aethercert
Linux und Container

Automatische Zertifikate für Linux-Dienste

Die meisten Linux-Dienste lesen ihr Zertifikat aus zwei PEM-Dateien und übernehmen ein neues beim Reload. Das Linux-Paket deckt sie alle ab: Apache, Postfix, Dovecot und alles, was genauso funktioniert.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
linux-file-target 2.0.0
Kompatibilität
Linux (systemd) >=1.0 <2.0
Ausgeführt von
Ein Linux-Agent auf dem Server
Mechanismus
Dateien auf dem Datenträger · Dienst neu laden oder starten
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat importierenPrivaten Schlüssel importierenDienst neu laden
Bereitstellungsschritte
writeCertificate → writePrivateKey → reloadService*
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

* bedingter Schritt

Was es leistet

Der Agent auf dem Server schreibt das Zertifikat samt Kette in einen Pfad und den privaten Schlüssel in einen anderen und lädt dann die angegebene systemd-Unit neu.

Für nginx und HAProxy gibt es eigene Pakete mit dienstspezifischen Vorgaben - nginx prüft zudem das ausgelieferte Zertifikat. Für Dienste, die mehr als Dateien und einen Reload brauchen, ein eigenes Shell-Skript nutzen.

So läuft es ab

  1. 01

    writeCertificate

    Zertifikat samt Kette wird in den Zertifikatspfad geschrieben.

  2. 02

    writePrivateKey

    Der Schlüssel wird in den Schlüsselpfad geschrieben.

  3. 03

    reloadService

    Die systemd-Unit wird neu geladen, sofern angegeben.

Was Sie konfigurieren

  • Zertifikatspfad
  • Schlüsselpfad
  • Neu zu ladende systemd-Unit, etwa apache2, postfix oder dovecot

Voraussetzungen

  • Ein Linux-Agent auf dem Server
  • Ein von systemd verwalteter Dienst, der PEM-Dateien liest

Einschränkungen

  • Kein eingebauter Prüfschritt; dafür das nginx-Paket oder ein eigenes Skript nutzen.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

Linux servers (Apache, Postfix, Dovecot)

Funktioniert es für Postfix und Dovecot?

Ja. Die Pfade auf die Dateien setzen, die smtpd_tls_cert_file bzw. ssl_cert referenzieren, und den Dienst neu laden.

Und Dienste, die eine kombinierte PEM-Datei brauchen?

HAProxy hat ein eigenes Paket, das ein kombiniertes Bundle schreibt. Alles andere kann ein eigenes Skript nutzen.

Linux servers (Apache, Postfix, Dovecot) automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.