Öffentliche und private ACME-Zertifizierungsstellen
Let's Encrypt ist in jeder Organisation eingerichtet. Google Trust Services, ZeroSSL, SSL.com und Actalis sind Vorlagen, die Sie mit External Account Binding hinzufügen; jedes andere ACME-Verzeichnis - auch ein internes wie step-ca - funktioniert genauso.
Auf einen Blick
- Let's Encrypt
- In jeder Organisation eingerichtet; Staging-Vorlage verfügbar. Kein EAB.
- Google Trust Services
- Produktions- und Staging-Vorlage. EAB aus dem Google Cloud Certificate Manager.
- ZeroSSL
- Vorlage. EAB aus der ZeroSSL-Entwicklerkonsole.
- SSL.com
- Getrennte RSA- und ECC-Vorlagen. EAB aus dem SSL.com-Dashboard.
- Actalis
- Vorlage. EAB wird von Actalis ausgegeben.
- Eigenes ACME
- Beliebige Verzeichnis-URL, etwa step-ca oder ein anderer interner ACME-Server.
Was es leistet
Der Agent spricht ACME direkt mit der Zertifizierungsstelle: Er registriert einen Kontoschlüssel pro CA, eröffnet die Bestellung, beantwortet die Domain-Validierung und lädt das Zertifikat herunter. Kontoschlüssel bleiben auf dem Agent.
Verlangt eine CA es, tragen Sie das External Account Binding (Key-ID und HMAC-Schlüssel) aus deren Konsole ein. Staging-Verzeichnisse für Let's Encrypt und Google Trust Services stehen als Vorlagen bereit, um Deploy-Ziele zu testen, ohne Produktivlimits zu verbrauchen.
So läuft es ab
- 01
Konto
Der Agent registriert sein ACME-Konto bei der CA oder nutzt es wieder, bei Bedarf mit EAB.
- 02
Bestellung
Für die Namen des Zertifikats wird eine Bestellung eröffnet.
- 03
Validierung
DNS-01, HTTP-01 oder TLS-ALPN-01 wird automatisch beantwortet.
- 04
Abschluss
Der auf dem Agent erzeugte CSR wird eingereicht und das Zertifikat heruntergeladen.
Was Sie konfigurieren
- Anbietervorlage oder eigene Verzeichnis-URL
- EAB-Key-ID und HMAC-Schlüssel, wo die CA sie verlangt
- Pro Zertifikat: Schlüsseltyp, Namen und Challenge-Typ
Voraussetzungen
- Für DNS-01: eine bestätigte Domain mit verbundenem DNS-Anbieter
- Für HTTP-01 / TLS-ALPN-01: Host aus dem Internet auf Port 80 / 443 erreichbar
Einschränkungen
- Community-Organisationen nutzen nur Let's Encrypt; andere Zertifizierungsstellen setzen Standard oder höher voraus.
- Öffentliche ACME-CAs stellen Server-Authentifizierung aus; Ziele mit Client-Authentifizierung brauchen eine interne CA.
Verwandte Funktionen
Lösungen
Mehr in Zertifizierungsstellen
Dokumentation
Häufige Fragen
ACME certificate authorities
Brauche ich für Let's Encrypt ein EAB?
Nein. Let's Encrypt benötigt kein External Account Binding und ist in jeder Organisation automatisch eingerichtet.
Kann ich einen internen ACME-Server nutzen?
Ja. Eine eigene ACME-Zertifizierungsstelle mit ihrer Verzeichnis-URL anlegen; DNS-01, HTTP-01 und TLS-ALPN-01 funktionieren wie bei einer öffentlichen CA.
ACME certificate authorities automatisieren
Einmal im Dashboard verbinden - jede Ausstellung und Erneuerung nutzt es von da an.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.