Automatische Zertifikate für Linux-Dienste
Die meisten Linux-Dienste lesen ihr Zertifikat aus zwei PEM-Dateien und übernehmen ein neues beim Reload. Das Linux-Paket deckt sie alle ab: Apache, Postfix, Dovecot und alles, was genauso funktioniert.
package linux-file-target 2.0.0
writeCertificatewritePrivateKeyreloadServicewhen configured
Auf einen Blick
- Paket
linux-file-target 2.0.0- Kompatibilität
Linux (systemd) >=1.0 <2.0- Ausgeführt von
- Ein Linux-Agent auf dem Server
- Mechanismus
- Dateien auf dem Datenträger · Dienst neu laden oder starten
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat importierenPrivaten Schlüssel importierenDienst neu laden
- Bereitstellungsschritte
- writeCertificate → writePrivateKey → reloadService*
- Rollback
- Keiner
- Schlüsselverwendung
- Keine Anforderung
* bedingter Schritt
Was es leistet
Der Agent auf dem Server schreibt das Zertifikat samt Kette in einen Pfad und den privaten Schlüssel in einen anderen und lädt dann die angegebene systemd-Unit neu.
Für nginx und HAProxy gibt es eigene Pakete mit dienstspezifischen Vorgaben - nginx prüft zudem das ausgelieferte Zertifikat. Für Dienste, die mehr als Dateien und einen Reload brauchen, ein eigenes Shell-Skript nutzen.
So läuft es ab
- 01
writeCertificate
Zertifikat samt Kette wird in den Zertifikatspfad geschrieben.
- 02
writePrivateKey
Der Schlüssel wird in den Schlüsselpfad geschrieben.
- 03
reloadService
Die systemd-Unit wird neu geladen, sofern angegeben.
Was Sie konfigurieren
- Zertifikatspfad
- Schlüsselpfad
- Neu zu ladende systemd-Unit, etwa apache2, postfix oder dovecot
Voraussetzungen
- Ein Linux-Agent auf dem Server
- Ein von systemd verwalteter Dienst, der PEM-Dateien liest
Einschränkungen
- Kein eingebauter Prüfschritt; dafür das nginx-Paket oder ein eigenes Skript nutzen.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Linux und Container
Dokumentation
Häufige Fragen
Linux servers (Apache, Postfix, Dovecot)
Funktioniert es für Postfix und Dovecot?
Ja. Die Pfade auf die Dateien setzen, die smtpd_tls_cert_file bzw. ssl_cert referenzieren, und den Dienst neu laden.
Und Dienste, die eine kombinierte PEM-Datei brauchen?
HAProxy hat ein eigenes Paket, das ein kombiniertes Bundle schreibt. Alles andere kann ein eigenes Skript nutzen.
Linux servers (Apache, Postfix, Dovecot) automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.