient – see taotleb, valideerib ja võtab sertifikaadi automaatselt vastu.
Planeeri uuendamisi
Konfigureeri oma ACME klient automaatselt töötama (croni või systemd kaudu) – uuendamine toimub ilma edasise sekkumiseta.
Väljakutse tüübid
ACME klient paigutab tokenifaili aadressile http://yourdomain.com/.well-known/acme-challenge/TOKEN.
Kasutage siis, kui: Teie server on avalikult ligipääsetav pordi 80 kaudu. Töötab ühe domeeni ja SAN-sertifikaatide puhul. Pole saadaval metamärkide puhul.
ACME klient loob _acme-challenge.yourdomain.com DNS-i TXT-kirje.
Kasutage siis, kui: Teie DNS-teenuse pakkuja toetab programmilist TXT-kirjete loomist. Vajalik metamärgisertifikaatide jaoks. Töötab ilma HTTP-serveri juurdepääsuta.