ACME (Automated Certificate Management Environment) হলো সেই প্রোটোকল যা কোনো ক্লায়েন্টকে একটি SSL সার্টিফিকেট রিকোয়েস্ট করতে, ডোমেইনের নিয়ন্ত্রণ প্রমাণ করতে এবং পরবর্তীতে কারো কোনো কনসোল না খুলেই সার্টিফিকেট রিনিউ করতে দেয়। এর গুরুত্ব প্রতি বছর বাড়ছে। CA/Browser Forum মার্চ ২০২৬ থেকে সার্টিফিকেটের মেয়াদ সীমাবদ্ধ করেছে ২০০ দিনে, যা মার্চ ২০২৭ সালে নেমে আসবে ১০০ দিনে এবং মার্চ ২০২৯ সালে ৪৭ দিনে। ৪৭ দিনে, হাতে-হাতে রিনিউ করার অর্থ হলো আপনার প্রতিটি সার্টিফিকেটের জন্য বছরে প্রায় আটবার রিনিউয়াল করা।
আপনি যেসব ACME সংক্রান্ত বেশিরভাগ তথ্য পাবেন, সেগুলো Let’s Encrypt-কে ধরে নিয়ে লেখা। ক্লায়েন্টগুলো উভয় ক্ষেত্রেই একই: certbot, acme.sh, win-acme এবং cert-manager সবকটিই যেকোনো ACME সার্টিফিকেট অথরিটির বিরুদ্ধে কাজ করে। যা ভিন্ন, তা হলো রেজিস্ট্রেশন। কমার্শিয়াল CA-গুলোর প্রয়োজন হয় External Account Binding (EAB), যা আপনার অর্ডারের সাথে ইস্যু করা একটি কী আইডি এবং HMAC কী জোড়া, যা ACME অ্যাকাউন্টটিকে সেটির সাথে সংযুক্ত করে। নিচের টিউটোরিয়ালগুলো সেই পথ অনুসরণ করে, কারণ এই অংশটিই অন্যত্র সবচেয়ে কম নথিভুক্ত রয়েছে, এবং একটি কমার্শিয়াল অথরিটি থেকে ACME-সক্ষম সার্টিফিকেট ব্যবহারের জন্য এটিই আপনার প্রয়োজন।
আপনি যেটির উপর ইনস্টল করছেন, তার সাথে মিলে যায় এমন গাইডটি বেছে নিন। প্রতিটি গাইড সম্পূর্ণ পথটি কভার করে: EAB সহ ACME অ্যাকাউন্ট রেজিস্টার করা, সার্টিফিকেট ইস্যু করা, সফটওয়্যারটি যেখানে এটি আশা করে সেখানে রাখা, এবং পরবর্তীতে রিনিউয়াল নিজে থেকেই চলছে কিনা তা নিশ্চিত করা। যদি কোনো ক্লায়েন্ট ইতিমধ্যেই ব্যর্থ হচ্ছে, তাহলে সরাসরি শেষের এরর গাইডে যান।
Apache ও NGINX-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
ডেবিয়ান-ভিত্তিক এবং RHEL-ভিত্তিক উভয় সিস্টেমেই Certbot ব্যবহার করে, Apache এবং NGINX প্লাগইনসহ, যেগুলো আপনার হয়ে সার্ভার কনফিগারেশন সম্পাদনা করে। ডিস্ট্রিবিউশনগুলোর মধ্যে প্যাকেজিং পার্থক্য, একটি কমার্শিয়াল CA-এর প্রয়োজনীয় External Account Binding আর্গুমেন্ট এবং রিনিউয়াল টাইমার কভার করে, যার ট্রিগার Certbot 4.0-এ নির্দিষ্ট ৩০ দিন থেকে বদলে সার্টিফিকেটের অবশিষ্ট মেয়াদের এক-তৃতীয়াংশে পরিণত হয়েছে।
LiteSpeed-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
ওয়েবরুট ভ্যালিডেশন সহ acme.sh ব্যবহার করে, এবং OpenLiteSpeed ও LiteSpeed Enterprise উভয় সংস্করণকে কভার করে, যাদের ডকুমেন্ট রুট এবং রিলোড কমান্ড ভিন্ন। WebAdmin কনসোলের লিসেনার কনফিগারেশন অন্তর্ভুক্ত করে, যা সার্ভারকে আসলেই নতুন সার্টিফিকেট সরবরাহ করায়, এবং রিলোড হুক, যা কানেকশন বিচ্ছিন্ন না করেই প্রতিটি রিনিউয়াল প্রয়োগ করে।
Windows IIS-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
win-acme ব্যবহার করে, যা একটি এলিভেটেড PowerShell উইন্ডো থেকে চালানো হয়, যেখানে সোর্স, স্টোর, ইনস্টলেশন, ACME ডিরেক্টরি এবং EAB আর্গুমেন্টগুলো একটিমাত্র কমান্ডে থাকে। সার্টিফিকেটটি Windows সার্টিফিকেট স্টোরে যায়, IIS-এ HTTPS বাইন্ডিং তৈরি বা আপডেট করা হয়, এবং একটি শিডিউল করা টাস্ক রিনিউয়াল পরিচালনা করে। কোন বিল্ড ডাউনলোড করতে হবে এবং প্রতি-এন্ডপয়েন্ট কনফিগারেশন কোথায় রাখা হয়, তা কভার করে।
cPanel-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
cPanel অ্যাকাউন্ট ইউজার হিসেবে চালিত acme.sh ব্যবহার করে, সাইটের ডকুমেন্ট রুটের বিরুদ্ধে ওয়েবরুট ভ্যালিডেশন এবং acme.sh-এর বিল্ট-ইন cPanel ডিপ্লয় হুক সহ, যা প্যানেলের নিজস্ব UAPI-কে কল করে অ্যাকাউন্টের প্রতিটি ডোমেইনে সার্টিফিকেট ইনস্টল করে, যেগুলো সার্টিফিকেটটি কভার করে। শেল অ্যাক্সেস আছে এমন অ্যাকাউন্টের জন্য লেখা, না থাকলে কী করতে হবে তার একটি নোটসহ।
Plesk-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
Plesk-এর নিজস্ব SSL It! এবং ACME SSL এক্সটেনশন ব্যবহার করে, যেগুলো External Account Binding সমর্থন করে এবং প্যানেলের ভেতর থেকেই ভ্যালিডেশন, ইনস্টলেশন, বরাদ্দ এবং রিনিউয়াল পরিচালনা করে, কোনো স্ক্রিপ্টিং ছাড়াই। এরপর SSH-এর মাধ্যমে ম্যানুয়াল acme.sh পদ্ধতি কভার করা হয়, যেসব ক্ষেত্রে এক্সটেনশনগুলো পৌঁছাতে পারে না, সেগুলোর জন্য বিকল্প হিসেবে।
Kubernetes-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
এর OCI রেজিস্ট্রি থেকে Helm দিয়ে ইনস্টল করা cert-manager ব্যবহার করে। External Account Binding সেকশনসহ ClusterIssuer, EAB সিক্রেটের জন্য প্রয়োজনীয় প্যাডিং-বিহীন base64url এনকোডিং, একটি Ingress-কে অ্যানোটেট করা বনাম একটি Certificate রিসোর্স লেখার মধ্যে পছন্দ (দুটোই করলে কাজ শক্তিশালী না হয়ে বরং দ্বিগুণ হয়ে যায়), এবং cert-manager কখন রিনিউ করবে তা কীভাবে নির্ধারণ করে তা কভার করে।
মেইল সার্ভারে কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
DNS-01 চ্যালেঞ্জসহ acme.sh ব্যবহার করে, কারণ একটি মেইল সার্ভার প্রায়ই HTTP ভ্যালিডেশন ব্যবহার করার জন্য কোনো ওয়েবসাইট পরিবেশন করে না। Postfix-এর চেইন ফাইল প্যারামিটার এবং এর সাথে আসা ফাঁদ, Dovecot 2.4 সংস্করণে যেসব TLS সেটিং নাম পুনঃনামকরণ করেছে, Exim, এবং একটি রিনিউয়াল ফাইলগুলো প্রতিস্থাপন করার পর প্রতিটি ডিমনের প্রয়োজনীয় রিলোড কভার করে।
রিমোট ডেস্কটপ প্রোটোকলে কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
win-acme ব্যবহার করে, যার নিজস্ব কোনো RDP ইনস্টলেশন প্লাগইন নেই। যে পথটি কাজ করে তা হলো এর স্ক্রিপ্ট ইনস্টলেশন প্লাগইন, যা ImportRDListener.ps1-কে নির্দেশ করে, যা win-acme-এর সাথে আসা একটি PowerShell স্ক্রিপ্ট এবং RDP লিসেনারে নতুন সার্টিফিকেটের থাম্বপ্রিন্ট লেখে। লিসেনারটি এটি গ্রহণ করেছে কিনা তা কীভাবে যাচাই করবেন তা কভার করে।
pfSense-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
pfSense-এর প্যাকেজ ম্যানেজার থেকে ইনস্টল করা ACME প্যাকেজ ব্যবহার করে, এর তিনটি ট্যাবের মধ্য দিয়ে ক্রমান্বয়ে কাজ করে। একটি কাস্টম সার্ভার হিসেবে একটি কমার্শিয়াল CA-এর ডিরেক্টরি URL যোগ করা কভার করে, কারণ অ্যাকাউন্ট ফর্মটি একটি URL বক্সের পরিবর্তে একটি ড্রপডাউন অফার করে, এবং HTTP ভ্যালিডেশন ও ওয়েব ইন্টারফেসের নিজস্ব পোর্ট ৮০ রিডাইরেক্টের মধ্যে সংঘর্ষ কভার করে।
OPNsense ফায়ারওয়ালে কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
অফিসিয়াল os-acme-client প্লাগইন ব্যবহার করে, প্লাগইনটি যে ক্রমে আশা করে সেই ক্রমে এর চারটি কনফিগারেশন পেজের মধ্য দিয়ে কাজ করে: কাস্টম CA URL এবং EAB ক্রেডেনশিয়ালসহ একটি অ্যাকাউন্ট, একটি চ্যালেঞ্জ টাইপ, একটি অটোমেশন, এবং সার্টিফিকেট নিজেই। অটোমেশনটিই হলো যা প্রতিটি রিনিউয়ালের পর সার্টিফিকেট ব্যবহারকারী সার্ভিসগুলো পুনরায় চালু করে, এবং এটি এড়িয়ে যাওয়াই সাধারণত কারণ যে রিনিউয়াল কার্যকর হচ্ছে না বলে মনে হয়।
FortiGate-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
FortiOS-এর নিজস্ব ACME সমর্থন ব্যবহার করে, তাই কোনো বাহ্যিক ক্লায়েন্ট জড়িত থাকে না: ইন্টারনেট-মুখী ইন্টারফেসে বাউন্ড একটি ACME লিসেনার, তারপর acme2 এনরোলমেন্ট প্রোটোকল ব্যবহার করে একটি সার্টিফিকেট অবজেক্ট, আপনার CA-এর ডিরেক্টরি URL এবং EAB ক্রেডেনশিয়ালসহ। এর জন্য প্রয়োজনীয় FortiOS সংস্করণ কভার করে, এবং সেসব ক্ষেত্র যেখানে এখনও একটি বাহ্যিক ক্লায়েন্টের প্রয়োজন হয়, যেমন ওয়াইল্ডকার্ড।
একটি Synology NAS-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
DNS চ্যালেঞ্জসহ একটি পৃথক লিনাক্স হোস্টে acme.sh ব্যবহার করে, যেহেতু একটি NAS সাধারণত NAT-এর পিছনে থাকে, তারপর acme.sh-এর বিল্ট-ইন DSM ডিপ্লয় হুক, যা প্রতিটি রিনিউয়াল নিজে থেকেই NAS-এ পুশ করে। হুকটি যেসব এনভায়রনমেন্ট ভ্যারিয়েবল নাম পড়ে তা কভার করে, যেগুলো কেস-সেনসিটিভ এবং পুরনো গাইডে দেখানো নামগুলো নয়।
TrueNAS-এ কীভাবে একটি ACME SSL সার্টিফিকেট ইনস্টল করবেন
DNS-01 চ্যালেঞ্জসহ একটি পৃথক লিনাক্স হোস্টে acme.sh এবং acme.sh-এর বিল্ট-ইন TrueNAS ডিপ্লয় হুক ব্যবহার করে, যা প্রতিটি রিনিউয়ালে সার্টিফিকেট ইম্পোর্ট করে এবং ওয়েব ইন্টারফেসে বরাদ্দ করে। হুকটি যে API কী দিয়ে প্রমাণীকরণ করে তা তৈরি করা, কোন TrueNAS রিলিজ টার্গেট করতে হবে, এবং TrueNAS CORE এখন কোথায় দাঁড়িয়ে আছে তা কভার করে।
কীভাবে ACME SSL সার্টিফিকেট এরর ঠিক করবেন
যখন কোনো ক্লায়েন্ট ব্যর্থ হয় তখনকার জন্য ট্রাবলশুটিং গাইড। ACME এররগুলো ক্লায়েন্ট-নির্দিষ্ট নয়: প্রতিটি ক্লায়েন্ট RFC 8555-এ সংজ্ঞায়িত মেশিন-পাঠযোগ্য এরর টাইপগুলো রিপোর্ট করে, এবং টাইপটি আপনাকে বলে দেয় কোন অংশটি ভেঙে গেছে, তা আপনার ক্লায়েন্ট CA-এর সাথে কথা বলছে কিনা, CA আপনার কাছে পৌঁছানো বা আপনাকে রিজলভ করার চেষ্টা করছে কিনা, নামটি নিয়ে একটি নীতিগত সিদ্ধান্ত, নাকি পুনরায় চেষ্টা করার মতো কিছু সাময়িক। প্রতিটি সাধারণ টাইপকে তার প্রকৃত কারণ ও সমাধানসহ কভার করে।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

