Automatisierte Zertifikatserneuerung mithilfe des ACME-Protokolls
NetScaler Console unterstützt die Automated Certificate Management Environment (ACME), ein offenes Protokoll, das zur Automatisierung der Erneuerung von SSL/TLS-Zertifikaten entwickelt wurde.
Zuvor mussten Netzwerkadministratoren den arbeitsintensiven, mehrstufigen manuellen Prozess der Zertifikatserneuerung durchlaufen. Die ACME-Unterstützung mindert diese Herausforderungen, indem sie ein robustes Framework für die automatisierte Zertifikatserneuerung bereitstellt, um die folgenden Aktionen auszuführen:
-
Neue Zertifikate von vertrauenswürdigen Zertifizierungsstellen (CAs) anfordern.
-
Domänenbesitz mithilfe automatisierter Methoden validieren (zum Beispiel DNS-01-Challenge).
-
Zertifikate vor Ablauf automatisch erneuern.
ACME-Unterstützung in NetScaler® Console
NetScaler Console verwendet den
acme.sh Client und unterstützt die folgenden Zertifizierungsstellen:
-
Let's Encrypt
-
DigiCert Inc
-
Sectigo Limited
-
Entrust, Inc
-
GlobalSign
-
GoDaddy.com, Inc
-
ZeroSSL
-
Google Trust Services
-
Google Public CA
-
BuyPass Go SSL
-
Actalis
-
SSL.com
-
HashiCorp Vault
-
Smallstep
-
Pebble
-
HARICA
-
EJBCA
Die folgenden Schritte erläutern, wie die automatisierte Zertifikatserneuerung in NetScaler Console erfolgt:
-
Wenn NetScaler Console eine Zertifikatsanforderung für eine Domäne über den
acme.shClient initiiert, verbindet sich der Client mit der ausgewählten Zertifizierungsstelle (zum Beispiel Let's Encrypt oder DigiCert). -
Die CA stellt eine Herausforderung zur Überprüfung der Domäneninhaberschaft aus, die in diesem Fall eine DNS-01-Herausforderung ist.
-
NetScaler Console aktualisiert mithilfe vorkonfigurierter Anmeldeinformationen automatisch den DNS-TXT-Eintrag für die Domäne mit dem von der CA bereitgestellten Wert.
-
Die CA validiert den TXT-Eintrag und bestätigt damit die Domäneninhaberschaft.
-
Nach erfolgreicher Validierung stellt die CA das SSL/TLS-Zertifikat für NetScaler Console aus.
-
NetScaler Console speichert das Zertifikat im jeweiligen Speicher (Zertifikatsspeicher/Zero-Touch-Speicher).
-
Basierend auf dem von Ihnen angegebenen Verlängerungszeitraum wiederholt NetScaler Console diesen Vorgang automatisch zur Verlängerung vor dem Ablaufdatum des Zertifikats.
Mit der ACME-Unterstützung in NetScaler Console können Sie die folgenden Aktionen ausführen:
-
Zertifikate automatisch vor Ablauf verlängern
-
Während der Verlängerung von einer CA zu einer anderen wechseln
-
CSR generieren oder hochladen und ein neues Zertifikat anfordern
Die wichtigsten Vorteile sind:
-
Vollständig automatisierter Lebenszyklus ohne manuellen Eingriff bei der Zertifikatsausstellung oder -verlängerung.
-
Anpassbarer Verlängerungszeitplan, der den organisatorischen Anforderungen entspricht (z. B. Verlängerung 7 Tage vor Ablauf).
-
Eliminiert Ausfallzeiten aufgrund abgelaufener Zertifikate.
-
Reduzierter Betriebsaufwand durch Automatisierung der Ablaufverfolgung und Verlängerungen.
-
Verbesserte Sicherheitsposition durch stets gültige, CA-Best-Practice-konforme Zertifikate.
Konfigurationsschritte für die ACME-Integration
Die Integration von ACME ist ein einmaliger Prozess und umfasst die folgenden Schritte:
-
Schritt 1: Zertifizierungsstelle (CA) konfigurieren.
-
Schritt 2: Zertifikate für die Verlängerung auswählen.
-
Schritt 3: Einen DNS-Anbieter hinzufügen und die entsprechenden Domänen zuordnen.
Voraussetzungen
-
Stellen Sie sicher, dass Sie ein gültiges Konto für Ihre Zertifizierungsstelle (CA) und eine Lizenz dafür besitzen.
-
Stellen Sie sicher, dass Sie über Zugangsdaten für den DNS-Anbieter verfügen.
Schritt 1: Zertifizierungsstelle (CA) konfigurieren
Führen Sie die folgenden Schritte aus, um die für Verlängerungen verwendete Zertifizierungsstelle (CA) zu registrieren:
-
Navigieren Sie zu Infrastructure > SSL Dashboard. Wenn Sie ACME zum ersten Mal konfigurieren, wird ein Banner mit „Automated renewals for SSL certificates“ angezeigt. Klicken Sie auf Get Started.
oderNavigieren Sie zu Infrastructure > SSL Dashboard > Third-party Integration > CA Vendors und klicken Sie auf Add. -
Geben Sie einen Namen ein und wählen Sie den CA-Anbieter aus. Derzeit werden nur Let's Encrypt und DigiCert Inc unterstützt.
-
Geben Sie die weiteren Details wie E-Mail-Adresse und ACME-Verzeichnis-URL an.
-
Geben Sie die Anzahl der Tage ein, bevor die NetScaler Console die Zertifikate automatisch erneuern muss.
-
Klicken Sie auf Speichern und fortfahren. Die NetScaler Console versucht, eine Verbindung zur CA herzustellen. Wenn die Verbindung fehlschlägt, überprüfen Sie die angegebenen Details, korrigieren Sie die Konfigurationsdetails und versuchen Sie es dann erneut.

Schritt 2: Zertifikate zur Erneuerung auswählen
Nachdem die CA-Details hinzugefügt wurden, scannt die NetScaler Console automatisch alle Zertifikate (sowohl aus dem Zertifikatsspeicher als auch aus dem Zero-Touch-Speicher) und listet die von der konfigurierten CA ausgestellten Zertifikate separat auf. Überprüfen Sie die aufgelisteten Zertifikate.
-
Wählen Sie die Zertifikate aus, die Sie automatisch erneuern möchten. Wenn Sie beispielsweise Let’s Encrypt als CA konfigurieren und 2 Zertifikate von Let’s Encrypt und 2 von einem anderen Anbieter haben, zeigt das Dashboard Folgendes an:
Let’s Encrypt: 2 and Other CA: 2.
-
Sie können auf Hinzufügen klicken, um auch von einer anderen CA ausgestellte Zertifikate hinzuzufügen, oder auf Entfernen, um Zertifikate zu entfernen, die Sie nicht automatisch erneuern möchten. Wenn Sie Zertifikate von einem anderen Anbieter auswählen, werden Sie aufgefordert, die Anbieteränderung zu bestätigen. Sobald Sie dies bestätigen, werden diese Zertifikate über die neu konfigurierte CA erneuert, wenn ihr Erneuerungszeitraum erreicht ist.Hinweis:Stellen Sie sicher, dass Sie keine doppelten Zertifikate im Zertifikatsspeicher und im Zero-Touch-Zertifikatsspeicher haben. Wenn doppelte Zertifikate vorhanden sind, erfolgt der Erneuerungsprozess für jeden Speicher zweimal.

-
Klicken Sie auf Speichern und fortfahren.Hinweis:Zertifikate verbleiben nach der Erneuerung in ihren jeweiligen Speichern. Wenn ein Zertifikat beispielsweise im Zertifikatsspeicher gespeichert ist, wird seine erneuerte Version ebenfalls im Zertifikatsspeicher abgelegt. Wenn das Zertifikat im Zero-Touch-Speicher gespeichert ist, wird seine erneuerte Version ebenfalls im Zero-Touch-Speicher abgelegt.Das Verhalten der Zertifikatsbereitstellung hängt vom Speichertyp ab.
-
Wenn die Zertifikate im Zertifikatsspeicher abgelegt sind, müssen sie manuell auf NetScaler bereitgestellt werden.
-
Wenn die Zertifikate im Zero-Touch-Speicher abgelegt sind, werden die Zertifikate automatisch und ohne Eingreifen des Administrators auf NetScaler bereitgestellt. Wir empfehlen Ihnen, Zero-Touch-Zertifikatsverwaltung für eine nahtlose, vollautomatische Bereitstellung erneuerter Zertifikate zu verwenden. Weitere Informationen finden Sie unter Zero-Touch-Zertifikatsverwaltung.
-
Schritt 3: DNS-Anbieter hinzufügen und Domänen zuordnen
-
Klicken Sie auf der Seite DNS-Anbieter & Domänenzuordnung auf Hinzufügen.
-
Wählen Sie die DNS-Anbieter aus der Dropdown-Liste DNS-Anbieter auswählen aus. Die von
acme.shunterstützten DNS-Anbieter sind in der Dropdown-Liste aufgeführt. Wenn Ihr DNS-Anbieter nicht in der Liste angezeigt wird, bedeutet dies, dass er nicht unterstützt wird. -
Geben Sie Anbieterdetails wie Zugriffs-ID (Access Key ID) und geheimen Zugriffsschlüssel (Secret Access Key) ein und klicken Sie auf Speichern, um die Konfiguration zu speichern.
-
Klicken Sie unter Domänenzuordnung auf Domäne hinzufügen.
-
Wählen Sie die Domänen aus, die vom konfigurierten DNS-Anbieter bereitgestellt werden.Wichtig:Stellen Sie sicher, dass jede Domäne mit dem richtigen DNS-Anbieter verknüpft ist. NetScaler Console verwendet diese Zuordnungen, um die DNS-01-Challenge automatisch durchzuführen. Während der Ausstellung oder Erneuerung erstellt NetScaler Console die erforderlichen TXT-Einträge im zugeordneten DNS-Anbieter. Sobald die Validierung erfolgreich ist, stellt die CA das Zertifikat aus oder erneuert es. Zertifikate werden nur erneuert, wenn alle zugehörigen Domänen korrekt ihren DNS-Anbietern zugeordnet sind.Wenn Ihre Organisation beispielsweise Amazon Route53 als DNS-Anbieter verwendet. Fügen Sie zuerst die Amazon Route53-Anmeldeinformationen (Zugriffs-ID und geheimer Schlüssel) unter DNS-Anbieterdetails hinzu. Ordnen Sie dann die von Amazon Route53 verwalteten Domänen zu (z. B. example.com, app.example.com). Wenn ein Zertifikat für diese Domänen ausgestellt oder erneuert wird, erstellt NetScaler Console automatisch die erforderlichen TXT-Einträge in Amazon Route53. Sobald die Validierung erfolgreich ist, stellt die CA die Zertifikate aus oder erneuert sie.Die folgenden öffentlichen DNS-Anbieter werden unterstützt:
-
1984.hosting
-
ACME DNS
-
AcmeProxy Server API
-
Active24
-
Akamai.com Edge DNS
-
Aliyun
-
All-inkl Kas Server
-
Alviy.com
-
Amazon Route53
-
Anexia.com CloudDNS
-
ArtFiles.de
-
ArvanCloud.ir
-
autoDNS-InternetX
-
Azure DNS
-
Azion.om
-
Beget.com
-
BookMyName.com
-
Bunny.net
-
CloudFlare
-
ClouDNS.net
-
ConoHa
-
Constellix.com
-
Core-Networks
-
cPanel Server API
-
Curanet.dk
-
cyon.ch
-
DDNSS.de
-
deSEC.io
-
DigitalOcean
-
DirectAdmin
-
DNS.Services
-
DNSExit.com
-
dns.la
-
DNSMadeEasy
-
DNSimple
-
dnsHome.de
-
DNSPod.cn
-
DNSPod.com
-
Domain-Offensive do.de
-
DomeneShop.no
-
DreamHost
-
DuckDNS.org
-
durabledns.com
-
Dyn.com
-
DynDnsFree.de
-
Dynu.com
-
DynV6.com
-
easyDNS.net
-
edgecenter DNS-API
-
EUserv.com
-
Exoscale
-
Fornex.com
-
FreeDNS
-
FreeMyIP.com
-
Gandi LiveDNS
-
Gcore.com
-
GeoScaling.com
-
GoDaddy.com
-
Google Cloud DNS
-
Google Domains
-
Hetzner.com
-
Hexonet.com
-
hosting.de
-
HuaweiCloud.com
-
Hurricane Electric
-
Hurricane Electric HE.net DDNS
-
Infoblox
-
Infomaniak.com
-
INWX
-
IONOS Cloud DNS
-
IONOS.de
-
InternetBS.net
-
ISPConfig 3.1
-
jdcloud.com
-
Joker.com
-
kapper.net
-
King.host
-
Knot DNS
-
Leaseweb.com
-
Lexicon DNS-Client
-
lima-city.de
-
Linode
-
Linode.com-Old
-
Loopia
-
LuaDNS
-
MailinaBox
-
MaraDNS
-
mijn.host
-
Misaka.io
-
MyDNS.JP
-
Mythic-Beasts.com
-
Name.com
-
Namecheap
-
NameMaster.de
-
Namesilo
-
Nanelo.com
-
NederHost.nl
-
Neodigit.net
-
Netcup
-
Netlify.com
-
nic.ru
-
Njalla
-
NLnetLabs NSD
-
NS1.com
-
Nexcess
-
one.com
-
Online.net
-
omg.lol
-
OpenProvider
-
OpenStack Designate API
-
OPNsense
-
Oracle Cloud Infrastructure-OCI
-
OVH.com
-
Plesk XML
-
PointHQ
-
Porkbun.com
-
PowerDNS
-
RackCorp.com
-
RackSpace.com
-
rage4.com
-
RcodeZero
-
reg.ru
-
ScaleWay.com
-
Schlundtech
-
Selectel
-
SelfHost.de
-
ServerCow.de
-
Simply.com
-
Technitium DNS Server
-
tele3.cz
-
Tencent.com
-
Timeweb.Cloud
-
TransIP.nl
-
UltraDNS
-
united-domains Reselling
-
unoeuro.com
-
variomedia.de
-
Vercel.com
-
veesp.com
-
versio.nl AuroraDNS
-
VSCALE
-
vshosting.cz CloudDNS
-
Vultr
-
Websupport.sk
-
West.cn
-
World4You.com
-
Yandex 360 für Unternehmen DNS-API.
-
Yandex Cloud DNS
-
Zilore
-
Zone.eu
-
ZoneEdit.com
-
Zonomi

-
Sobald alle drei Schritte abgeschlossen sind, konfiguriert NetScaler Console den ACME CA-Server. Die ausgewählten Zertifikate werden für die zugeordneten Domänen erneuert. NetScaler Console überprüft regelmäßig die Gültigkeit von Zertifikaten und erneuert sie, bevor sie ablaufen (basierend auf dem konfigurierten Fenster). Da kein manuelles Eingreifen erforderlich ist, bleiben Zertifikate immer gültig und aktuell.
Ausstellung und Erneuerungen
Navigieren Sie zu Infrastructure > SSL Dashboard > Issuance & Renewals, um alle Erneuerungsaktivitäten und die neuen Anfragen, die aus der Zertifikatsausstellung resultieren, zu überprüfen.
Automatische Erneuerungen
Die Registerkarte Automatische Erneuerungen listet die Zertifikate auf, die für die automatische Erneuerung registriert sind. Wenn das konfigurierte Erneuerungsfenster erreicht ist, erneuert NetScaler Console sie automatisch.
Sie können auch eine bedarfsgesteuerte Erneuerung auslösen, bevor das geplante Erneuerungsfenster erreicht ist. Für eine bedarfsgesteuerte Erneuerung wählen Sie das gewünschte Zertifikat aus und klicken Sie auf Jetzt erneuern.
Wenn Sie nicht möchten, dass bestimmte Zertifikate automatisch erneuert werden, können Sie zu manuellen Erneuerungen wechseln. Um die Zertifikate von der automatischen Erneuerung zur manuellen Erneuerung zu übertragen, wählen Sie die gewünschten Zertifikate aus und klicken Sie auf Zu manueller Erneuerung migrieren.
Manuelle Erneuerungen
Die Registerkarte Manuelle Erneuerungen listet alle Zertifikate auf, die manuell erneuert werden müssen. Diese Zertifikate müssen manuell aktualisiert werden, entweder durch Offline-Erneuerung des Zertifikats und Hochladen des neuen Zertifikats in den entsprechenden Speicher, oder durch Verwendung der Option Jetzt erneuern.
Um ein Zertifikat zu erneuern, wählen Sie ein Zertifikat aus und klicken Sie auf Jetzt erneuern. Wenn das Zertifikat von einer registrierten CA ausgestellt wurde und der DNS-Anbieter seiner Domäne konfiguriert ist, können Sie es bei Bedarf mit ACME erneuern, ohne es in die automatischen Erneuerungen zu verschieben.
Sie können ein Zertifikat auch zur automatischen Erneuerung verschieben. Um die Zertifikate von der manuellen Erneuerung zur automatischen Erneuerung zu übertragen, wählen Sie die gewünschten Zertifikate aus und klicken Sie auf Zu automatischer Erneuerung migrieren.
Hinweis:
Sie können jeweils nur ein Zertifikat erneuern oder migrieren.
Ausstellungs- und Verlängerungsprotokolle
Die Registerkarte Ausstellungs- und Verlängerungsprotokolle enthält eine Liste der Zertifikatsanfragen, die ACME verwenden, einschließlich Ausstellungen und Verlängerungen. Bei einem fehlgeschlagenen Ereignis können Sie auf das Info-Symbol klicken, um detaillierte Fehlerinformationen anzuzeigen.
Ein Zertifikat ausstellen
Die ACME-Integration in NetScaler Console unterstützt die direkte Anforderung neuer Zertifikate mithilfe des ACME-Protokolls. Sie können entweder eine CSR in NetScaler Console erstellen oder eine vorhandene CSR hochladen, um neue Zertifikate anzufordern.
Navigieren Sie zu Infrastruktur > SSL-Dashboard > Ausstellungen & Verlängerung, klicken Sie auf Zertifikat ausstellen und wählen Sie je nach Szenario eine der folgenden Optionen aus:
-
Ich habe keine CSR: Wenn Sie noch keine CSR haben, können Sie mit NetScaler Console eine generieren und ein neues Zertifikat ausstellen.
-
Ich habe eine CSR: Wenn Sie bereits eine offline generierte CSR haben, können Sie diese hochladen, um ein Zertifikat auszustellen.
Ein Zertifikat ohne CSR ausstellen
Führen Sie die folgenden Schritte aus, um eine CSR zu generieren und ein neues Zertifikat auszustellen:
-
Navigieren Sie zu Infrastruktur > SSL-Dashboard > Ausstellungen & Verlängerung, klicken Sie auf Zertifikat ausstellen und wählen Sie Ich habe keine CSR.

-
Auf der Seite Zertifikatsschlüssel laden Sie entweder einen vorhandenen Schlüssel hoch, indem Sie Ich habe einen Schlüssel auswählen, oder generieren einen neuen, indem Sie Ich habe keinen Schlüssel auswählen.

-
Geben Sie die erforderlichen CSR-Informationen ein.

-
Wählen Sie die CA, den DNS-Anbieter und den Zertifikatbereitstellungsmodus für die ACME-Anfrage aus. Wählen Sie Cert Store für die manuelle Bereitstellung oder Zero Touch Store für die automatische Bereitstellung auf NetScaler.
-
Wählen Sie Zertifikat automatisch erneuern, wenn das Zertifikat zukünftig automatisch erneuert werden soll.

-
Klicken Sie auf Speichern.
Zertifikat mit CSR ausstellen
Führen Sie die folgenden Schritte aus, wenn Sie bereits eine offline generierte CSR haben und diese hochladen möchten, um ein Zertifikat auszustellen:
-
Navigieren Sie zu Infrastructure > SSL dashboard > Issuances & Renewal und klicken Sie auf Issue Certificate und wählen Sie I have CSR.

-
Wählen Sie die CSR-Datei und die zugehörige Schlüsseldatei von Ihrem lokalen System aus.

-
Wählen Sie die CA, den DNS-Anbieter und den Zertifikatbereitstellungsmodus für die ACME-Anfrage aus. Wählen Sie Cert Store für die manuelle Bereitstellung oder Zero Touch Store für die automatische Bereitstellung auf NetScaler.
-
Wählen Sie Zertifikat automatisch erneuern, wenn das Zertifikat zukünftig automatisch erneuert werden soll.

-
Klicken Sie auf Speichern.
Drittanbieter-Integration
Sie können mehr als einen CA-Anbieter und DNS-Anbieter hinzufügen und verwalten.
Auf der Seite Drittanbieter-Integration können Sie die folgenden Aktionen ausführen:
-
Einen CA-Anbieter hinzufügen oder bearbeiten
-
Die Einstellungen für die automatische Verlängerung ändern
-
Das Zertifikat einer vorhandenen konfigurierten CA hinzufügen oder bearbeiten
-
Einen DNS-Anbieter hinzufügen oder bearbeiten
-
Domänenzuordnungen ändern
Einen CA-Anbieter hinzufügen oder bearbeiten
Sie können mehr als einen CA-Anbieter registrieren, um von verschiedenen Anbietern ausgestellte Zertifikate zu verwalten. Sie können auch die Details bestehender CA-Anbieter bearbeiten.
-
Navigieren Sie zu SSL-Dashboard > Drittanbieter-Integration > ACME > CA-Anbieter. Klicken Sie auf Hinzufügen.
-
Um einen CA-Anbieter hinzuzufügen, geben Sie einen Namen für den CA-Anbieter ein und wählen Sie die CA aus.
-
Um die Details eines bestehenden CA-Anbieters zu bearbeiten, wählen Sie den CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Die erforderlichen Details hinzufügen oder aktualisieren.
-
Klicken Sie auf Speichern.
Einstellungen für die automatische Verlängerung ändern
Führen Sie die folgenden Schritte aus, um die Einstellungen für die automatische Verlängerung zu ändern:
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > CA-Anbieter.
-
Wählen Sie einen CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Ändern Sie unter Zertifizierungsstellenanbieter konfigurieren im Abschnitt Einstellungen für die automatische Verlängerung die Anzahl der Tage gemäß Ihren Anforderungen.
-
Klicken Sie auf Speichern und fortfahren.
-
Schließen Sie den Workflow ab.
Zertifikat von einer vorhandenen konfigurierten CA hinzufügen oder bearbeiten
Führen Sie die folgenden Schritte aus, um das Zertifikat von einer vorhandenen konfigurierten CA hinzuzufügen oder zu bearbeiten:
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > CA-Anbieter.
-
Wählen Sie einen CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Navigieren Sie zu Schritt 2 Zertifikate auswählen und fügen Sie die erforderlichen Zertifikate hinzu oder entfernen Sie sie.
-
Klicken Sie auf Speichern und fortfahren.
-
Schließen Sie den Workflow ab.
Hinweis:
Wenn das Zertifikat nicht von der ursprünglichen CA entkoppelt wurde, wird es nicht in der Auswahlliste für die neue CA angezeigt.
DNS-Anbieter hinzufügen oder bearbeiten
Um einen neuen DNS-Anbieter hinzuzufügen oder vorhandene Domänenzuordnungen bestehender DNS-Anbieter zu bearbeiten, führen Sie die folgenden Schritte aus:
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > DNS-Anbieter.
-
Um einen DNS-Anbieter hinzuzufügen, klicken Sie auf Hinzufügen. Wählen Sie den DNS-Anbieter aus und klicken Sie auf Speichern.
-
Um einen vorhandenen DNS-Anbieter zu bearbeiten, wählen Sie einen DNS-Anbieter aus und klicken Sie auf Bearbeiten.
-
Fügen Sie die erforderlichen Details hinzu oder aktualisieren Sie sie.
-
Klicken Sie auf Speichern.
Domänenzuordnungen ändern
Um die Domänenzuordnungen bestehender DNS-Anbieter zu bearbeiten, führen Sie die folgenden Schritte aus:
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > DNS-Anbieter.
-
Wählen Sie einen DNS-Anbieter aus und klicken Sie auf Bearbeiten.
-
Navigieren Sie zu Domänenzuordnung, und fügen Sie Domänen nach Bedarf hinzu oder entfernen Sie sie.
-
Klicken Sie auf Speichern.
Wichtig:
Wenn eine Domäne nicht zugeordnet ist, wird die Zertifikatsverlängerung beendet. Ordnen Sie Domänen immer einem gültigen DNS-Anbieter neu zu, um sicherzustellen, dass die Verlängerungen fortgesetzt werden.
Einschränkungen
-
Die Zertifikatsverlängerung erfolgt nur für die DNS-Anbieter, die von
acme.shunterstützt werden.
Beheben von Problemen im Zusammenhang mit der automatischen Zertifikatsverlängerung
Einige häufige Fehlermeldungen, die auftreten können, und ihre zugehörige Ursache sind in diesem Abschnitt aufgeführt:
-
Der Fehler Certificate has invalid domain - ADCD wird gemeldet, wenn der Domänenname im Zertifikat gemäß den ACME-Anforderungen nicht gültig ist.
-
Der Fehler Invalid identifiers requested :: Cannot issue for "testdomain": Domain name needs at least one dot wird gemeldet, wenn dem angeforderten Domänennamen ein Punkt fehlt (z. B. „example“ anstelle von „example.com“).
-
Der Fehler Could not get nonce from the CA server. Please check the CA server configuration. wird gemeldet, wenn der ACME-Client keine Nonce von der CA abrufen kann, oft aufgrund von Netzwerk- oder Serverproblemen.
-
Der Fehler Cannot initialize API for the CA server. Please check the CA server configuration. wird gemeldet, wenn der ACME-Client die Kommunikation mit dem CA-Server nicht initialisieren kann, möglicherweise aufgrund einer Fehlkonfiguration.
-
Der Fehler Invalid domain name provided. Please check the domain name and try again. wird gemeldet, wenn das Domänennamenformat ungültig oder vom ACME-Protokoll nicht zugelassen ist.
-
Der Fehler Domains not changed. Certificate with same configuration already exists. wird gemeldet, wenn eine Zertifikatsanforderung ohne Änderungen an der Domänenliste gestellt wird und das Zertifikat bereits vorhanden ist.
-
Der Fehler Error adding TXT record for domain validation. Please check the DNS configuration and try again. wird gemeldet, wenn der ACME-Client den erforderlichen DNS-TXT-Eintrag für die Domänenvalidierung nicht hinzufügen kann.
-
Der Fehler Signature does not match. Please check the server time as it may not be in sync. wird gemeldet, wenn eine Signatur nicht übereinstimmt, oft aufgrund von Zeit-Synchronisierungsproblemen zwischen Client und Server.
-
Der Fehler Certificate is missing a DNS provider name. wird gemeldet, wenn kein DNS-Anbieter für die DNS-basierte Domänenvalidierung angegeben ist.
-
Verlängerung übersprungen, da keine aktiven DNS-Anbieter konfiguriert sind. wird gemeldet, wenn eine Zertifikatsverlängerung versucht wird, aber keine aktiven DNS-Anbieter konfiguriert sind.
-
Fehler beim Validieren des/der Kontakts/Kontakte :: E-Mail-Adresse kann nicht analysiert werden wird gemeldet, wenn die angegebene Kontakt-E-Mail-Adresse ungültig ist oder nicht analysiert werden kann.
-
Anfrage zur Finalisierung der Bestellung kann nicht verarbeitet werden. (Für ungültige ACME-Verzeichnis-URL) wird gemeldet, wenn der ACME-Client die Bestellung nicht abschließen kann, oft aufgrund einer ungültigen oder nicht erreichbaren ACME-Verzeichnis-URL.
-
DNS-Anbieter - TestDNS existiert nicht oder ist nicht aktiv. wird gemeldet, wenn der angegebene DNS-Anbieter im System nicht gefunden wird oder inaktiv ist.
-
Konfigurations-CA-ID ist leer/existiert nicht. wird gemeldet, wenn die CA-Konfigurations-ID fehlt oder keiner vorhandenen Konfiguration entspricht.