bg-tutorials

Учебные пособия по ACME

ACME (Automated Certificate Management Environment) — это протокол, который позволяет клиенту запросить SSL-сертификат, подтвердить контроль над доменом и позднее продлить сертификат без ручного вмешательства через консоль. Его значение растет с каждым годом. Форум CA/Browser установил ограничение срока действия сертификатов в 200 дней с марта 2026 года, снизив его до 100 дней в марте 2027 года и до 47 дней в марте 2029 года. При 47 днях продление вручную означает примерно восемь продлений в год для каждого сертификата, которым вы владеете.

Большинство материалов об ACME, которые вы найдете, ориентированы на Let’s Encrypt. Клиенты в любом случае одинаковы: certbot, acme.sh, win-acme и cert-manager работают с любым удостоверяющим центром ACME. Разница в регистрации. Коммерческие CA требуют External Account Binding (EAB) — пару из идентификатора ключа и HMAC-ключа, выдаваемую вместе с вашим заказом, которая привязывает учетную запись ACME к нему. Приведенные ниже руководства идут именно этим путем, поскольку эта часть освещена хуже всего в других источниках, и именно она нужна вам при использовании сертификата с поддержкой ACME от коммерческого удостоверяющего центра.

Выберите руководство, соответствующее тому, куда вы устанавливаете сертификат. Каждое из них охватывает весь путь: регистрацию учетной записи ACME с EAB, выпуск сертификата, размещение его там, где его ожидает найти программное обеспечение, и подтверждение того, что продление в дальнейшем происходит автоматически. Если клиент уже выдает ошибку, переходите сразу к руководству по устранению неполадок в конце.


Как установить ACME SSL-сертификат на Apache и NGINX

Использует Certbot как в системах на базе Debian, так и на базе RHEL, с плагинами для Apache и NGINX, которые сами редактируют конфигурацию сервера. Рассматриваются различия в упаковке между дистрибутивами, аргументы External Account Binding, необходимые коммерческому CA, и таймер продления, чей триггер изменился в Certbot 4.0 с фиксированных 30 дней на треть оставшегося срока действия сертификата.


Как установить ACME SSL-сертификат на LiteSpeed

Использует acme.sh с проверкой через webroot и охватывает обе редакции — OpenLiteSpeed и LiteSpeed Enterprise, у которых различаются корневые директории документов и команды перезагрузки. Включает настройку прослушивателя (listener) в консоли WebAdmin, благодаря которой сервер действительно начинает использовать новый сертификат, а также хук перезагрузки, применяющий каждое продление без разрыва соединений.


Как установить ACME SSL-сертификат на Windows IIS

Использует win-acme, запускаемый из окна PowerShell с повышенными правами, с аргументами source, store, installation, ACME directory и EAB в одной команде. Сертификат помещается в хранилище сертификатов Windows, привязка HTTPS создается или обновляется в IIS, а продление выполняется по расписанию задач. Рассматривается, какую сборку скачивать и где хранится конфигурация для каждой конечной точки.


Как установить ACME SSL-сертификат на cPanel

Использует acme.sh, запускаемый от имени пользователя учетной записи cPanel, с проверкой через webroot по корневой директории документов сайта и встроенным хуком развертывания acme.sh для cPanel, который вызывает собственный UAPI панели для установки сертификата на все домены учетной записи, охватываемые сертификатом. Написано для учетных записей с доступом к shell, с примечанием о том, что делать при его отсутствии.


Как установить ACME SSL-сертификат на Plesk

Использует собственные расширения Plesk SSL It! и ACME SSL, которые поддерживают External Account Binding и выполняют проверку, установку, назначение и продление прямо в панели, без написания скриптов. Далее рассматривается ручной способ через acme.sh по SSH — как резервный вариант для случаев, недоступных расширениям.


Как установить ACME SSL-сертификат в Kubernetes

Использует cert-manager, устанавливаемый с помощью Helm из его OCI-реестра. Рассматривается ClusterIssuer с разделом External Account Binding, кодирование base64url без заполнения (padding), требуемое для секрета EAB, выбор между аннотированием Ingress и написанием ресурса Certificate (использование обоих подходов дублирует работу, а не усиливает ее), а также то, как cert-manager определяет момент продления.


Как установить ACME SSL-сертификат на почтовых серверах

Использует acme.sh с проверкой DNS-01, поскольку почтовый сервер часто не обслуживает веб-сайт, который можно было бы использовать для HTTP-проверки. Рассматриваются параметр файла цепочки Postfix и связанная с ним ловушка, названия параметров TLS, переименованные в Dovecot версии 2.4, Exim, а также перезагрузка, необходимая каждому демону после замены файлов в результате продления.


Как установить ACME SSL-сертификат для Remote Desktop Protocol

Использует win-acme, у которого нет собственного плагина установки для RDP. Работающий способ — использование его плагина установки Script, указывающего на ImportRDListener.ps1 — скрипт PowerShell, поставляемый вместе с win-acme и записывающий отпечаток (thumbprint) нового сертификата в прослушиватель RDP. Рассматривается, как проверить, что прослушиватель принял его.


Как установить ACME SSL-сертификат на pfSense

Использует пакет ACME, устанавливаемый через Package Manager pfSense, с последовательной работой через его три вкладки. Рассматривается добавление URL-адреса каталога коммерческого CA в качестве пользовательского сервера, поскольку форма учетной записи предлагает выпадающий список, а не поле для URL, а также конфликт между HTTP-проверкой и собственным перенаправлением веб-интерфейса на порт 80.


Как установить ACME SSL-сертификат на OPNsense Firewall

Использует официальный плагин os-acme-client, работая через его четыре страницы настройки в том порядке, который ожидает плагин: учетная запись с пользовательским URL CA и учетными данными EAB, тип проверки, автоматизация и, наконец, сам сертификат. Именно автоматизация перезапускает службы, использующие сертификат, после каждого продления, и пропуск этого шага — обычная причина того, что продление кажется не вступившим в силу.


Как установить ACME SSL-сертификат на FortiGate

Использует собственную поддержку ACME в FortiOS, поэтому внешний клиент не требуется: прослушиватель ACME, привязанный к интерфейсу, обращенному в интернет, а затем объект сертификата, использующий протокол регистрации acme2 с URL-адресом каталога вашего CA и учетными данными EAB. Рассматривается, какая версия FortiOS для этого требуется, и случаи, когда внешний клиент все же нужен, например, для wildcard-сертификатов.


Как установить ACME SSL-сертификат на Synology NAS

Использует acme.sh на отдельном хосте Linux с DNS-проверкой, поскольку NAS обычно находится за NAT, а затем встроенный хук развертывания acme.sh для DSM, который самостоятельно передает каждое продление на NAS. Рассматриваются имена переменных окружения, которые читает хук, — они чувствительны к регистру и отличаются от тех, что показаны в более старых руководствах.


Как установить ACME SSL-сертификат на TrueNAS

Использует acme.sh на отдельном хосте Linux с проверкой DNS-01 и встроенным хуком развертывания acme.sh для TrueNAS, который импортирует сертификат и назначает его веб-интерфейсу при каждом продлении. Рассматривается создание ключа API, с помощью которого проходит аутентификацию хук, какую версию TrueNAS выбирать в качестве целевой и текущее положение дел с TrueNAS CORE.


Как исправить ошибки ACME SSL-сертификата

Руководство по устранению неполадок на случай сбоя клиента. Ошибки ACME не зависят от конкретного клиента: каждый клиент сообщает машиночитаемые типы ошибок, определенные в RFC 8555, и тип ошибки говорит о том, на каком этапе произошел сбой — при обращении вашего клиента к CA, при попытке CA связаться с вами или разрешить ваш домен, из-за политического решения относительно самого имени, или же речь идет о временной проблеме, которую стоит повторить. Рассматривается каждый распространенный тип ошибки с реальной причиной и способом исправления.


Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.