aethercert
Zertifizierungsstellen

Öffentliche und private ACME-Zertifizierungsstellen

Let's Encrypt ist in jeder Organisation eingerichtet. Google Trust Services, ZeroSSL, SSL.com und Actalis sind Vorlagen, die Sie mit External Account Binding hinzufügen; jedes andere ACME-Verzeichnis - auch ein internes wie step-ca - funktioniert genauso.

Auf einen Blick

Let's Encrypt
In jeder Organisation eingerichtet; Staging-Vorlage verfügbar. Kein EAB.
Google Trust Services
Produktions- und Staging-Vorlage. EAB aus dem Google Cloud Certificate Manager.
ZeroSSL
Vorlage. EAB aus der ZeroSSL-Entwicklerkonsole.
SSL.com
Getrennte RSA- und ECC-Vorlagen. EAB aus dem SSL.com-Dashboard.
Actalis
Vorlage. EAB wird von Actalis ausgegeben.
Eigenes ACME
Beliebige Verzeichnis-URL, etwa step-ca oder ein anderer interner ACME-Server.

Was es leistet

Der Agent spricht ACME direkt mit der Zertifizierungsstelle: Er registriert einen Kontoschlüssel pro CA, eröffnet die Bestellung, beantwortet die Domain-Validierung und lädt das Zertifikat herunter. Kontoschlüssel bleiben auf dem Agent.

Verlangt eine CA es, tragen Sie das External Account Binding (Key-ID und HMAC-Schlüssel) aus deren Konsole ein. Staging-Verzeichnisse für Let's Encrypt und Google Trust Services stehen als Vorlagen bereit, um Deploy-Ziele zu testen, ohne Produktivlimits zu verbrauchen.

So läuft es ab

  1. 01

    Konto

    Der Agent registriert sein ACME-Konto bei der CA oder nutzt es wieder, bei Bedarf mit EAB.

  2. 02

    Bestellung

    Für die Namen des Zertifikats wird eine Bestellung eröffnet.

  3. 03

    Validierung

    DNS-01, HTTP-01 oder TLS-ALPN-01 wird automatisch beantwortet.

  4. 04

    Abschluss

    Der auf dem Agent erzeugte CSR wird eingereicht und das Zertifikat heruntergeladen.

Was Sie konfigurieren

  • Anbietervorlage oder eigene Verzeichnis-URL
  • EAB-Key-ID und HMAC-Schlüssel, wo die CA sie verlangt
  • Pro Zertifikat: Schlüsseltyp, Namen und Challenge-Typ

Voraussetzungen

  • Für DNS-01: eine bestätigte Domain mit verbundenem DNS-Anbieter
  • Für HTTP-01 / TLS-ALPN-01: Host aus dem Internet auf Port 80 / 443 erreichbar

Einschränkungen

  • Community-Organisationen nutzen nur Let's Encrypt; andere Zertifizierungsstellen setzen Standard oder höher voraus.
  • Öffentliche ACME-CAs stellen Server-Authentifizierung aus; Ziele mit Client-Authentifizierung brauchen eine interne CA.

Häufige Fragen

ACME certificate authorities

Brauche ich für Let's Encrypt ein EAB?

Nein. Let's Encrypt benötigt kein External Account Binding und ist in jeder Organisation automatisch eingerichtet.

Kann ich einen internen ACME-Server nutzen?

Ja. Eine eigene ACME-Zertifizierungsstelle mit ihrer Verzeichnis-URL anlegen; DNS-01, HTTP-01 und TLS-ALPN-01 funktionieren wie bei einer öffentlichen CA.

ACME certificate authorities automatisieren

Einmal im Dashboard verbinden - jede Ausstellung und Erneuerung nutzt es von da an.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.