ACME

ACME

Сертификаты, которые обновляются автоматически. Стандарт IETF для TLS автоматизации.

SSL.com поддерживает протокол ACME (RFC 8555) — отраслевой стандарт для полностью автоматизированной защиты. TLS Выдача, продление и аннулирование сертификатов. Поскольку срок действия сертификатов теперь ограничен 200 днями и продолжает сокращаться, автоматизация в сфере ACME превращается из удобства в необходимость.

Стандарт для автоматизированной выдачи и продления сертификатов.

ACME (Автоматизированная среда управления сертификатами) ACME — это стандарт IETF (RFC 8555), который позволяет клиентам, совместимым с ACME, автоматически запрашивать, проверять, выдавать, продлевать и отзывать лицензии. TLS Сертификаты от центра сертификации, совместимого с ACME, — без необходимости участия человека после первоначальной настройки.

ACME — это протокол, обеспечивающий автоматизированное управление жизненным циклом сертификатов в масштабах предприятия. Он определяет процедуру установления связи между клиентом ACME и центром сертификации — проверку домена, подписание сертификата, продление — так что весь процесс может выполняться в автоматическом режиме.

SSL.com — это полностью совместимый с ACME центр сертификации. Любой клиент ACME — Certbot, ACME.sh, win-acme, Caddy, Traefik и сотни других — может использовать SSL.com в качестве конечной точки своего центра сертификации для автоматической выдачи и продления сертификатов. Сегодня выдача сертификатов ACME охватывает DV (проверка домена) сертификаты; Выпуск электронных и операционных облигаций через ACME скоро начнётся. — См. URL-адрес каталога и план развития ниже.

Почему ACME становится все более важным

⚠ Контекст срока действия сертификата: С 11 марта 2026 года максимальный срок действия. TLS Срок действия сертификатов составляет 200 днейКомпания Apple предложила сократить расходы в сторону 47 днейПри этом одобрение форума CA/B уже получено.

При максимальной продолжительности жизни 200 дней
  • Команда, имеющая 100 сертификатов, сталкивается примерно со 183 процедурами продления в год.
  • Ручное обновление с такой частотой создает риск сбоев.
  • Операционные группы, не использующие автоматизацию, и без того испытывают значительное давление.
При максимальном сроке службы 47 дней (предложенный)
  • Одна и та же команда, состоящая из 100 специалистов, ежегодно сталкивается примерно с 777 случаями продления сертификатов.
  • Ручное управление становится невозможным в оперативном плане.
  • Автоматизация ACME становится единственным жизнеспособным подходом в масштабах предприятия.

SSL.com поддерживает ACME уже сегодня. Настройте один раз — автоматическое продление на весь срок службы вашей инфраструктуры.

Ключевые возможности

Автоматизированная выдача

Клиенты ACME автоматически запрашивают сертификаты у SSL.com — никакого взаимодействия с порталом не требуется. Сертификаты выдаются в течение нескольких секунд после установления соединения с ACME.

Автоматическое продление

Сертификаты обновляются до истечения срока действия без участия человека — настраиваются один раз и работают неограниченно долго. Работает со сроком действия сертификатов 200 дней и в будущем — 47 дней.

Автоматическая отмена

Сертификаты могут быть автоматически отозваны, когда они больше не нужны, с помощью того же клиента ACME, который их выдал.

HTTP-01 challenge

Проверка контроля домена осуществляется с помощью файла, размещенного по известному URL-адресу. Работает для большинства сценариев с одним доменом и SAN. Недоступно для подстановочных знаков.

DNS-01 challenge

Проверка контроля домена осуществляется с помощью DNS TXT-записи. Необходимо для сертификатов с подстановочными знаками; обеспечивает проверку без доступа к HTTP-серверу. Работает за брандмауэрами.

Без ограничений скорости

SSL.com не устанавливает ограничений на скорость выдачи сертификатов ACME — масштабируйте систему в соответствии с вашими потребностями без ограничений, независимо от того, управляете ли вы десятками или сотнями тысяч сертификатов.

Поддержка нескольких доменов

В заказы ACME можно включить несколько альтернативных имен субъекта (SAN) — автоматически выдавать и продлевать многодоменные сертификаты.

Уровни проверки

DV-сертификаты доступны уже сегодня через ACME. Выпуск OV-сертификатов и EV-сертификатов через ACME — скоро. Свяжитесь с SSL.com для получения раннего доступа.

Клиенты ACME, получившие поддержку

Certbot

Наиболее широко используемый клиент ACME. Работает на Linux и macOS, имеет обширную экосистему плагинов для DNS-провайдеров, а также поставляется предварительно настроенным во многих дистрибутивах Linux.

ACME.sh

Легковесный скрипт оболочки ACME Client — плагины DNS-01 для более чем 150 DNS-провайдеров, включая Route 53, Cloudflare, Google Cloud DNS, Azure DNS и все основные API регистраторов.

win-acme

Клиент ACME, разработанный специально для Windows, с полной интеграцией с IIS, автоматизацией по расписанию и графическим интерфейсом для настройки в средах хостинга, ориентированных на Windows.

Кэдди и Траефик

Современные обратные прокси-серверы со встроенной поддержкой ACME. Настройте SSL.com в качестве конечной точки вашего центра сертификации и TLS Это обрабатывается автоматически для каждого маршрута и службы.

cert-manager (K8s)

Канонический менеджер сертификатов Kubernetes. Создает ресурсы сертификатов декларативно, обрабатывает потоки ACME для каждого Ingress и выполняет ротацию сертификатов без перезапуска подов.

URL-адрес каталога SSL.com ACME (DV — доступен сегодня):

https://acme.ssl.com/sslcom-dv/directory

🚧 Скоро в продаже — OV и EV от ACME: В настоящее время разрабатываются выделенные конечные точки каталога для выдачи OV и EV. Ваш существующий клиент ACME будет работать с новыми конечными точками без каких-либо изменений на уровне протокола. Свяжитесь с SSL.com для получения информации о раннем доступе и сроках.

С чего начать?

1

Создайте учетную запись SSL.com

Зарегистрируйтесь на ssl.com — это бесплатно, оплата не требуется до момента выдачи сертификата.

2

Сгенерируйте учетные данные ACME.

Создайте учетные данные ACME в панели управления SSL.com.

3

Настройте свой клиент ACME.

В клиенте ACME (Certbot, ACME.sh, win-acme, Caddy и т. д.) укажите SSL.com в качестве центра сертификации.

4

Выдайте свой первый сертификат

Запустите свой ACME-клиент — он автоматически запросит, проверит и получит сертификат.

5

Запланируйте продление

Настройте клиент ACME на автоматический запуск (через cron или systemd) — обновление будет происходить без дополнительного вмешательства.

Типы задач

HTTP-01
Проверка на основе файлов

Клиент ACME размещает файл с токеном по адресу http://yourdomain.com/.well-known/acme-challenge/TOKEN.

Используйте, когда: Ваш сервер доступен для публичного доступа через порт 80. Работает с сертификатами для одного домена и SAN. Недоступно для сертификатов с подстановочными знаками.

DNS-01
Проверка DNS-записей

Клиент ACME создает _acme-challenge.yourdomain.com DNS TXT-запись.

Используйте, когда: Ваш DNS-провайдер поддерживает программное создание TXT-записей. Необходимо для сертификатов с подстановочными знаками. Работает без доступа к HTTP-серверу.

Часто задаваемые вопросы

ACME — это протокол, использование которого бесплатно. Вы платите за сертификаты SSL.com как обычно; ACME — это просто механизм, с помощью которого они запрашиваются и автоматически продлеваются.
Да, используется проверка DNS-01. Ваш DNS-провайдер должен поддерживать программное создание TXT-записей. Большинство крупных DNS-провайдеров имеют плагины ACME для работы с DNS-01.
SSL.com уже сегодня поддерживает сертификаты DV (Domain Validation) через ACME. В ближайшее время станет доступна выдача сертификатов OV (Organization Validation) и EV (Extended Validation) через ACME. А пока сертификаты OV и EV можно выдавать через портал SSL.com и API. Свяжитесь с SSL.com для получения информации о сроках реализации или возможностях раннего доступа.
Большинство клиентов ACME включают логику повторных попыток и оповещения. SSL.com также отправляет уведомления об истечении срока действия через вашу учетную запись. Для производственных сред настройте оповещения, чтобы ваша команда получала уведомления в случае сбоя автоматического продления.
ACME выдает новые сертификаты — она не переносит автоматически существующие сертификаты, выданные вручную. Вы можете перейти на сертификаты, управляемые ACME, настроив свой клиент ACME и разрешив ему выдавать новые сертификаты.
Нет — ACME — это протокол; CLM (управление жизненным циклом сертификатов) — это более широкая практика управления сертификатами от момента обнаружения до отзыва. ACME — это механизм автоматизации, обеспечивающий работу функций выдачи и продления сертификатов в рамках CLM. Полную информацию об управлении жизненным циклом можно найти на странице CLM.

Сопутствующие товары и возможности

CLM

В рамках более широкой практики управления жизненным циклом сертификатов используется ACME для автоматизации выдачи и продления сертификатов. Включает интеграцию с Venafi и Keyfactor.

SSL Manager

Графическое приложение для настольных компьютеров под управлением Windows, предназначенное для заказа и управления сертификатами SSL.com. Дополнение к ACME для команд, которым необходимы как автоматизированные, так и ручные рабочие процессы.

однодоменный TLS/SSL

Чаще всего автоматизация осуществляется с помощью проверки подлинности ACME HTTP-01 — это простейший способ развертывания для одного имени хоста.

Джокер TLS/SSL

Автоматизация осуществляется с помощью проверки ACME DNS-01 — DNS-01 необходим, поскольку HTTP-01 не может проверить покрытие с использованием символов подстановки.

Multi-Domain TLS/SSL

Поддерживаются заказы ACME для нескольких SAN-сетей — выдача и продление сертификатов, охватывающих десятки различных доменов, в рамках одного автоматизированного рабочего процесса.
SSL.com

Мы будем рады вашим отзывам

Пройдите наш опрос и поделитесь с нами своими мыслями о своей недавней покупке.

Обзор конфиденциальности
SSL.com

Этот веб-сайт использует файлы cookie, чтобы мы могли предоставить вам наилучшие возможности для пользователей. Информация о файлах cookie хранится в вашем браузере и выполняет такие функции, как распознавание вас, когда вы возвращаетесь на наш сайт, и помогает нашей команде понять, какие разделы сайта вы считаете наиболее интересными и полезными.

Для получения дополнительной информации читайте наш Cookie и заявление о конфиденциальности.

3rd Party Cookies

Этот сайт использует Google Analytics и счетчик статистики собирать анонимную информацию, такую ​​как количество посетителей сайта и самых популярных страниц.

Включение этих файлов cookie помогает нам улучшить наш веб-сайт.

Показать детали