ACME

ACME (Automatic Certificate Management Environment, RFC 8555) — протокол автоматического выпуска и обновления TLS-сертификатов. Придуман Let\'s Encrypt в 2016, теперь стандарт индустрии.

Как работает

  1. Клиент создаёт account key + отправляет запрос на CA.
  2. CA даёт challenge — докажи что владеешь доменом.
  3. Клиент выполняет challenge (см. ниже).
  4. CA проверяет → выдаёт сертификат по CSR.

Типы challenge

ТипКакПорт
HTTP-01Положить файл в /.well-known/acme-challenge/<token>80
DNS-01TXT-запись _acme-challenge.example.com
TLS-ALPN-01Спец. сертификат по ALPN acme-tls/1443

DNS-01 умеет wildcard (*.example.com). HTTP-01 и TLS-ALPN — только для конкретных имён.

Публичные CA

Клиенты

Rate limits Let\'s Encrypt

ARI (RFC 9773)

ACME Renewal Information — новый механизм: CA рекомендует когда обновляться (window). Полезно для массового реновейт при отзывах.

EAB

External Account Binding — привязка ACME-аккаунта к существующей учётке в CA. Нужен для ZeroSSL, коммерческих CA.

См. также