ACME
ACME
Certificaten die zichzelf vernieuwen. De IETF-standaard voor TLS automatisering.
SSL.com ondersteunt het ACME-protocol (RFC 8555) — het industriestandaardmechanisme voor volledig geautomatiseerde authenticatie. TLS Uitgifte, verlenging en intrekking van certificaten. Nu de geldigheidsduur van certificaten is beperkt tot 200 dagen en verder wordt verkort, verandert ACME-automatisering van een gemak in een noodzaak.
De standaard voor geautomatiseerde uitgifte en verlenging van certificaten.
ACME (Automatische Certificaatbeheeromgeving) is een IETF-standaard (RFC 8555) waarmee ACME-compatibele clients automatisch kunnen aanvragen, valideren, uitgeven, verlengen en intrekken. TLS Certificaten van een ACME-compatibele certificeringsinstantie — zonder dat er na de eerste installatie menselijke tussenkomst nodig is.
ACME is het protocol dat geautomatiseerd certificaatlevenscyclusbeheer op grote schaal mogelijk maakt. Het definieert de handshake tussen een ACME-client en de CA — domeinvalidatie, certificaatondertekening, verlenging — zodat het hele proces onbeheerd kan verlopen.
SSL.com is een volledig ACME-compatibele CA. Elke ACME-client – Certbot, ACME.sh, win-acme, Caddy, Traefik en honderden andere – kan SSL.com gebruiken als CA-eindpunt om certificaten automatisch uit te geven en te vernieuwen. ACME-uitgifte omvat momenteel een breed scala aan certificaten. DV (Domeinvalidatie) certificaten; De uitgifte van OV- en EV-obligaties via ACME komt er binnenkort aan. — zie de URL van de directory en het stappenplan hieronder.
Waarom ACME steeds belangrijker wordt
⚠ Levensduur van het certificaat: Met ingang van 11 maart 2026 geldt een maximum TLS de geldigheidsduur van certificaten is 200 dagenApple heeft bezuinigingen voorgesteld richting 47 dagen, waarbij de goedkeuring van het CA/B Forum al is verkregen.
- Een team met 100 certificaten krijgt jaarlijks te maken met ongeveer 183 verlengingsevenementen.
- Handmatige vernieuwing met deze frequentie brengt een risico op uitval met zich mee.
- Operationele teams zonder automatisering staan al onder aanzienlijke druk.
- Hetzelfde team met 100 certificaten krijgt jaarlijks te maken met ongeveer 777 verlengingsevenementen.
- Handmatig beheer wordt operationeel onmogelijk.
- ACME-automatisering wordt de enige haalbare aanpak op grote schaal.
SSL.com ondersteunt ACME nu. Eenmalig configureren – automatische verlenging gedurende de levensduur van uw infrastructuur.
Belangrijkste mogelijkheden
Geautomatiseerde uitgifte
ACME-klanten vragen automatisch certificaten aan bij SSL.com — er is geen portalinteractie nodig. Certificaten worden binnen enkele seconden na de ACME-handshake uitgegeven.Automatische verlenging
Certificaten worden automatisch verlengd vóór de vervaldatum, zonder menselijke tussenkomst — eenmaal geconfigureerd, werkt onbeperkt. Werkt met certificaten met een geldigheidsduur van 200 dagen en in de toekomst ook met een geldigheidsduur van 47 dagen.Automatische intrekking
Certificaten kunnen automatisch worden ingetrokken wanneer ze niet langer nodig zijn, via dezelfde ACME-client waarmee ze zijn uitgegeven.HTTP-01-uitdaging
Domeinbeheer wordt gevalideerd via een bestand dat op een bekende URL is geplaatst. Werkt voor de meeste scenario's met één domein en SAN-omgevingen. Niet beschikbaar voor wildcards.DNS-01-uitdaging
Domeincontrole gevalideerd via een DNS TXT-record. Vereist voor wildcardcertificaten; maakt validatie mogelijk zonder toegang tot de HTTP-server. Werkt achter firewalls.Geen tarieflimieten
SSL.com legt geen limieten op aan het aantal uitgiften van ACME-certificaten — schaal mee met uw behoeften zonder beperkingen, of u nu tientallen of honderdduizenden certificaten beheert.Ondersteuning voor meerdere domeinen
ACME-bestellingen kunnen meerdere Subject Alternative Names (SAN's) bevatten — hiermee worden certificaten voor meerdere domeinen automatisch uitgegeven en verlengd.Validatieniveaus
DV is vandaag beschikbaar via ACME. OV- en EV-uitgifte via ACME volgt binnenkort. Neem contact op met SSL.com voor vroege toegang.Ondersteunde ACME-klanten
Certbot
ACME.sh
win-acme
Caddy & Traefik
cert-manager (K8s)
SSL.com ACME-directory-URL (DV — vandaag beschikbaar):
https://acme.ssl.com/sslcom-dv/directory🚧 Binnenkort verkrijgbaar — OV en EV via ACME: Er worden speciale directory-endpoints ontwikkeld voor de uitgifte van OV- en EV-certificaten. Uw bestaande ACME-client zal zonder protocolwijzigingen met de nieuwe endpoints werken. Neem contact op met SSL.com voor informatie over vroege toegang en de timing.
Hoe te beginnen
Maak een SSL.com-account aan
Registreer je op ssl.com — gratis, je hoeft pas te betalen als je je certificaat hebt ontvangen.
Genereer ACME-referenties
Maak ACME-accountgegevens aan in uw SSL.com-dashboard.
Configureer uw ACME-client
Stel SSL.com in als de CA in uw ACME-client (Certbot, ACME.sh, win-acme, Caddy, enz.).
Vraag uw eerste certificaat aan
Start uw ACME-client; deze zal automatisch een certificaat aanvragen, valideren en ontvangen.
Verlenging van afspraken
Configureer uw ACME-client om automatisch te starten (via cron of systemd) — de vernieuwing vindt plaats zonder verdere tussenkomst.
Uitdagingstypen
De ACME-client plaatst een tokenbestand op http://yourdomain.com/.well-known/acme-challenge/TOKEN.
Gebruik wanneer: Uw server is publiekelijk toegankelijk op poort 80. Werkt voor certificaten voor één domein en SAN-certificaten. Niet beschikbaar voor wildcardcertificaten.
ACME-client maakt een _acme-challenge.yourdomain.com DNS TXT-record.
Gebruik wanneer: Uw DNS-provider ondersteunt het programmatisch aanmaken van TXT-records. Vereist voor wildcardcertificaten. Werkt zonder toegang tot een HTTP-server.