aethercert
Domain-Validierung

ACME-Domain-Validierung mit 217 DNS-Anbietern

Bevor eine ACME-Zertifizierungsstelle signiert, verlangt sie den Nachweis, dass Sie den Namen kontrollieren. aethercert beantwortet die Challenge automatisch - per DNS-Eintrag, Datei auf dem Webserver oder TLS-Handshake - bei jeder Ausstellung und jeder Erneuerung.

DNS-01, HTTP-01 und TLS-ALPN-01 stehen in jedem Plan zur Verfügung. Bestätigte Domains: 1 in Community, 5 in Standard, 25 in Pro, 5 pro MSP-Organisation. Pläne und Limits ansehen

Eine DNS-01-Challenge, beantwortet über die API des DNS-Anbieters.
01Domain-Validierung

Was es leistet

Sie bestätigen jede Domain einmalig per TXT-Eintrag und verbinden anschließend den DNS-Anbieter, bei dem sie liegt. Danach wird jedes Zertifikat für diese Domain oder ihre Subdomains - auch Wildcards - per DNS-01 validiert: Der Agent legt den _acme-challenge-Eintrag über die API des Anbieters an, wartet auf die Verteilung und entfernt ihn anschließend.

Ist DNS-01 keine Option, beantwortet der Agent HTTP-01, indem er die Challenge-Datei in den Webroot schreibt, oder TLS-ALPN-01 auf Port 443. Ein Zertifikat, dessen Namen in verschiedenen Zonen oder Anbieterkonten liegen, wird Name für Name mit den jeweils passenden Zugangsdaten validiert.

So funktioniert es

  1. 01

    Domain bestätigen

    Ein einmaliger TXT-Eintrag belegt, dass die Domain zu Ihrer Organisation gehört.

  2. 02

    Anbieter verbinden

    Einen von 217 DNS-Anbietern wählen und einen API-Zugang eintragen. Er wird verschlüsselt gespeichert und nur während der Ausstellung an den Agent übergeben.

  3. 03

    Challenge beantworten

    Der Agent legt den Eintrag an, prüft die Verteilung mit großzügigen Zeitlimits und lässt die CA validieren.

  4. 04

    Aufräumen

    Challenge-Einträge und -Dateien werden nach der Validierung entfernt.

Funktionen im Überblick

217 DNS-Anbieter

Cloudflare, AWS Route 53, Azure DNS, Google Cloud DNS, Hetzner, IONOS, OVHcloud, Infoblox, BlueCat und viele mehr - dazu ACME-DNS, ein generischer Webhook und ein eigenes Skript.

Wildcard-Zertifikate

ACME verlangt für *.example.com DNS-01 - vollständig automatisiert.

SANs über mehrere Zonen

Ein Zertifikat kann Namen aus mehreren Zonen oder Anbieterkonten abdecken; jeder Name erhält seine eigenen Zugangsdaten.

HTTP-01 und TLS-ALPN-01

Für aus dem Internet erreichbare Hosts, bei denen DNS-Automatisierung nicht möglich ist.

Port-Vorabprüfung

Vor HTTP-01 oder TLS-ALPN-01 zeigt eine Erreichbarkeitsprüfung, ob die CA verbinden kann.

IPv4 und IPv6

Pro Agent festlegen, ob ausgehende Verbindungen Dual Stack, nur IPv4 oder nur IPv6 nutzen.

Im Vergleich zur manuellen Validierung

Von HandMit aethercert
TXT-Wert von der CA in die DNS-Konsole kopieren und warten.Der Agent legt den Eintrag über die Anbieter-API an und entfernt ihn wieder.
Wildcard-Erneuerungen brauchen jedes Mal einen Menschen.Wildcards erneuern sich wie jedes andere Zertifikat.
Namen in zwei Zonen bedeuten zwei Konsolen und zwei Logins.Jeder Name wird mit den Zugangsdaten seiner eigenen Zone validiert.

Unterstützte DNS-Anbieter und Zertifizierungsstellen

Domain-Validierung betrifft ACME-Zertifizierungsstellen. Interne CAs hinter dem CA Connector autorisieren Anfragen stattdessen über die Zertifikatsvorlage.

Sicherheitsaspekte

Zugangsdaten pro Ausstellung

DNS-API-Zugänge werden verschlüsselt gespeichert und nur für eine Ausstellung an den Agent übergeben; der Agent speichert sie nicht.

Erst die Domain bestätigen

Zertifikate lassen sich erst anfordern, wenn die Domain per TXT-Eintrag bestätigt ist.

Tokens mit minimalen Rechten

Wo der Anbieter es unterstützt, ein Token nutzen, das auf die Zone und TXT-Einträge beschränkt ist.

Beispiel: ein Wildcard-Zertifikat

*.example.com und example.com, DNS bei Cloudflare.

  1. OrderDer Agent eröffnet eine ACME-Bestellung für beide Namen.
  2. PresentZwei TXT-Werte werden über die Cloudflare-API unter _acme-challenge.example.com veröffentlicht.
  3. PropagateDer Agent prüft, bis die Einträge sichtbar sind - bis zu fünf Minuten.
  4. ValidateDie CA prüft die Einträge und signiert das Zertifikat.
  5. CleanupBeide TXT-Werte werden entfernt.

Häufige Fragen

Domain-Validierung

Wird mein DNS-Anbieter unterstützt?

Sehr wahrscheinlich - aethercert unterstützt 217 DNS-Anbieter. Fehlt Ihrer, nutzen Sie ACME-DNS mit CNAME-Delegation, den generischen Webhook oder ein eigenes Skript auf dem Agent-Host.

Brauche ich DNS-01 für interne Namen?

Nur bei einer ACME-Zertifizierungsstelle. Zertifikate aus AD CS über den CA Connector werden über die Zertifikatsvorlage autorisiert und brauchen keinen öffentlichen DNS-Eintrag.

Funktioniert HTTP-01 hinter einer Firewall?

HTTP-01 und TLS-ALPN-01 setzen voraus, dass die Zertifizierungsstelle den Host auf Port 80 bzw. 443 erreicht. Die Vorabprüfung zeigt, ob das klappt; andernfalls DNS-01 nutzen.

DNS-Challenges automatisieren

Domain bestätigen, DNS-Anbieter verbinden - Wildcard-Erneuerungen brauchen keinen Menschen mehr.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.