加载中...

ACME(Automatic Certificate Management Environment,自动证书管理环境)是自动化申请、验证、签发、续期和吊销 X.509 证书的开放协议,由 ISRG 为 Let's Encrypt 设计,2019 年标准化为 RFC 8555。
客户端在 CA 注册账户密钥后发起订单,CA 针对每个域名下发"挑战"以验证申请者对域名的控制权:HTTP-01 要求在网站特定路径放置指定文件;DNS-01 要求添加特定 TXT 记录(也是签发通配符证书的唯一方式);TLS-ALPN-01 通过特殊 TLS 握手完成。验证通过后客户端提交 CSR,CA 签发证书。全程消息使用 JWS 签名。
常用客户端有 Certbot、acme.sh、lego,Caddy 和新版 Nginx、Traefik 等服务器已内置 ACME 支持;除 Let's Encrypt 外,Google Trust Services、ZeroSSL、Buypass 等 CA 也提供 ACME 接口,企业内部 CA(如 step-ca)同样支持。
ACME 把证书管理从年度人工操作变为无人值守的基础设施行为,是 HTTPS 全面普及的工程基石。

登录 后参与讨论
暂无讨论,来发表第一条评论吧