bg-tutorials

Tutorial ACME

ACME (Automated Certificate Management Environment) è il protocollo che permette a un client di richiedere un certificato SSL, dimostrare di avere il controllo del dominio e rinnovare in seguito il certificato senza che nessuno debba aprire una console. La sua importanza cresce di anno in anno. Il CA/Browser Forum ha fissato un limite alla durata dei certificati di 200 giorni a partire da marzo 2026, che scenderà a 100 giorni a marzo 2027 e a 47 giorni a marzo 2029. Con 47 giorni di validità, rinnovare manualmente significa circa otto rinnovi all’anno per ogni certificato posseduto.

La maggior parte del materiale su ACME che si trova in giro presuppone l’uso di Let’s Encrypt. I client sono comunque gli stessi: certbot, acme.sh, win-acme e cert-manager funzionano con qualsiasi autorità di certificazione ACME. Ciò che cambia è la registrazione. Le CA commerciali richiedono l’External Account Binding (EAB), una coppia di key ID e chiave HMAC rilasciata insieme all’ordine, che collega l’account ACME a quest’ultimo. Le guide seguenti seguono proprio questa strada, poiché è la parte meno documentata altrove, ed è ciò di cui si ha bisogno con un certificato abilitato ad ACME emesso da un’autorità commerciale.

Scegli la guida corrispondente al software su cui stai installando il certificato. Ognuna copre l’intero percorso: registrazione dell’account ACME con EAB, emissione del certificato, posizionamento nel punto in cui il software se lo aspetta, e verifica che il rinnovo avvenga poi in autonomia. Se un client sta già dando problemi, vai direttamente alla guida sugli errori alla fine.


Come installare un certificato SSL ACME su Apache e NGINX

Utilizza Certbot sia su sistemi basati su Debian sia su sistemi basati su RHEL, con i plugin per Apache e NGINX che modificano la configurazione del server automaticamente. Copre le differenze di pacchettizzazione tra le distribuzioni, gli argomenti di External Account Binding richiesti da una CA commerciale, e il timer di rinnovo, il cui trigger è cambiato in Certbot 4.0 passando da un termine fisso di 30 giorni a un terzo della durata residua del certificato.


Come installare un certificato SSL ACME su LiteSpeed

Utilizza acme.sh con validazione tramite webroot, e copre entrambe le edizioni, OpenLiteSpeed e LiteSpeed Enterprise, le cui document root e comandi di reload sono diversi. Include la configurazione del listener nella console WebAdmin che fa sì che il server serva effettivamente il nuovo certificato, e l’hook di reload che applica ogni rinnovo senza interrompere le connessioni.


Come installare un certificato SSL ACME su Windows IIS

Utilizza win-acme, eseguito da una finestra PowerShell con privilegi elevati, con source, store, installazione, directory ACME e argomenti EAB in un unico comando. Il certificato viene inserito nell’archivio certificati di Windows, il binding HTTPS viene creato o aggiornato in IIS, e un’attività pianificata gestisce il rinnovo. Copre quale build scaricare e dove viene conservata la configurazione per ogni endpoint.


Come installare un certificato SSL ACME su cPanel

Utilizza acme.sh eseguito come utente dell’account cPanel, con validazione webroot rispetto alla document root del sito e l’hook di deploy integrato di acme.sh per cPanel, che richiama la UAPI del pannello stesso per installare il certificato su tutti i domini dell’account coperti dal certificato. Pensata per account con accesso shell, con una nota su cosa fare quando non è disponibile.


Come installare un certificato SSL ACME su Plesk

Utilizza le estensioni proprietarie di Plesk SSL It! e ACME SSL, che supportano l’External Account Binding e gestiscono validazione, installazione, assegnazione e rinnovo direttamente dal pannello, senza alcuno scripting. Il percorso manuale via acme.sh tramite SSH è trattato successivamente, come soluzione alternativa per i casi che le estensioni non coprono.


Come installare un certificato SSL ACME in Kubernetes

Utilizza cert-manager, installato con Helm dal suo registro OCI. Copre il ClusterIssuer con una sezione di External Account Binding, la codifica base64url senza padding richiesta dal segreto EAB, la scelta tra annotare un Ingress e scrivere una risorsa Certificate (fare entrambe le cose duplica il lavoro invece di rafforzarlo), e come cert-manager decide quando effettuare il rinnovo.


Come installare un certificato SSL ACME sui server di posta

Utilizza acme.sh con una challenge DNS-01, poiché spesso un server di posta non serve alcun sito web utilizzabile per la validazione HTTP. Copre il parametro del file di catena di Postfix e l’insidia che lo accompagna, i nomi delle impostazioni TLS che Dovecot ha rinominato nella versione 2.4, Exim, e il reload richiesto da ciascun demone una volta che un rinnovo ha sostituito i file.


Come installare un certificato SSL ACME su Remote Desktop Protocol

Utilizza win-acme, che non dispone di un proprio plugin di installazione per RDP. Il percorso funzionante è il suo plugin di installazione Script puntato su ImportRDListener.ps1, uno script PowerShell distribuito con win-acme che scrive l’impronta digitale (thumbprint) del nuovo certificato nel listener RDP. Copre come verificare che il listener l’abbia recepito.


Come installare un certificato SSL ACME su pfSense

Utilizza il pacchetto ACME installato dal Package Manager di pfSense, procedendo in ordine attraverso le sue tre schede. Copre l’aggiunta dell’URL della directory di una CA commerciale come server personalizzato, poiché il modulo dell’account offre un menu a tendina anziché un campo per l’URL, e la collisione tra la validazione HTTP e il reindirizzamento della porta 80 dell’interfaccia web stessa.


Come installare un certificato SSL ACME su OPNsense Firewall

Utilizza il plugin ufficiale os-acme-client, procedendo attraverso le sue quattro pagine di configurazione nell’ordine previsto dal plugin: un account con l’URL della CA personalizzata e le credenziali EAB, un tipo di challenge, un’automazione e il certificato stesso. L’automazione è ciò che riavvia i servizi che utilizzano il certificato dopo ogni rinnovo, e saltarla è di solito il motivo per cui un rinnovo sembra non avere effetto.


Come installare un certificato SSL ACME su FortiGate

Utilizza il supporto ACME nativo di FortiOS, per cui non è coinvolto alcun client esterno: un listener ACME associato all’interfaccia rivolta verso internet, poi un oggetto certificato che utilizza il protocollo di registrazione acme2 con l’URL della directory della propria CA e le credenziali EAB. Copre la versione di FortiOS necessaria e i casi in cui è comunque richiesto un client esterno, come i wildcard.


Come installare un certificato SSL ACME su un NAS Synology

Utilizza acme.sh su un host Linux separato con una challenge DNS, poiché un NAS si trova solitamente dietro un NAT, e successivamente l’hook di deploy integrato di acme.sh per DSM, che invia ogni rinnovo al NAS in modo autonomo. Copre i nomi delle variabili d’ambiente lette dall’hook, che sono sensibili alle maiuscole e minuscole e non corrispondono a quelli mostrati nelle guide più vecchie.


Come installare un certificato SSL ACME su TrueNAS

Utilizza acme.sh su un host Linux separato con una challenge DNS-01 e l’hook di deploy integrato di acme.sh per TrueNAS, che importa il certificato e lo assegna all’interfaccia web a ogni rinnovo. Copre la creazione della chiave API con cui l’hook si autentica, quale versione di TrueNAS scegliere come destinazione, e a che punto si trova ora TrueNAS CORE.


Come risolvere gli errori dei certificati SSL ACME

La guida alla risoluzione dei problemi per quando un client fallisce. Gli errori ACME non sono specifici del client: ogni client riporta i tipi di errore leggibili dalla macchina definiti nella RFC 8555, e il tipo indica quale fase si è interrotta, sia essa la comunicazione tra il client e la CA, il tentativo della CA di raggiungerti o risolverti, una decisione di policy relativa al nome stesso, oppure qualcosa di transitorio che vale la pena riprovare. Copre ogni tipo comune con la sua causa reale e la relativa soluzione.


Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.