ACME
ACME
Sertifikater som fornyer seg selv. IETF-standarden for TLS automasjon.
SSL.com støtter ACME-protokollen (RFC 8555) – bransjestandardmekanismen for helautomatisert TLS utstedelse, fornyelse og tilbakekalling av sertifikater. Med en levetid på sertifikater som nå er begrenset til 200 dager og som forkortes ytterligere, går ACME-automatisering fra å være en bekvemmelighet til en nødvendighet.
Standarden for automatisert utstedelse og fornyelse av sertifikater
ACME (automatisert sertifikatbehandlingsmiljø) er en IETF-standard (RFC 8555) som lar ACME-kompatible klienter automatisk forespørre, validere, utstede, fornye og tilbakekalle TLS sertifikater fra en ACME-kompatibel CA – uten behov for menneskelig interaksjon etter første oppsett.
ACME er protokollen som driver automatisert sertifikatlivssyklusadministrasjon i stor skala. Den definerer håndtrykket mellom en ACME-klient og CA – domenevalidering, sertifikatsignering, fornyelse – slik at hele flyten kan kjøres uovervåket.
SSL.com er en fullstendig ACME-kompatibel CA. Enhver ACME-klient – Certbot, ACME.sh, win-acme, Caddy, Traefik og hundrevis av andre – kan bruke SSL.com som CA-endepunkt for å utstede og fornye sertifikater automatisk. I dag dekker ACME-utstedelse DV (domenevalidering) sertifikater; Utstedelse av OV- og EV-biler via ACME kommer snart – se katalog-URL-en og veikartet nedenfor.
Hvorfor ACME blir stadig viktigere
⚠ Kontekst for sertifikatets levetid: Gyldig fra 11. mars 2026, maksimalt TLS sertifikatets levetid er 200 dagerApple har foreslått reduksjoner mot 47 dager, med godkjenning fra CA/B Forum allerede innhentet.
- Et team med 100 sertifikater står overfor ~183 fornyelseshendelser per år
- Manuell fornyelse med denne frekvensen skaper risiko for avbrudd
- Driftsteam uten automatisering er allerede under betydelig press
- Det samme teamet med 100 sertifikater møter ~777 fornyelseshendelser per år
- Manuell håndtering blir operasjonelt umulig
- ACME-automatisering blir den eneste levedyktige tilnærmingen i stor skala
SSL.com støtter ACME i dag. Konfigurer én gang – forny automatisk i løpet av infrastrukturens levetid.
Nøkkelegenskaper
Automatisert utstedelse
ACME-klienter ber om sertifikater fra SSL.com automatisk – ingen portalinteraksjon kreves. Sertifikater utstedes innen sekunder etter ACME-håndtrykket.Automatisert fornyelse
Sertifikater fornyes før utløp uten menneskelig inngripen – konfigureres én gang, kjører på ubestemt tid. Fungerer med sertifikatlevetid på 200 dager og fremtidige 47 dager.Automatisk tilbakekalling
Sertifikater kan tilbakekalles automatisk når de ikke lenger er nødvendige, via den samme ACME-klienten som utstedte dem.HTTP-01-utfordring
Domenekontroll validert via en fil plassert på en kjent URL. Fungerer for de fleste enkeltdomener og SAN-scenarier. Ikke tilgjengelig for jokertegn.DNS-01 utfordring
Domenekontroll validert via en DNS TXT-oppføring. Kreves for jokertegnsertifikater; muliggjør validering uten HTTP-servertilgang. Fungerer bak brannmurer.Ingen rentegrenser
SSL.com har ingen begrensninger på utstedelsesrate for ACME – skaler etter dine behov uten begrensninger, enten du administrerer dusinvis eller hundretusenvis av sertifikater.Støtte for flere domener
ACME-ordrer kan inneholde flere alternative navn for emner (SAN-er) – utstede og fornye sertifikater for flere domener automatisk.Valideringsnivåer
DV tilgjengelig i dag via ACME. OV- og EV-utstedelse via ACME – kommer snart. Kontakt SSL.com for tidlig tilgang.Støttede ACME-klienter
certbot
ACME.sh
vinn-acme
Caddy & Traefik
sertifikatbehandler (K8s)
SSL.com ACME-katalog-URL (DV — tilgjengelig i dag):
https://acme.ssl.com/sslcom-dv/directory🚧 Kommer snart — OV og EV via ACME: Dedikerte katalogendepunkter for utstedelse av OV- og EV-enheter er under utvikling. Din eksisterende ACME-klient vil fungere mot de nye endepunktene uten endringer på protokollnivå. Kontakt SSL.com for tidlig tilgang og tidspunkt.
Hvordan komme i gang
Opprett en SSL.com-konto
Registrer deg på ssl.com – gratis, ingen betaling kreves før sertifikatet er utstedt.
Generer ACME-legitimasjon
Opprett ACME-kontolegitimasjon i SSL.com-dashbordet ditt.
Konfigurer ACME-klienten din
Sett SSL.com som CA i ACME-klienten din (Certbot, ACME.sh, win-acme, Caddy, osv.).
Utsted ditt første sertifikat
Kjør ACME-klienten din – den vil automatisk be om, validere og motta et sertifikat.
Planlegg fornyelser
Konfigurer ACME-klienten din til å kjøre automatisk (via cron eller systemd) – fornyelse skjer uten ytterligere inngripen.
Utfordringstyper
ACME-klienten plasserer en tokenfil på http://yourdomain.com/.well-known/acme-challenge/TOKEN.
Bruk når: Serveren din er offentlig tilgjengelig på port 80. Fungerer for sertifikater for enkeltdomener og SAN-sertifikater. Ikke tilgjengelig for jokertegn.
ACME-klienten oppretter en _acme-challenge.yourdomain.com DNS TXT-oppføring.
Bruk når: DNS-leverandøren din støtter oppretting av programmatisk TXT-post. Kreves for jokertegnsertifikater. Fungerer uten HTTP-servertilgang.