Vad är ACME-protokollet?

Lär dig mer om ACME-protokollet - en automatiserad metod för att hantera SSL/TLS certifikatets livscykler. Upptäck hur det effektiviserar certifikatutfärdande, förnyelse och förbättrar webbplatssäkerhet genom standardiserad automatisering.

Lär dig hur ACME-protokollet automatiserar SSL/TLS certifikatlivscykler. Se hur det effektiviserar utfärdande och förnyelse av certifikat, och varför det är viktigare än någonsin när certifikatens livslängd krymper.

Översikt

ACME-protokollet (Automated Certificate Management Environment) standardiserar hur servrar hämtar och förnyar SSL/TLS certifikat. Det låter webbservrar bevisa domänägande och ta emot certifikat utan manuell inblandning. 

ACME automatiserar utfärdande och förnyelse av certifikat, stärker webbplatssäkerheten, minskar mänskliga fel i certifikathanteringen och har brett stöd bland certifikatutfärdare och webbservrar.

Kom igång med ACME

Förstå ACME

Internet Security Research Group (ISRG) utformade ACME-protokollet för att automatisera utfärdande och förnyelse av certifikat. ACME har revolutionerat certifikathanteringen sedan det introducerades. Många certifikatutfärdare (CA:er) har anammat det och det har nu status som internetstandard. RFC 8555.

Före ACME hanterade administratörer SSL/TLS certifikat genom en manuell, tidskrävande process. Webbplatsadministratörer var tvungna att slutföra vart och ett av dessa steg manuellt:

  1. Skapa en begäran om certifikatsignering (CSR)
  2. Bevisa domänägande genom olika metoder
  3. Skicka in CSR till en CA
  4. Vänta på godkännande och utfärdande av certifikat
  5. Installera certifikatet manuellt på deras webbserver
  6. Kom ihåg att förnya certifikatet innan det går ut

Denna manuella process ledde till mänskliga fel och resulterade ofta i utgångna certifikat, vilket utlöste säkerhetsvarningar för webbplatsbesökare.

ACME eliminerar de manuella stegen genom att definiera ett standardprotokoll för kommunikation mellan webbservrar och certifikatutfärdare. Webbservern (ACME-klienten) begär ett certifikat från CA:n (ACME-servern) för en specifik domän. CA:n utfärdar sedan ett domänvalidering utmaning, vanligtvis ber klienten att placera en specifik fil på webbservern eller publicera en DNS-post. När certifikatutfärdaren bekräftar att klienten har slutfört utmaningen utfärdar den certifikatet och klienten installerar det automatiskt. Detta arbetsflöde kör hela processen från början till slut, från den första installationen till varje förnyelse.

Fördelar med att använda ACME

ACME-protokollet erbjuder många fördelar för webbplatsägare och administratörer:

  • Automation: ACME tar bort manuella ingrepp från certifikathanteringen
  • Förbättrad säkerhet: Regelbundna, automatiska förnyelser håller certifikaten uppdaterade hela tiden
  • Minskade fel: Automatisering minimerar mänskliga fel genom hela certifikatprocessen
  • skalbarhet: Team kan hantera certifikat över många domäner eller underdomäner utan extra omkostnader.
  • Standardisering: Som en öppen standard främjar ACME interoperabilitet mellan olika system

Varför certifikatens livslängd fortsätter att krympa (och varför ACME är viktigare än någonsin)

CA/Webbläsarforumet, branschorganisationen som fastställer grundläggande krav för offentligt betrodda certifikat, godkände Ballot SC-081 för att fasa in kortare maximala livslängder för certifikat. Tidsplanen minskar den nuvarande maximala livslängden på 398 dagar till 47 dagar senast den 15 mars 2029:

  •     Mars 15, 2026: Maximal livslängd sänktes till 200 dagar
  •     Mars 15, 2027: Maximal livslängd sjunker till 100 dagar
  •     Mars 15, 2029: Maximal livslängd sjunker till 47 dagar

Återanvändningsperioden för domänvalidering krymper enligt samma schema och minskar till bara 10 dagar år 2029. Tillsammans innebär dessa förändringar att organisationer kommer att förnya och omvalidera certifikat mycket oftare än de gör idag, vilket gör manuell certifikathantering alltmer opraktisk. Läs hela sammanfattningen i SSL:s guide till 200-dagars certifikatdeadline för resonemanget bakom förändringen och hur man ska förbereda sig.

ACME löser redan den operativa utmaning som dessa kortare livslängder skapar. Eftersom det automatiserar utfärdande, validering och förnyelse bygger team som använder ACME idag den infrastruktur de behöver för att hantera varje framtida minskning utan extra manuellt arbete.

Implementering av ACME

Följ dessa steg för att börja använda ACME för dina webbplatser:

Följ dessa steg för att börja använda ACME för dina webbplatser:

  1. Välj en ACME-klient: Välj en klient som får aktivt underhåll, erbjuder tydlig dokumentation, stöder ditt operativsystem och din webbserver och inkluderar de funktioner du behöver (till exempel jokerteckencertifikat eller stöd för flera domäner).
  2. Installera ACME-klienten: Installationsstegen varierar beroende på klient och system. Du kan använda en pakethanterare, ladda ner klienten från utvecklarens webbplats eller klona ett arkiv och bygga klienten från källkoden. Kontrollera alltid den officiella dokumentationen för din valda ACME-klient för specifika instruktioner.
  3. Konfigurera klienten: Konfigurera din ACME-klient med dina domänuppgifter och önskade inställningar. Det innebär vanligtvis att du anger den/de domän(er) du vill säkra, webbservern du använder (till exempel Apache eller Nginx) och var certifikaten ska lagras.
  4. Begär ett certifikat: Kör din ACME-klient för att starta certifikatförfrågningsprocessen. Klienten genererar en certifikatsigneringsförfrågan, bevisar domänäganderätt för oss och tar sedan emot och installerar certifikatet.
  5. Konfigurera din webbserver: De flesta ACME-klienter konfigurerar din webbserver automatiskt, men din installation kan behöva manuella justeringar. För Apache, bekräfta att din virtuella värdkonfiguration inkluderar sökvägarna till dina nya certifikatfiler. För Nginx, uppdatera ditt serverblock med sökvägarna till det nya certifikatet och nyckelfilerna.
  6. Konfigurera automatisk förnyelse: CA/Browser Forum-reglerna begränsar nu den maximala livslängden för offentligt betrodda TLS certifikat vid 200 dagar, och det taket kommer att fortsätta krympa (se avsnittet nedan). Konfigurera automatiska förnyelser så att dina certifikat förblir aktuella utan manuell spårning. De flesta ACME-klienter har inbyggda förnyelsemekanismer, och du kan vanligtvis schemalägga ett cron-jobb eller en schemalagd uppgift för att köra förnyelseprocessen regelbundet.

Avancerade ACME-funktioner

ACME stöder utfärdande jokertecken, som säkrar en domän och alla dess underdomäner under ett certifikat. Att begära ett wildcard-certifikat kräver en DNS-01-utmaning för domänvalidering, eftersom HTTP-01-utmaningar inte kan validera wildcard-täckning. ACME definierar också ett standardiserat sätt att återkalla certifikat som är komprometterade eller inte längre behövs.

Felsökning av vanliga ACME-problem

Var uppmärksam på dessa vanliga problem när du implementerar ACME:

  • Prisbegränsning: Många ACME-certifikatutfärdare har gränser för utgivningsfrekvens för att förhindra missbruk. SSL har inga gränser för utgivningsfrekvens för sin ACME-tjänst, så denna oro gäller inte SSL-kunder oavsett hur många certifikat de hanterar.
  • Anslutningsproblem: Bekräfta att din server kan nå våra ACME-servrar och kontrollera brandväggsreglerna om du stöter på anslutningsproblem.
  • Fel vid domänvalidering: En felkonfigurerad webbserver kan blockera lyckad domänvalidering, så kontrollera att din server korrekt hanterar utmaningssvar.
  • DNS-utmaningar: För DNS-01-utmaningar, bekräfta att dina DNS-poster är korrekt konfigurerade och har spridits.
  • Behörighetsfel: ACME-klienter behöver ofta utökade behörigheter för att skriva certifikat och konfigurera webbservrar, så bevilja lämpliga behörigheter vid behov.

ACME Vanliga frågor

F: Kan jag använda ACME för att beställa SSL/TLS certifikat från SSL?

A: Ja. SSL stöder ACME för utfärdande av domänvalideringscertifikat (DV) idag, med utfärdande av OV- och EV-certifikat via ACME planerat för framtida utgåvor. Läs SSL /TLS Certifikatutfärdande och återkallande med ACME och ACME SSL /TLS Automation med Apache och Nginx för steg-för-steg-vägledning.

F: Hur lång är livslängden för SSL/TLS certifikat köpt från SSL.com via ACME?

A: SSL utfärdar alla certifikat via ACME-protokollet med en maximal livslängd på 200 dagar, i linje med det nuvarande kravet från CA/Browser Forum. Denna maximala livslängd kommer att sjunka till 100 dagar den 15 mars 2027 och till 47 dagar den 15 mars 2029, så planera din automatisering därefter.

F: Vilka typer av certifikat kan jag beställa från SSL.com med ACME?

A: Alla SSL-kunder kan beställa följande SSL/TLS certifikatprodukter via ACME-protokollet:

F: Gäller SSL.coms återförsäljar- och volymköpsrabatter för certifikat som beställts med ACME?

A: Ja. Deltagare i SSL.coms Återförsäljar- och volymköpsprogram kommer att få de grossistrabatter som är associerade med återförsäljar- och volymköpet när de begär certifikat med ACME-protokollet Återförsäljare kan också generera ACME-referenser för sina kunder.

Automatisera din certifikatlivscykel

Genom att automatisera certifikatets livscykel stärker ACME internetsäkerheten, minskar administrativa kostnader och ger en smidigare upplevelse för både webbplatsoperatörer och besökare.

När du implementerar ACME för dina egna webbplatser, kom ihåg att:

  •     Välj en pålitlig ACME-klient som är kompatibel med din miljö
  •     Övervaka din certifikatstatus och förnyelseprocesser regelbundet
  •     Håll din ACME-klient och webbservermjukvara uppdaterad
  •     Följ de bästa säkerhetsrutinerna för att lagra och hantera dina certifikat

Med ACME kan du underhålla HTTPS på dina webbplatser genom en sömlös, automatiserad process och fokusera på andra prioriteringar medan dina certifikat förblir säkra.

Redo att automatisera din certifikatlivscykel? Kom igång med SSL:s ACME-integration och förbered din infrastruktur för varje kommande förkortning av certifikatens livslängd.

Kom igång med ACME idag

Håll dig informerad och säker

SSL.com är en global ledare inom cybersäkerhet, PKI och digitala certifikat. Registrera dig för att få de senaste branschnyheterna, tipsen och produktmeddelanden från SSL.com.

SSL.com

Vi vill gärna ha din feedback

Följ vår undersökning och låt oss veta vad du tycker om ditt senaste köp.

Sekretessöversikt
SSL.com

Denna webbplats använder cookies så att vi kan ge dig den bästa användarupplevelsen som möjligt. Cookieinformation lagras i din webbläsare och utför funktioner som att känna igen dig när du återvänder till vår webbplats och hjälpa vårt team att förstå vilka delar av webbplatsen du tycker är mest intressant och användbar.

För mer information, läs vår Cookie- och integritetsförklaring.

Tredjepartscookies

Denna webbplats använder Google Analytics & Statcounter för att samla in anonym information som antalet besökare på webbplatsen och de mest populära sidorna.

Att hålla dessa cookies aktiverade hjälper oss att förbättra vår webbplats.

Visa detaljer