ACME

ACME

Sertifikater som fornyer seg selv. IETF-standarden for TLS automasjon.

SSL.com støtter ACME-protokollen (RFC 8555) – bransjestandardmekanismen for helautomatisert TLS utstedelse, fornyelse og tilbakekalling av sertifikater. Med en levetid på sertifikater som nå er begrenset til 200 dager og som forkortes ytterligere, går ACME-automatisering fra å være en bekvemmelighet til en nødvendighet.

Standarden for automatisert utstedelse og fornyelse av sertifikater

ACME (automatisert sertifikatbehandlingsmiljø) er en IETF-standard (RFC 8555) som lar ACME-kompatible klienter automatisk forespørre, validere, utstede, fornye og tilbakekalle TLS sertifikater fra en ACME-kompatibel CA – uten behov for menneskelig interaksjon etter første oppsett.

ACME er protokollen som driver automatisert sertifikatlivssyklusadministrasjon i stor skala. Den definerer håndtrykket mellom en ACME-klient og CA – domenevalidering, sertifikatsignering, fornyelse – slik at hele flyten kan kjøres uovervåket.

SSL.com er en fullstendig ACME-kompatibel CA. Enhver ACME-klient – ​​Certbot, ACME.sh, win-acme, Caddy, Traefik og hundrevis av andre – kan bruke SSL.com som CA-endepunkt for å utstede og fornye sertifikater automatisk. I dag dekker ACME-utstedelse DV (domenevalidering) sertifikater; Utstedelse av OV- og EV-biler via ACME kommer snart – se katalog-URL-en og veikartet nedenfor.

Hvorfor ACME blir stadig viktigere

⚠ Kontekst for sertifikatets levetid: Gyldig fra 11. mars 2026, maksimalt TLS sertifikatets levetid er 200 dagerApple har foreslått reduksjoner mot 47 dager, med godkjenning fra CA/B Forum allerede innhentet.

Maks levetid på 200 dager
  • Et team med 100 sertifikater står overfor ~183 fornyelseshendelser per år
  • Manuell fornyelse med denne frekvensen skaper risiko for avbrudd
  • Driftsteam uten automatisering er allerede under betydelig press
Ved maksimal levetid på 47 dager (foreslått)
  • Det samme teamet med 100 sertifikater møter ~777 fornyelseshendelser per år
  • Manuell håndtering blir operasjonelt umulig
  • ACME-automatisering blir den eneste levedyktige tilnærmingen i stor skala

SSL.com støtter ACME i dag. Konfigurer én gang – forny automatisk i løpet av infrastrukturens levetid.

Nøkkelegenskaper

Automatisert utstedelse

ACME-klienter ber om sertifikater fra SSL.com automatisk – ingen portalinteraksjon kreves. Sertifikater utstedes innen sekunder etter ACME-håndtrykket.

Automatisert fornyelse

Sertifikater fornyes før utløp uten menneskelig inngripen – konfigureres én gang, kjører på ubestemt tid. Fungerer med sertifikatlevetid på 200 dager og fremtidige 47 dager.

Automatisk tilbakekalling

Sertifikater kan tilbakekalles automatisk når de ikke lenger er nødvendige, via den samme ACME-klienten som utstedte dem.

HTTP-01-utfordring

Domenekontroll validert via en fil plassert på en kjent URL. Fungerer for de fleste enkeltdomener og SAN-scenarier. Ikke tilgjengelig for jokertegn.

DNS-01 utfordring

Domenekontroll validert via en DNS TXT-oppføring. Kreves for jokertegnsertifikater; muliggjør validering uten HTTP-servertilgang. Fungerer bak brannmurer.

Ingen rentegrenser

SSL.com har ingen begrensninger på utstedelsesrate for ACME – skaler etter dine behov uten begrensninger, enten du administrerer dusinvis eller hundretusenvis av sertifikater.

Støtte for flere domener

ACME-ordrer kan inneholde flere alternative navn for emner (SAN-er) – utstede og fornye sertifikater for flere domener automatisk.

Valideringsnivåer

DV tilgjengelig i dag via ACME. OV- og EV-utstedelse via ACME – kommer snart. Kontakt SSL.com for tidlig tilgang.

Støttede ACME-klienter

certbot

Den mest brukte ACME-klienten. Native på Linux og macOS, omfattende plugin-økosystem for DNS-01-leverandører, og leveres forhåndskonfigurert på mange Linux-distribusjoner.

ACME.sh

Lett ACME-klient for skallskript – DNS-01-pluginer for over 150 DNS-leverandører, inkludert Route 53, Cloudflare, Google Cloud DNS, Azure DNS og alle større registrar-API-er.

vinn-acme

Windows-native ACME-klient med full IIS-integrasjon, automatisering av planlagte oppgaver og GUI-konfigurasjon for Windows-sentriske hostingmiljøer.

Caddy & Traefik

Moderne reverse proxyer med innebygd ACME-støtte. Konfigurer SSL.com som CA-endepunkt og TLS håndteres automatisk for hver rute og tjeneste.

sertifikatbehandler (K8s)

Den kanoniske Kubernetes-sertifikatbehandleren. Oppretter sertifikatressurser deklarativt, håndterer ACME-flyter for hver Ingress og roterer sertifikater uten at pod-en skal startes på nytt.

SSL.com ACME-katalog-URL (DV — tilgjengelig i dag):

https://acme.ssl.com/sslcom-dv/directory

🚧 Kommer snart — OV og EV via ACME: Dedikerte katalogendepunkter for utstedelse av OV- og EV-enheter er under utvikling. Din eksisterende ACME-klient vil fungere mot de nye endepunktene uten endringer på protokollnivå. Kontakt SSL.com for tidlig tilgang og tidspunkt.

Hvordan komme i gang

1

Opprett en SSL.com-konto

Registrer deg på ssl.com – gratis, ingen betaling kreves før sertifikatet er utstedt.

2

Generer ACME-legitimasjon

Opprett ACME-kontolegitimasjon i SSL.com-dashbordet ditt.

3

Konfigurer ACME-klienten din

Sett SSL.com som CA i ACME-klienten din (Certbot, ACME.sh, win-acme, Caddy, osv.).

4

Utsted ditt første sertifikat

Kjør ACME-klienten din – den vil automatisk be om, validere og motta et sertifikat.

5

Planlegg fornyelser

Konfigurer ACME-klienten din til å kjøre automatisk (via cron eller systemd) – fornyelse skjer uten ytterligere inngripen.

Utfordringstyper

HTTP-01
Filbasert validering

ACME-klienten plasserer en tokenfil på http://yourdomain.com/.well-known/acme-challenge/TOKEN.

Bruk når: Serveren din er offentlig tilgjengelig på port 80. Fungerer for sertifikater for enkeltdomener og SAN-sertifikater. Ikke tilgjengelig for jokertegn.

DNS-01
Validering av DNS-oppføringer

ACME-klienten oppretter en _acme-challenge.yourdomain.com DNS TXT-oppføring.

Bruk når: DNS-leverandøren din støtter oppretting av programmatisk TXT-post. Kreves for jokertegnsertifikater. Fungerer uten HTTP-servertilgang.

Ofte stilte spørsmål

ACME er en protokoll – det er ingen kostnad for å bruke den. Du betaler for SSL.com-sertifikater som vanlig; ACME er ganske enkelt mekanismen som de forespørres og fornyes automatisk med.
Ja, jeg bruker DNS-01-utfordringen. DNS-leverandøren din må støtte oppretting av programmatisk TXT-post. De fleste store DNS-leverandører har ACME-klientprogramtillegg for DNS-01.
SSL.com støtter DV (Domain Validation)-sertifikater via ACME i dag. Utstedelse av OV (Organization Validation) og EV (Extended Validation) via ACME kommer snart. I mellomtiden kan OV- og EV-sertifikater utstedes via SSL.com-portalen og API-et. Kontakt SSL.com for informasjon om tidspunkt for planlegging eller muligheter for tidlig tilgang.
De fleste ACME-klienter inkluderer logikk og varsler for nye forsøk. SSL.com sender også utløpsvarsler via kontoen din. For produksjonsmiljøer, konfigurer varsler slik at teamet ditt blir varslet hvis automatisk fornyelse mislykkes.
ACME utsteder nye sertifikater – den migrerer ikke automatisk eksisterende manuelt utstedte sertifikater. Du kan gå over til ACME-administrerte sertifikater ved å konfigurere ACME-klienten din og la den utstede erstatninger.
Nei – ACME er protokollen; CLM (Certificate Lifecycle Management) er den bredere praksisen med å administrere sertifikater fra oppdagelse til tilbakekalling. ACME er automatiseringsmotoren som driver utstedelses- og fornyelsesdelene av CLM. Se CLM-siden for et fullstendig bilde av livssyklusadministrasjonen.

Relaterte produkter og funksjoner

CLM

Den bredere praksisen for sertifikatlivssyklusadministrasjon – bruker ACME for automatisering av utstedelse og fornyelse. Inkluderer Venafi- og Keyfactor-integrasjoner.

SSL Manager

GUI-basert Windows-skrivebordsapp for bestilling og administrasjon av SSL.com-sertifikater. Supplement til ACME for team som ønsker både automatiserte og manuelle arbeidsflyter.

Enkelt domene TLS/SSL

Automatiseres oftest via ACME HTTP-01-utfordring – den enkleste distribusjonsstien for et enkelt vertsnavn.

Wildcard TLS/SSL

Automatisert via ACME DNS-01-utfordring – DNS-01 er nødvendig siden HTTP-01 ikke kan validere jokertegndekning.

Multi-domene TLS/SSL

Støtte for multi-SAN ACME-ordrer – utsted og forny sertifikater som dekker dusinvis av forskjellige domener i én automatisert arbeidsflyt.
SSL.com

Vi vil gjerne ha tilbakemeldinger

Ta vår spørreundersøkelse og fortell oss dine tanker om ditt nylige kjøp.

Personvernoversikt
SSL.com

Denne nettsiden bruker informasjonskapsler slik at vi kan gi deg en best mulig brukeropplevelse. Informasjon om informasjonskapsel lagres i nettleseren din og utfører funksjoner som å gjenkjenne deg når du kommer tilbake til nettstedet vårt og hjelpe teamet vårt med å forstå hvilke deler av nettstedet du synes er mest interessant og nyttig.

For mer informasjon, les vår Informasjonskapsel og personvernerklæring.

Tredjeparts informasjonskapsler

Denne nettsiden bruker Google Analytics & Statcounter for å samle anonyme opplysninger som antall besøkende på nettstedet og de mest populære sidene.

Å holde disse informasjonskapslene aktivert hjelper oss å forbedre nettstedet vårt.

Vis detaljer