ACME
ACME
Сертификаты, которые обновляются автоматически. Стандарт IETF для TLS автоматизации.
SSL.com поддерживает протокол ACME (RFC 8555) — отраслевой стандарт для полностью автоматизированной защиты. TLS Выдача, продление и аннулирование сертификатов. Поскольку срок действия сертификатов теперь ограничен 200 днями и продолжает сокращаться, автоматизация в сфере ACME превращается из удобства в необходимость.
Стандарт для автоматизированной выдачи и продления сертификатов.
ACME (Автоматизированная среда управления сертификатами) ACME — это стандарт IETF (RFC 8555), который позволяет клиентам, совместимым с ACME, автоматически запрашивать, проверять, выдавать, продлевать и отзывать лицензии. TLS Сертификаты от центра сертификации, совместимого с ACME, — без необходимости участия человека после первоначальной настройки.
ACME — это протокол, обеспечивающий автоматизированное управление жизненным циклом сертификатов в масштабах предприятия. Он определяет процедуру установления связи между клиентом ACME и центром сертификации — проверку домена, подписание сертификата, продление — так что весь процесс может выполняться в автоматическом режиме.
SSL.com — это полностью совместимый с ACME центр сертификации. Любой клиент ACME — Certbot, ACME.sh, win-acme, Caddy, Traefik и сотни других — может использовать SSL.com в качестве конечной точки своего центра сертификации для автоматической выдачи и продления сертификатов. Сегодня выдача сертификатов ACME охватывает DV (проверка домена) сертификаты; Выпуск электронных и операционных облигаций через ACME скоро начнётся. — См. URL-адрес каталога и план развития ниже.
Почему ACME становится все более важным
⚠ Контекст срока действия сертификата: С 11 марта 2026 года максимальный срок действия. TLS Срок действия сертификатов составляет 200 днейКомпания Apple предложила сократить расходы в сторону 47 днейПри этом одобрение форума CA/B уже получено.
- Команда, имеющая 100 сертификатов, сталкивается примерно со 183 процедурами продления в год.
- Ручное обновление с такой частотой создает риск сбоев.
- Операционные группы, не использующие автоматизацию, и без того испытывают значительное давление.
- Одна и та же команда, состоящая из 100 специалистов, ежегодно сталкивается примерно с 777 случаями продления сертификатов.
- Ручное управление становится невозможным в оперативном плане.
- Автоматизация ACME становится единственным жизнеспособным подходом в масштабах предприятия.
SSL.com поддерживает ACME уже сегодня. Настройте один раз — автоматическое продление на весь срок службы вашей инфраструктуры.
Ключевые возможности
Автоматизированная выдача
Клиенты ACME автоматически запрашивают сертификаты у SSL.com — никакого взаимодействия с порталом не требуется. Сертификаты выдаются в течение нескольких секунд после установления соединения с ACME.Автоматическое продление
Сертификаты обновляются до истечения срока действия без участия человека — настраиваются один раз и работают неограниченно долго. Работает со сроком действия сертификатов 200 дней и в будущем — 47 дней.Автоматическая отмена
Сертификаты могут быть автоматически отозваны, когда они больше не нужны, с помощью того же клиента ACME, который их выдал.HTTP-01 challenge
Проверка контроля домена осуществляется с помощью файла, размещенного по известному URL-адресу. Работает для большинства сценариев с одним доменом и SAN. Недоступно для подстановочных знаков.DNS-01 challenge
Проверка контроля домена осуществляется с помощью DNS TXT-записи. Необходимо для сертификатов с подстановочными знаками; обеспечивает проверку без доступа к HTTP-серверу. Работает за брандмауэрами.Без ограничений скорости
SSL.com не устанавливает ограничений на скорость выдачи сертификатов ACME — масштабируйте систему в соответствии с вашими потребностями без ограничений, независимо от того, управляете ли вы десятками или сотнями тысяч сертификатов.Поддержка нескольких доменов
В заказы ACME можно включить несколько альтернативных имен субъекта (SAN) — автоматически выдавать и продлевать многодоменные сертификаты.Уровни проверки
DV-сертификаты доступны уже сегодня через ACME. Выпуск OV-сертификатов и EV-сертификатов через ACME — скоро. Свяжитесь с SSL.com для получения раннего доступа.Клиенты ACME, получившие поддержку
Certbot
ACME.sh
win-acme
Кэдди и Траефик
cert-manager (K8s)
URL-адрес каталога SSL.com ACME (DV — доступен сегодня):
https://acme.ssl.com/sslcom-dv/directory🚧 Скоро в продаже — OV и EV от ACME: В настоящее время разрабатываются выделенные конечные точки каталога для выдачи OV и EV. Ваш существующий клиент ACME будет работать с новыми конечными точками без каких-либо изменений на уровне протокола. Свяжитесь с SSL.com для получения информации о раннем доступе и сроках.
С чего начать?
Создайте учетную запись SSL.com
Зарегистрируйтесь на ssl.com — это бесплатно, оплата не требуется до момента выдачи сертификата.
Сгенерируйте учетные данные ACME.
Создайте учетные данные ACME в панели управления SSL.com.
Настройте свой клиент ACME.
В клиенте ACME (Certbot, ACME.sh, win-acme, Caddy и т. д.) укажите SSL.com в качестве центра сертификации.
Выдайте свой первый сертификат
Запустите свой ACME-клиент — он автоматически запросит, проверит и получит сертификат.
Запланируйте продление
Настройте клиент ACME на автоматический запуск (через cron или systemd) — обновление будет происходить без дополнительного вмешательства.
Типы задач
Клиент ACME размещает файл с токеном по адресу http://yourdomain.com/.well-known/acme-challenge/TOKEN.
Используйте, когда: Ваш сервер доступен для публичного доступа через порт 80. Работает с сертификатами для одного домена и SAN. Недоступно для сертификатов с подстановочными знаками.
Клиент ACME создает _acme-challenge.yourdomain.com DNS TXT-запись.
Используйте, когда: Ваш DNS-провайдер поддерживает программное создание TXT-записей. Необходимо для сертификатов с подстановочными знаками. Работает без доступа к HTTP-серверу.