بروتوكول ACME (بيئة إدارة الشهادات الآلية) هو البروتوكول الذي يتيح للعميل طلب شهادة SSL، وإثبات تحكمه في النطاق، وتجديد الشهادة لاحقًا دون أن يفتح أحد أي وحدة تحكم. وأهميته تتزايد عامًا بعد عام. فقد وضع منتدى CA/Browser سقفًا لعمر الشهادات عند 200 يوم اعتبارًا من مارس 2026، لينخفض إلى 100 يوم في مارس 2027، ثم إلى 47 يومًا في مارس 2029. وعند 47 يومًا، يعني التجديد اليدوي حوالي ثماني عمليات تجديد سنويًا لكل شهادة تمتلكها.
معظم المواد المتعلقة بـ ACME التي ستجدها تفترض استخدام Let’s Encrypt. لكن العملاء أنفسهم يعملون بنفس الطريقة في كلتا الحالتين: certbot وacme.sh وwin-acme وcert-manager جميعها تعمل مع أي جهة إصدار شهادات تدعم ACME. الاختلاف يكمن في التسجيل. فجهات الإصدار التجارية تتطلب الربط الخارجي للحساب (EAB)، وهو معرّف مفتاح وزوج مفتاح HMAC يُصدَران مع طلبك ويربطان حساب ACME به. الدروس أدناه تسلك هذا المسار، لأنه الجزء الأقل توثيقًا في أماكن أخرى، وهو ما تحتاجه مع شهادة مفعّلة بـ ACME من جهة إصدار تجارية.
اختر الدليل الذي يناسب ما تقوم بتثبيته عليه. يغطي كل دليل المسار الكامل: تسجيل حساب ACME باستخدام EAB، إصدار الشهادة، وضعها في المكان الذي يتوقعه البرنامج، والتأكد من أن التجديد يعمل تلقائيًا بعد ذلك. إذا كان أحد العملاء يفشل بالفعل، انتقل مباشرة إلى دليل الأخطاء في النهاية.
كيفية تثبيت شهادة ACME SSL على Apache وNGINX
يستخدم Certbot على كل من أنظمة Debian وRHEL، مع إضافتي Apache وNGINX اللتين تقومان بتعديل إعدادات الخادم نيابة عنك. يغطي الفروقات في التغليف بين التوزيعات، ووسائط الربط الخارجي للحساب التي تحتاجها جهة الإصدار التجارية، ومؤقت التجديد الذي تغيّر مُشغِّله في Certbot 4.0 من 30 يومًا ثابتة إلى ثلث عمر الشهادة المتبقي.
كيفية تثبيت شهادة ACME SSL على LiteSpeed
يستخدم acme.sh مع التحقق عبر webroot، ويغطي كلا الإصدارين، OpenLiteSpeed وLiteSpeed Enterprise، اللذين تختلف فيهما جذور المستندات وأوامر إعادة التحميل. يشمل إعدادات المستمع (listener) في وحدة تحكم WebAdmin التي تجعل الخادم يقدّم الشهادة الجديدة فعليًا، وخطاف إعادة التحميل الذي يطبّق كل تجديد دون قطع الاتصالات.
كيفية تثبيت شهادة ACME SSL على Windows IIS
يستخدم win-acme، ويُشغَّل من نافذة PowerShell بصلاحيات مرتفعة، مع وسائط المصدر والمخزن والتثبيت ودليل ACME وEAB جميعها في أمر واحد. تُوضع الشهادة في مخزن شهادات Windows، ويُنشَأ أو يُحدَّث ربط HTTPS في IIS، وتتولى مهمة مجدولة عملية التجديد. يغطي أي إصدار يجب تنزيله وأين تُحفظ إعدادات كل نقطة نهاية.
كيفية تثبيت شهادة ACME SSL على cPanel
يستخدم acme.sh يُشغَّل بواسطة مستخدم حساب cPanel، مع التحقق عبر webroot مقابل جذر المستندات الخاص بالموقع، وخطاف النشر المدمج في acme.sh الخاص بـ cPanel، والذي يستدعي واجهة UAPI الخاصة باللوحة لتثبيت الشهادة على كل نطاق ضمن الحساب تغطيه الشهادة. مكتوب للحسابات التي تملك صلاحية الوصول عبر shell، مع ملاحظة حول ما يجب فعله عند عدم توفرها.
كيفية تثبيت شهادة ACME SSL على Plesk
يستخدم إضافتي Plesk الخاصتين SSL It! وACME SSL، اللتين تدعمان الربط الخارجي للحساب وتتوليان التحقق والتثبيت والتعيين والتجديد من داخل اللوحة، دون الحاجة لأي برمجة نصية. يُغطى بعد ذلك مسار acme.sh اليدوي عبر SSH كبديل احتياطي للحالات التي لا تصل إليها الإضافتان.
كيفية تثبيت شهادة ACME SSL في Kubernetes
يستخدم cert-manager، الذي يُثبَّت باستخدام Helm من سجله OCI. يغطي ClusterIssuer مع قسم الربط الخارجي للحساب، وترميز base64url غير المبطّن الذي يتطلبه سر EAB، والاختيار بين إضافة تعليق توضيحي (annotate) على Ingress وكتابة مورد Certificate (فعل الأمرين معًا يكرّر العمل بدلًا من تعزيزه)، وكيف يقرر cert-manager موعد التجديد.
كيفية تثبيت شهادة ACME SSL على خوادم البريد
يستخدم acme.sh مع تحدي DNS-01، لأن خادم البريد غالبًا لا يقدّم أي موقع يمكن أن يستخدمه التحقق عبر HTTP. يغطي معامل ملف السلسلة (chain file) في Postfix والفخ المصاحب له، وأسماء إعدادات TLS التي غيّرها Dovecot في الإصدار 2.4، وExim، وإعادة التحميل التي تحتاجها كل خدمة بعد أن يستبدل التجديد الملفات.
كيفية تثبيت شهادة ACME SSL على بروتوكول سطح المكتب البعيد
يستخدم win-acme، الذي لا يملك إضافة تثبيت خاصة بـ RDP. المسار الذي ينجح هو استخدام إضافة تثبيت السكربت (Script) الخاصة به موجّهة إلى ImportRDListener.ps1، وهو سكربت PowerShell يأتي مرفقًا مع win-acme ويكتب بصمة الشهادة الجديدة (thumbprint) إلى مستمع RDP. يغطي كيفية التحقق من أن المستمع التقط التغيير.
كيفية تثبيت شهادة ACME SSL على pfSense
يستخدم حزمة ACME المثبَّتة من مدير الحزم في pfSense، بالعمل عبر تبويباتها الثلاثة بالترتيب. يغطي إضافة عنوان دليل جهة الإصدار التجارية كخادم مخصص، نظرًا لأن نموذج الحساب يوفر قائمة منسدلة بدلًا من مربع URL، والتعارض بين التحقق عبر HTTP وإعادة التوجيه الخاصة بواجهة الويب على المنفذ 80.
كيفية تثبيت شهادة ACME SSL على جدار الحماية OPNsense
يستخدم الإضافة الرسمية os-acme-client، بالعمل عبر صفحات الإعداد الأربع بالترتيب الذي تتوقعه الإضافة: حساب مع عنوان URL الخاص بجهة الإصدار المخصصة وبيانات اعتماد EAB، ثم نوع التحدي، ثم الأتمتة، ثم الشهادة نفسها. الأتمتة هي التي تعيد تشغيل الخدمات التي تستخدم الشهادة بعد كل تجديد، وتخطيها هو السبب المعتاد الذي يجعل التجديد يبدو وكأنه لم يُطبَّق.
كيفية تثبيت شهادة ACME SSL على FortiGate
يستخدم دعم FortiOS الخاص بـ ACME، لذا لا يشارك أي عميل خارجي: مستمع ACME مرتبط بالواجهة المواجهة للإنترنت، ثم كائن شهادة يستخدم بروتوكول التسجيل acme2 مع عنوان دليل جهة الإصدار الخاصة بك وبيانات اعتماد EAB. يغطي إصدار FortiOS المطلوب لذلك، والحالات التي لا تزال تستدعي استخدام عميل خارجي، مثل الشهادات ذات النطاق الواسع (wildcard).
كيفية تثبيت شهادة ACME SSL على جهاز Synology NAS
يستخدم acme.sh على مضيف Linux منفصل مع تحدي DNS، نظرًا لأن جهاز NAS يقع عادة خلف NAT، ثم خطاف النشر المدمج في acme.sh الخاص بـ DSM، والذي يدفع كل تجديد إلى جهاز NAS تلقائيًا. يغطي أسماء متغيرات البيئة التي يقرأها الخطاف، والتي تُميّز حالة الأحرف (case-sensitive) وليست نفس الأسماء التي تعرضها الأدلة القديمة.
كيفية تثبيت شهادة ACME SSL على TrueNAS
يستخدم acme.sh على مضيف Linux منفصل مع تحدي DNS-01 وخطاف النشر المدمج في acme.sh الخاص بـ TrueNAS، الذي يستورد الشهادة ويعيّنها لواجهة الويب عند كل تجديد. يغطي إنشاء مفتاح API الذي يُصادِق به الخطاف، وأي إصدار من TrueNAS يجب استهدافه، وأين يقف TrueNAS CORE الآن.
كيفية إصلاح أخطاء شهادة ACME SSL
دليل استكشاف الأخطاء وإصلاحها لما يفشل فيه العميل. أخطاء ACME ليست خاصة بعميل معين: فكل عميل يُبلّغ عن أنواع الأخطاء القابلة للقراءة آليًا والمُعرَّفة في RFC 8555، ويشير النوع إلى الجزء الذي تعطّل، سواء كان ذلك عميلك يتحدث مع جهة الإصدار، أو جهة الإصدار تحاول الوصول إليك أو تحليل عنوانك، أو قرار سياسي متعلق بالاسم نفسه، أو أمرًا مؤقتًا يستحق إعادة المحاولة. يغطي كل نوع شائع مع سببه الحقيقي وطريقة إصلاحه.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

