Automatische Zertifikatserneuerung für nginx
Das nginx-Paket schreibt das erneuerte Zertifikat und den Schlüssel dorthin, wohin Ihre ssl_certificate-Direktiven zeigen, lädt nginx neu und prüft per TLS, dass das neue Zertifikat ausgeliefert wird.
package nginx-target 2.0.0
writeCertificatewriteChainwhen configuredwritePrivateKeyreloadNginxwhen configuredverifyServedwhen configured
Auf einen Blick
- Paket
nginx-target 2.0.0- Kompatibilität
nginx >=1.0 <2.0- Ausgeführt von
- Ein Linux-Agent auf dem Server
- Mechanismus
- Dateien auf dem Datenträger · Dienst neu laden oder starten · TLS-Prüfung
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat importierenPrivaten Schlüssel importierenDienst neu ladenBereitstellung prüfen
- Bereitstellungsschritte
- writeCertificate → writeChain* → writePrivateKey → reloadNginx* → verifyServed*
- Rollback
- Keiner
- Schlüsselverwendung
- Keine Anforderung
* bedingter Schritt
Was es leistet
Der Agent auf dem Server schreibt das Zertifikat samt Kette, optional eine separate Kettendatei, und den privaten Schlüssel - im Besitz des nginx-Worker-Benutzers, damit nginx ihn lesen kann - und lädt dann die systemd-Unit neu.
Ist ein Prüf-Host gesetzt, öffnet der Agent nach dem Reload eine TLS-Verbindung und prüft, dass nginx das neue Zertifikat ausliefert. Eine Abweichung lässt die Bereitstellung scheitern.
So läuft es ab
- 01
writeCertificate
Zertifikat samt Kette wird in den ssl_certificate-Pfad geschrieben.
- 02
writeChain
Eine separate Kettendatei wird geschrieben, sofern konfiguriert (ssl_trusted_certificate).
- 03
writePrivateKey
Der Schlüssel wird mit dem konfigurierten Besitzer geschrieben.
- 04
reloadNginx
Die nginx-systemd-Unit wird neu geladen.
- 05
verifyServed
Eine TLS-Verbindung prüft das ausgelieferte Zertifikat, sofern ein Prüf-Host gesetzt ist.
Was Sie konfigurieren
- Zertifikatspfad (Standard /etc/nginx/ssl/fullchain.pem)
- Schlüsselpfad (Standard /etc/nginx/ssl/privkey.pem)
- Optionaler Kettenpfad
- Besitzer des Schlüssels (www-data unter Debian/Ubuntu, nginx unter RHEL)
- Neu zu ladende systemd-Unit
- Optionaler Prüf-Host und Port
Voraussetzungen
- Ein Linux-Agent auf dem nginx-Server
- nginx so konfiguriert, dass es die gesetzten Zertifikats- und Schlüsselpfade liest
Einschränkungen
- Das Paket schreibt Dateien und lädt neu; die nginx-Konfiguration ändert es nicht.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Linux und Container
Dokumentation
Häufige Fragen
nginx
Ersetzt es certbot?
Für die verwalteten Hosts ja: Ausstellung, Erneuerung, Dateiablage und Reload übernimmt der Agent - mit zentraler Übersicht und Alarmen.
Kann es das Ergebnis prüfen?
Ja. Mit gesetztem Prüf-Host kontrolliert der Agent per TLS, dass nginx nach dem Reload das neue Zertifikat ausliefert.
nginx automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.