ACME-Domain-Validierung mit 217 DNS-Anbietern
Bevor eine ACME-Zertifizierungsstelle signiert, verlangt sie den Nachweis, dass Sie den Namen kontrollieren. aethercert beantwortet die Challenge automatisch - per DNS-Eintrag, Datei auf dem Webserver oder TLS-Handshake - bei jeder Ausstellung und jeder Erneuerung.
DNS-01, HTTP-01 und TLS-ALPN-01 stehen in jedem Plan zur Verfügung. Bestätigte Domains: 1 in Community, 5 in Standard, 25 in Pro, 5 pro MSP-Organisation. Pläne und Limits ansehen
present_acme-challenge.example.com TXT "gfj9Xq...Rg85nM"present_acme-challenge.example.com TXT "ZL2w1o...KSq7uE"propagatevisible on all authoritative servers · 41svalidatedns-01 valid for example.com, *.example.comcleanup2 TXT records removedWas es leistet
Sie bestätigen jede Domain einmalig per TXT-Eintrag und verbinden anschließend den DNS-Anbieter, bei dem sie liegt. Danach wird jedes Zertifikat für diese Domain oder ihre Subdomains - auch Wildcards - per DNS-01 validiert: Der Agent legt den _acme-challenge-Eintrag über die API des Anbieters an, wartet auf die Verteilung und entfernt ihn anschließend.
Ist DNS-01 keine Option, beantwortet der Agent HTTP-01, indem er die Challenge-Datei in den Webroot schreibt, oder TLS-ALPN-01 auf Port 443. Ein Zertifikat, dessen Namen in verschiedenen Zonen oder Anbieterkonten liegen, wird Name für Name mit den jeweils passenden Zugangsdaten validiert.
So funktioniert es
- 01
Domain bestätigen
Ein einmaliger TXT-Eintrag belegt, dass die Domain zu Ihrer Organisation gehört.
- 02
Anbieter verbinden
Einen von 217 DNS-Anbietern wählen und einen API-Zugang eintragen. Er wird verschlüsselt gespeichert und nur während der Ausstellung an den Agent übergeben.
- 03
Challenge beantworten
Der Agent legt den Eintrag an, prüft die Verteilung mit großzügigen Zeitlimits und lässt die CA validieren.
- 04
Aufräumen
Challenge-Einträge und -Dateien werden nach der Validierung entfernt.
Funktionen im Überblick
217 DNS-Anbieter
Cloudflare, AWS Route 53, Azure DNS, Google Cloud DNS, Hetzner, IONOS, OVHcloud, Infoblox, BlueCat und viele mehr - dazu ACME-DNS, ein generischer Webhook und ein eigenes Skript.
Wildcard-Zertifikate
ACME verlangt für *.example.com DNS-01 - vollständig automatisiert.
SANs über mehrere Zonen
Ein Zertifikat kann Namen aus mehreren Zonen oder Anbieterkonten abdecken; jeder Name erhält seine eigenen Zugangsdaten.
HTTP-01 und TLS-ALPN-01
Für aus dem Internet erreichbare Hosts, bei denen DNS-Automatisierung nicht möglich ist.
Port-Vorabprüfung
Vor HTTP-01 oder TLS-ALPN-01 zeigt eine Erreichbarkeitsprüfung, ob die CA verbinden kann.
IPv4 und IPv6
Pro Agent festlegen, ob ausgehende Verbindungen Dual Stack, nur IPv4 oder nur IPv6 nutzen.
Im Vergleich zur manuellen Validierung
| Von Hand | Mit aethercert |
|---|---|
| TXT-Wert von der CA in die DNS-Konsole kopieren und warten. | Der Agent legt den Eintrag über die Anbieter-API an und entfernt ihn wieder. |
| Wildcard-Erneuerungen brauchen jedes Mal einen Menschen. | Wildcards erneuern sich wie jedes andere Zertifikat. |
| Namen in zwei Zonen bedeuten zwei Konsolen und zwei Logins. | Jeder Name wird mit den Zugangsdaten seiner eigenen Zone validiert. |
Unterstützte DNS-Anbieter und Zertifizierungsstellen
Domain-Validierung betrifft ACME-Zertifizierungsstellen. Interne CAs hinter dem CA Connector autorisieren Anfragen stattdessen über die Zertifikatsvorlage.
Sicherheitsaspekte
Zugangsdaten pro Ausstellung
DNS-API-Zugänge werden verschlüsselt gespeichert und nur für eine Ausstellung an den Agent übergeben; der Agent speichert sie nicht.
Erst die Domain bestätigen
Zertifikate lassen sich erst anfordern, wenn die Domain per TXT-Eintrag bestätigt ist.
Tokens mit minimalen Rechten
Wo der Anbieter es unterstützt, ein Token nutzen, das auf die Zone und TXT-Einträge beschränkt ist.
Beispiel: ein Wildcard-Zertifikat
*.example.com und example.com, DNS bei Cloudflare.
OrderDer Agent eröffnet eine ACME-Bestellung für beide Namen.PresentZwei TXT-Werte werden über die Cloudflare-API unter _acme-challenge.example.com veröffentlicht.PropagateDer Agent prüft, bis die Einträge sichtbar sind - bis zu fünf Minuten.ValidateDie CA prüft die Einträge und signiert das Zertifikat.CleanupBeide TXT-Werte werden entfernt.
Lösungen
Häufige Fragen
Domain-Validierung
Wird mein DNS-Anbieter unterstützt?
Sehr wahrscheinlich - aethercert unterstützt 217 DNS-Anbieter. Fehlt Ihrer, nutzen Sie ACME-DNS mit CNAME-Delegation, den generischen Webhook oder ein eigenes Skript auf dem Agent-Host.
Brauche ich DNS-01 für interne Namen?
Nur bei einer ACME-Zertifizierungsstelle. Zertifikate aus AD CS über den CA Connector werden über die Zertifikatsvorlage autorisiert und brauchen keinen öffentlichen DNS-Eintrag.
Funktioniert HTTP-01 hinter einer Firewall?
HTTP-01 und TLS-ALPN-01 setzen voraus, dass die Zertifizierungsstelle den Host auf Port 80 bzw. 443 erreicht. Die Vorabprüfung zeigt, ob das klappt; andernfalls DNS-01 nutzen.
DNS-Challenges automatisieren
Domain bestätigen, DNS-Anbieter verbinden - Wildcard-Erneuerungen brauchen keinen Menschen mehr.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.