إذا كنت تدير مواقع الويب على Plesk، فلا داعي للتعامل مع الشهادات يدويًا بعد الآن. فباستخدام الإعداد الصحيح، يمكنك أتمتة إصدار شهادات SSL وتجديدها وتثبيتها باستخدام بروتوكول ACME مع ربط الحساب الخارجي (EAB).

يوضح لك هذا الدليل بالضبط كيفية تثبيت شهادة ACME SSL على Plesk (المستندة إلى Linux) باستخدام ACME.sh، وهو عميل ACME خفيف الوزن يعمل بسلاسة مع Plesk.
إذا كنت تستخدم استضافة مشتركة، فقد لا تتمكن من استخدام هذه الطريقة. معظم البيئات المشتركة لا تسمح بالوصول إلى الجذر أو البرامج النصية المخصصة. يعمل هذا الدليل مع الخوادم الخاصة الافتراضية والخوادم المخصصة حيث تتحكم في حزمة الاستضافة.
قبل أن تبدأ
تأكد من تجهيز ما يلي قبل الشروع في الخطوات:
- خادم أو خادم خاص افتراضي خاص مع Plesk Obsidian
- وصول SSH إلى الخادم. إما الجذر أو مستخدم لديه امتيازات sudo
- نطاق مباشر يشير إلى الخادم من خلال سجل A أو AAAA
- المنفذ 80 مفتوح ويمكن الوصول إليه بشكل عام (مطلوب للتحقق من صحة HTTP-01)
- بيانات اعتماد EAB الخاصة بك من موفر SSL (EAB KID ومفتاح EAB HMAC)
نقاط نهاية ACME لاستخدامها:
- سيكتجو: https://acme.sectigo.com/v2/DV
- DigiCert: https://acme.digicert.com/v2/acme
الخطوة 1: تحقق من جذر مستند موقع الويب الخاص بك في Plesk
ستحتاج إلى المسار إلى المجلد الجذر لموقعك حتى يتمكن ACME.sh من وضع ملفات التحقق من الصحة بشكل صحيح.
- تسجيل الدخول إلى Plesk
- انتقل إلى مواقع الويب والنطاقات > yourdomdomain.com > إعدادات الاستضافة
- انسخ قيمة جذر المستند. تبدو مثل /var/www/vhosts/yourdomain.com/httpdocs
- احتفظ بهذا المسار في متناول يدك، ستستخدمه في خطوات لاحقة.
الخطوة 2: تمكين الوصول إلى SSH (إذا لزم الأمر)
إذا لم تكن باقة الاستضافة الخاصة بك غير ممكّنة لـ SSH:
- انتقل إلى مواقع الويب والنطاقات > yourdomdomain.com > الوصول إلى استضافة المواقع والنطاقات yourdomain.com الوصول إلى استضافة المواقع
- تحت الوصول إلى الخادم عبر SSH، اختر /bin/bash أو /usr/bin/bash
- حفظ الإعدادات
إذا كنت تعمل على مضيف مُدار/مشترك، اتصل بالدعم لطلب الوصول إلى SSH.
الخطوة 3: الاتصال بالخادم الخاص بك عبر SSH
من جهازك الطرفي المحلي، اتصل بالخادم:
ssh [email protected]
أو، إذا كنت تستخدم مستخدمًا غير جذر:
ssh [email protected]
الخطوة 4: تثبيت ACME.sh
قم بتشغيل برنامج التثبيت الرسمي:
curl https://get.acme.sh | sh
source ~/.bashrc
ثم تحقق من الإصدار للتأكد من تثبيته:
acme.sh --version
إذا فشلت، تأكد من تثبيت curl و git . يمكنك إعادة تشغيل التثبيت باستخدام --force إذا لزم الأمر.
الخطوة 5: تسجيل حسابك لدى بنك الإمارات للأعمال العربي
تسجيل ACME هو إعداد لمرة واحدة يربط الخادم الخاص بك بمرجع الشهادة، بحيث يمكن التحقق من صحة طلبات الشهادات المستقبلية ومعالجتها تلقائياً.
يقوم هذا الأمر بتسجيل حساب ACME الخاص بك مع موفر SSL الخاص بك(Sectigo أو DigiCert) باستخدام بيانات اعتماد EAB الفريدة الخاصة بك.
acme.sh --register-account \
--server https://acme.sectigo.com/v2/DV \
--eab-kid YOUR_EAB_KID \
--eab-hmac-key YOUR_EAB_HMAC_KEY \
--accountemail [email protected]
إليك ما يعنيه كل جزء:
acme.sh --register-account– بدء تسجيل حساب ACME--server– عنوان URL ACME الخاص بمزودك (Sectigo أو DigiCert)--eab-kid– معرف مفتاح EAB الخاص بك من المزود--eab-hmac-key– مفتاحك السري EAB HMAC (سلسلة طويلة)--accountemail– البريد الإلكتروني لجهة الاتصال الخاصة بك لحساب ACME
يجب تخصيص هذا الأمر بتفاصيل EAB الحقيقية وعنوان بريدك الإلكتروني. لا تنسخه كما هو.
إذا تركت العناصر النائبة مثل YOUR_EAB_KID ، سيفشل الأمر مع ظهور خطأ في المصادقة.
وبمجرد تشغيله بنجاح، يصبح خادمك مخولاً الآن بطلب شهادات SSL من ذلك المزود؛ ولا حاجة للتسجيل مرة أخرى في المستقبل إلا إذا قمت بتبديل المزودين أو بيانات الاعتماد.
الخطوة 6: الاستعداد للتحقق من صحة HTTP
إنشاء دليل تحدي ACME:
mkdir -p /var/www/vhosts/yourdomain.com/httpdocs/.well-known/acme-challenge
ثم اختبر أنه يعمل:
echo "ok" > /var/www/vhosts/yourdomain.com/httpdocs/.well-known/acme-challenge/testfile
curl -I http://yourdomain.com/.well-known/acme-challenge/testfile
يجب أن ترى HTTP/1.1 200 OK. إذا لم يكن كذلك، تحقق من قواعد جدار الحماية، أو الوصول إلى المنفذ 80، أو مسار جذر المستند.
الخطوة 7: تجاوز HTTPS القسري لمسار ACME
إذا كان موقعك يعيد توجيه كل حركة المرور إلى HTTPS، فسيؤدي ذلك إلى كسر التحقق من صحة HTTP-01 ما لم تسمح لمجلد التحدي بتجاوزه.
إذا كنت تستخدم Apache (افتراضي على Plesk Linux)
حرر ملف htaccess في جذر المستند وأضف هذا إلى الأعلى:
RewriteEngine On
RewriteRule ^.well-known/acme-challenge/ - [L]
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
إذا كنت تستخدم Nginx (أو Nginx في مواجهة Apache)
لن يساعدك أباتشي .htaccess هنا لأن Nginx يتعامل مع إعادة التوجيه أولاً. بدلاً من ذلك، تحتاج إلى إضافة توجيه Nginx مخصص في Plesk:
- انتقل إلى مواقع الويب والنطاقات > yourdomain.com > إعدادات Apache & Nginx
- ابحث عن الحقل المسمى توجيهات Nginx الإضافية
- الصق هذا في:
location ^~ /.well-known/acme-challenge/ {
root /var/www/vhosts/yourdomain.com/httpdocs;
allow all;
try_files $uri =404;
}
هذا يخبر Nginx أن يخدم مسار التحدي مباشرةً، دون إعادة توجيه HTTPS أو التوكيل إلى Apache. احفظ التغييرات وطبِّقها.
الخطوة 8: إصدار الشهادة
يمكنك الآن طلب الشهادة. إليك مثال مع Sectigo ونطاقين مختلفين:
acme.sh --issue \
-d yourdomain.com \
-d www.yourdomain.com \
-w /var/www/vhosts/yourdomain.com/httpdocs \
--server https://acme.sectigo.com/v2/DV
يمكنك تضمين أكبر عدد ممكن من الأعلام -d حسب الحاجة. بمجرد إصدار الشهادة، يحفظ ACME.sh كل شيء في هذا المجلد: /root/.acme.sh/yourdomain.com/
الملفان اللذان ستحتاج إليهما لـ Plesk هما
- yourdomain.com.key: هذا هو مفتاحك الخاص
- fullchain.cer: هذا هو ملف شهادتك، ويتضمن السلسلة الكاملة (شهادتك + سلسلة CA)
هذه هي الملفات التي سترفعها أو تستخدمها في CLI لتثبيت الشهادة في Plesk.
الخطوة 9: استيراد الشهادة إلى Plesk عبر واجهة المستخدم
- الانتقال إلى مواقع الويب والنطاقات > yourdomain.com > شهادات SSL/TLS
- انقر فوق إضافة شهادة SSL/TLS
- قم بتحميل الشهادة (حدد fullchain.cer) والمفتاح الخاص (حدد yourdomain.com.key). انقر فوق حفظ
- ارجع إلى إعدادات الاستضافة وحدد هذه الشهادة ضمن قسم دعم SSL/TLS
- انقر فوق موافق أو تطبيق
يستخدم المجال الخاص بك الآن شهادة ACME SSL التابعة لجهة خارجية.
الخطوة 10: أتمتة الاستيراد عبر Plesk CLI (اختياري، مثالي ل Cron)
لأتمتة تطبيق الشهادات في التجديدات المستقبلية، استخدم واجهة CLI:
plesk bin certificate -c "acme-yourdomain" \
-domain yourdomain.com \
-cert-file /root/.acme.sh/yourdomain.com/fullchain.cer \
-key-file /root/.acme.sh/yourdomain.com/yourdomain.com.key
plesk bin domain -u yourdomain.com -ssl true -certificate-name "acme-yourdomain"
plesk bin httpdmng --reconfigure-domain yourdomain.com
إذا لم يتم التعرف على الأمر plesk، جرب المسار الكامل: /usr/sbin/plesk bin …
الخطوة 11: أتمتة التجديدات باستخدام البرنامج النصي للنشر
يقوم ACME.sh بتجديد الشهادات تلقائيًا قبل 30 يومًا تقريبًا من انتهاء صلاحيتها. لكننا سنقوم بتوصيل خطاف ما بعد التجديد لتطبيقها على Plesk تلقائيًا.
1. إنشاء البرنامج النصي للنشر
nano /usr/local/bin/plesk-acme-deploy.sh
الصق ما يلي:
#!/usr/bin/env bash
set -euo pipefail
DOMAIN="yourdomain.com"
CERT_DIR="/root/.acme.sh/${DOMAIN}"
CERT_NAME="acme-${DOMAIN}"
CERT_FILE="${CERT_DIR}/fullchain.cer"
KEY_FILE="${CERT_DIR}/${DOMAIN}.key"
/usr/sbin/plesk bin certificate -c "${CERT_NAME}" \
-domain "${DOMAIN}" \
-cert-file "${CERT_FILE}" \
-key-file "${KEY_FILE}"
/usr/sbin/plesk bin domain -u "${DOMAIN}" -ssl true -certificate-name "${CERT_NAME}"
/usr/sbin/plesk bin httpdmng --reconfigure-domain "${DOMAIN}"
echo "Plesk deploy complete for ${DOMAIN}"
2. احفظها واجعلها قابلة للتنفيذ
chmod +x /usr/local/bin/plesk-acme-deploy.sh
3. ربطه بـ ACME.sh
acme.sh --install-cert -d yourdomain.com \
--key-file ~/.acme.sh/yourdomain.com/yourdomain.com.key \
--fullchain-file ~/.acme.sh/yourdomain.com/fullchain.cer \
--reloadcmd "/usr/local/bin/plesk-acme-deploy.sh"
من الآن فصاعدًا، سيتم تطبيق كل تجديد على Plesk.
الخطوة 12: اختبر كل شيء
قم بزيارة موقعك على https://yourdomain.com. يجب أن تكون الشهادة صالحة وتظهر المرجع المصدق (CA) الخاص بك.
لاختبار التجديد والنشر يدويًا قم بتشغيله:
acme.sh --renew -d yourdomain.com --force
ثم ذيل السجل:
tail -n 60 ~/.acme.sh/acme.sh.log
يجب أن ترى تجديدًا ناجحًا و “اكتمل نشر Plesk” في النهاية.
المشكلات الشائعة واستكشاف الأخطاء وإصلاحها
حتى مع الإعداد الصحيح، لا تسير الأمور دائمًا بسلاسة من المحاولة الأولى، خاصةً مع التحقق من صحة النطاق أو عمليات إعادة التوجيه أو مسارات الملفات. فيما يلي المشكلات الأكثر شيوعًا التي قد تواجهها عند إصدار الشهادة أو تجديدها، وكيفية إصلاحها بسرعة.
فشل التحقق من صحة HTTP (404 أو المهلة أو ملف الاختبار غير موجود)
هذا يعني أن ملف تحدي ACME لا يتم تقديمه بشكل صحيح.
- تحقق مرة أخرى من جذر المستند في Plesk > إعدادات الاستضافة.
- تأكَّد من أن المنفذ 80 مفتوح وغير محظور بواسطة جدار الحماية أو لوحة الاستضافة أو مزوِّد خدمة التخزين السحابي.
- إذا كان لديك إعادة توجيه إلى HTTPS، فتأكد من استبعاد /.معروف/acme-challenge/ كما هو موضح سابقًا.
“غير مصرح به” أو “رد غير صالح” أثناء الإصدار
لم يتمكن خادم ACME من التحقق من التحدي الخاص بك، على الأرجح بسبب أحد الأسباب التالية:
- لم يتم تحديث سجلات DNS الخاصة بنطاقك حتى الآن (سجل A أو AAAA مفقود أو لا يزال ينتشر).
- لم يكن ملف الاختبار قابلاً للوصول إليه، أو تمت إزالته مبكرًا جدًا، أو تم حظره بواسطة قاعدة.
- أنت تستخدم شبكة CDN أو WAF (مثل Cloudflare) التي تعترض حركة مرور HTTP. قم بإيقاف البروكسي مؤقتًا أو قم بإدراج مسار ACME في القائمة البيضاء.
لا شيء يحدث بعد التجديد
يتم تجديد الشهادة، ولكن لا يتم تطبيقها في Plesk.
تأكد من صحة مسار برنامجك النصي للنشر في -إعادة التحميل-سمد.
تحقق من أن البرنامج النصي قابل للتنفيذ عن طريق التشغيل:
chmod +x /usr/local/bin/plesk-acme-deploy.sh
انظر داخل سجل ACME مع:
tail -n 60 ~/.acme.sh/acme.sh.log
ستظهر الأخطاء هناك.
فشل استيراد Plesk CLI
قد يعمل البرنامج النصي للنشر الخاص بك، ولكن الشهادة لا تنطبق.
- إذا لم يتم العثور على الأمر plesk، حاول استخدام المسار الكامل: /usr/sbin/plesk
- تحقق مرة أخرى من أن ملفات.key و .cer موجودة بالفعل وتحمل الأسماء الصحيحة.
- لفرض إعادة التكوين يدويًا، قم بتشغيل:
plesk bin httpdmng --reconfigure-domain yourdomain.com
الورود النهائية
لديك الآن إعداد SSL نظيف وآلي بالكامل يعمل على خادم Plesk الخاص بك. من هذه النقطة فصاعدًا، سيتم تجديد شهادتك تلقائيًا في الخلفية، وسيقوم البرنامج النصي بتحديث Plesk فورًا كلما قمت بإصدار شهادة جديدة. لقد تحكمت بشكل كامل في دورة حياة شهادتك وجعلت حياتك أسهل بكثير.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

