bg-tutorials

Tutoriale ACME

ACME (Automated Certificate Management Environment) este protocolul care permite unui client să solicite un certificat SSL, să demonstreze că deține controlul asupra domeniului și să reînnoiască certificatul mai târziu fără ca cineva să deschidă o consolă. Are o importanță tot mai mare an de an. CA/Browser Forum a plafonat durata de valabilitate a certificatelor la 200 de zile începând din martie 2026, urmând să scadă la 100 de zile în martie 2027 și la 47 de zile în martie 2029. La 47 de zile, reînnoirea manuală înseamnă aproximativ opt reînnoiri pe an pentru fiecare certificat pe care îl deții.

Majoritatea materialelor despre ACME pe care le vei găsi presupun folosirea Let’s Encrypt. Clienții sunt aceiași în orice caz: certbot, acme.sh, win-acme și cert-manager funcționează cu orice autoritate de certificare ACME. Ceea ce diferă este înregistrarea. CA-urile comerciale necesită External Account Binding (EAB), o pereche de ID de cheie și cheie HMAC emisă odată cu comanda ta, care leagă contul ACME de aceasta. Tutorialele de mai jos urmează această cale, pentru că este partea cel mai puțin documentată în altă parte, și este exact ceea ce ai nevoie cu un certificat compatibil ACME de la o autoritate comercială.

Alege ghidul care corespunde cu ceea ce instalezi. Fiecare acoperă întregul traseu: înregistrarea contului ACME cu EAB, emiterea certificatului, plasarea acestuia unde se așteaptă software-ul respectiv și confirmarea faptului că reînnoirea se execută de la sine ulterior. Dacă un client dă deja eroare, treci direct la ghidul de erori de la final.


Cum se instalează un certificat SSL ACME pe Apache & NGINX

Folosește Certbot atât pe sistemele bazate pe Debian, cât și pe cele bazate pe RHEL, cu pluginurile pentru Apache și NGINX care editează configurația serverului pentru tine. Acoperă diferențele de împachetare între distribuții, argumentele External Account Binding de care are nevoie un CA comercial și temporizatorul de reînnoire, al cărui declanșator s-a schimbat în Certbot 4.0 de la un interval fix de 30 de zile la o treime din durata de valabilitate rămasă a certificatului.


Cum se instalează un certificat SSL ACME pe LiteSpeed

Folosește acme.sh cu validare prin webroot și acoperă ambele ediții, OpenLiteSpeed și LiteSpeed Enterprise, ale căror rădăcini de documente și comenzi de reîncărcare diferă. Include configurarea listener-ului din consola WebAdmin, care face ca serverul să servească efectiv noul certificat, precum și hook-ul de reîncărcare care aplică fiecare reînnoire fără a întrerupe conexiunile.


Cum se instalează un certificat SSL ACME pe Windows IIS

Folosește win-acme, rulat dintr-o fereastră PowerShell cu drepturi elevate, cu sursa, magazinul, instalarea, directorul ACME și argumentele EAB specificate într-o singură comandă. Certificatul este plasat în magazinul de certificate Windows, legătura HTTPS este creată sau actualizată în IIS, iar o sarcină programată se ocupă de reînnoire. Acoperă ce versiune trebuie descărcată și unde este păstrată configurația per endpoint.


Cum se instalează un certificat SSL ACME pe cPanel

Folosește acme.sh, rulat ca utilizator al contului cPanel, cu validare prin webroot pe rădăcina de documente a site-ului și hook-ul de implementare cPanel integrat în acme.sh, care apelează UAPI-ul propriu al panoului pentru a instala certificatul pe fiecare domeniu din cont acoperit de acesta. Scris pentru conturile care au acces shell, cu o notă despre ce se face atunci când acesta nu este disponibil.


Cum se instalează un certificat SSL ACME pe Plesk

Folosește extensiile proprii Plesk, SSL It! și ACME SSL, care suportă External Account Binding și gestionează validarea, instalarea, atribuirea și reînnoirea direct din panou, fără scripting. Ruta manuală prin acme.sh via SSH este descrisă ulterior, ca variantă de rezervă pentru cazurile pe care extensiile nu le acoperă.


Cum se instalează un certificat SSL ACME în Kubernetes

Folosește cert-manager, instalat cu Helm din registrul său OCI. Acoperă ClusterIssuer cu o secțiune External Account Binding, codificarea base64url fără padding cerută de secretul EAB, alegerea între adnotarea unui Ingress și scrierea unei resurse Certificate (a face amândouă duplică munca în loc să o consolideze) și modul în care cert-manager decide când să reînnoiască.


Cum se instalează un certificat SSL ACME pe servere de e-mail

Folosește acme.sh cu o provocare DNS-01, pentru că un server de e-mail nu deservește adesea niciun site web pe care validarea HTTP să îl poată folosi. Acoperă parametrul de fișier lanț (chain file) din Postfix și capcana care vine odată cu el, denumirile setărilor TLS pe care Dovecot le-a redenumit în versiunea 2.4, Exim și reîncărcarea de care are nevoie fiecare daemon după ce o reînnoire a înlocuit fișierele.


Cum se instalează un certificat SSL ACME pe Remote Desktop Protocol

Folosește win-acme, care nu are propriul plugin de instalare pentru RDP. Ruta funcțională este pluginul său de instalare prin Script, orientat către ImportRDListener.ps1, un script PowerShell livrat împreună cu win-acme care scrie amprenta (thumbprint) noului certificat în listener-ul RDP. Acoperă modul de verificare a faptului că listener-ul a preluat noul certificat.


Cum se instalează un certificat SSL ACME pe pfSense

Folosește pachetul ACME instalat din Package Manager-ul pfSense, parcurgând în ordine cele trei taburi ale sale. Acoperă adăugarea URL-ului directorului unui CA comercial ca server personalizat, întrucât formularul de cont oferă un meniu derulant în locul unui câmp pentru URL, precum și conflictul dintre validarea HTTP și propria redirecționare pe portul 80 a interfeței web.


Cum se instalează un certificat SSL ACME pe OPNsense Firewall

Folosește pluginul oficial os-acme-client, parcurgând cele patru pagini de configurare în ordinea la care se așteaptă pluginul: un cont cu URL-ul CA-ului personalizat și acreditările EAB, un tip de provocare, o automatizare și certificatul propriu-zis. Automatizarea este cea care repornește serviciile care folosesc certificatul după fiecare reînnoire, iar omiterea ei este motivul obișnuit pentru care o reînnoire pare să nu producă efect.


Cum se instalează un certificat SSL ACME pe FortiGate

Folosește suportul ACME propriu al FortiOS, deci nu este implicat niciun client extern: un listener ACME asociat interfeței orientate spre internet, urmat de un obiect certificat care folosește protocolul de înrolare acme2 cu URL-ul directorului CA-ului tău și acreditările EAB. Acoperă versiunea de FortiOS necesară și cazurile care încă necesită un client extern, cum ar fi certificatele wildcard.


Cum se instalează un certificat SSL ACME pe un NAS Synology

Folosește acme.sh pe un host Linux separat cu o provocare DNS, întrucât un NAS se află de obicei în spatele NAT, urmat de hook-ul de implementare DSM integrat în acme.sh, care trimite singur fiecare reînnoire către NAS. Acoperă numele variabilelor de mediu citite de hook, care sunt sensibile la majuscule și nu sunt cele prezentate în ghidurile mai vechi.


Cum se instalează un certificat SSL ACME pe TrueNAS

Folosește acme.sh pe un host Linux separat, cu o provocare DNS-01 și hook-ul de implementare TrueNAS integrat în acme.sh, care importă certificatul și îl atribuie interfeței web la fiecare reînnoire. Acoperă crearea cheii API cu care se autentifică hook-ul, ce versiune de TrueNAS să vizezi și unde se situează în prezent TrueNAS CORE.


Cum se remediază erorile certificatelor SSL ACME

Ghidul de depanare pentru situația în care un client dă eroare. Erorile ACME nu sunt specifice unui client: fiecare client raportează tipurile de eroare interpretabile automat definite în RFC 8555, iar tipul îți indică care etapă s-a defectat, fie că este vorba de clientul tău care comunică cu CA-ul, de CA-ul care încearcă să te contacteze sau să te rezolve, de o decizie de politică legată chiar de nume sau de ceva tranzitoriu care merită reîncercat. Acoperă fiecare tip comun de eroare, împreună cu cauza sa reală și soluția corespunzătoare.


Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.