aethercert
Linux und Container

Automatische Zertifikatserneuerung für nginx

Das nginx-Paket schreibt das erneuerte Zertifikat und den Schlüssel dorthin, wohin Ihre ssl_certificate-Direktiven zeigen, lädt nginx neu und prüft per TLS, dass das neue Zertifikat ausgeliefert wird.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
nginx-target 2.0.0
Kompatibilität
nginx >=1.0 <2.0
Ausgeführt von
Ein Linux-Agent auf dem Server
Mechanismus
Dateien auf dem Datenträger · Dienst neu laden oder starten · TLS-Prüfung
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat importierenPrivaten Schlüssel importierenDienst neu ladenBereitstellung prüfen
Bereitstellungsschritte
writeCertificate → writeChain* → writePrivateKey → reloadNginx* → verifyServed*
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

* bedingter Schritt

Was es leistet

Der Agent auf dem Server schreibt das Zertifikat samt Kette, optional eine separate Kettendatei, und den privaten Schlüssel - im Besitz des nginx-Worker-Benutzers, damit nginx ihn lesen kann - und lädt dann die systemd-Unit neu.

Ist ein Prüf-Host gesetzt, öffnet der Agent nach dem Reload eine TLS-Verbindung und prüft, dass nginx das neue Zertifikat ausliefert. Eine Abweichung lässt die Bereitstellung scheitern.

So läuft es ab

  1. 01

    writeCertificate

    Zertifikat samt Kette wird in den ssl_certificate-Pfad geschrieben.

  2. 02

    writeChain

    Eine separate Kettendatei wird geschrieben, sofern konfiguriert (ssl_trusted_certificate).

  3. 03

    writePrivateKey

    Der Schlüssel wird mit dem konfigurierten Besitzer geschrieben.

  4. 04

    reloadNginx

    Die nginx-systemd-Unit wird neu geladen.

  5. 05

    verifyServed

    Eine TLS-Verbindung prüft das ausgelieferte Zertifikat, sofern ein Prüf-Host gesetzt ist.

Was Sie konfigurieren

  • Zertifikatspfad (Standard /etc/nginx/ssl/fullchain.pem)
  • Schlüsselpfad (Standard /etc/nginx/ssl/privkey.pem)
  • Optionaler Kettenpfad
  • Besitzer des Schlüssels (www-data unter Debian/Ubuntu, nginx unter RHEL)
  • Neu zu ladende systemd-Unit
  • Optionaler Prüf-Host und Port

Voraussetzungen

  • Ein Linux-Agent auf dem nginx-Server
  • nginx so konfiguriert, dass es die gesetzten Zertifikats- und Schlüsselpfade liest

Einschränkungen

  • Das Paket schreibt Dateien und lädt neu; die nginx-Konfiguration ändert es nicht.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

nginx

Ersetzt es certbot?

Für die verwalteten Hosts ja: Ausstellung, Erneuerung, Dateiablage und Reload übernimmt der Agent - mit zentraler Übersicht und Alarmen.

Kann es das Ergebnis prüfen?

Ja. Mit gesetztem Prüf-Host kontrolliert der Agent per TLS, dass nginx nach dem Reload das neue Zertifikat ausliefert.

nginx automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.