Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
| Beide Seiten der vorigen Revision Vorhergehende Überarbeitung Nächste Überarbeitung | Vorhergehende Überarbeitung |
| de:dfnpki:tcs:2025:acme [2026/09/17 16:02] – Reimer Karlsen-Masur | de:dfnpki:tcs:2025:acme [2026/09/18 08:51] (aktuell) – [Zertifikate mit IP-Adressen (IPv4/IPv6)] Reimer Karlsen-Masur |
|---|
| Viele einführende Informationen finden sich in dem folgenden Foliensatz: {{ :de:dfnpki:harica:2026-01-22-automatisierung.pdf |Webinar "Automatisierung mit ACME"}} | Viele einführende Informationen finden sich in dem folgenden Foliensatz: {{ :de:dfnpki:harica:2026-01-22-automatisierung.pdf |Webinar "Automatisierung mit ACME"}} |
| |
| (Der verlinkte Foliensatz wurde am 12.02.2026 mit Hinweisen auf die derzeitige Inkompatibilität von ''mod_md'' ergänzt) | (Der verlinkte Foliensatz wurde am 12.02.2026 mit Hinweisen auf die derzeitige Inkompatibilität von ''mod_md'' ergänzt.) |
| | |
| | Zusätzlich gibt es [[https://www.harica.gr/en/guides/harica-flexible-acme/|HARICAs' Flexible ACME Guide]] für die Konfigurationen in HARICA's Certificate Manager. |
| |
| ===== ACME EAB Accounts ===== | ===== ACME EAB Accounts ===== |
| ==== Zertifikate mit IP-Adressen (IPv4/IPv6) ==== | ==== Zertifikate mit IP-Adressen (IPv4/IPv6) ==== |
| |
| HARICA kann via ACME mit Domain-Validierungs-Methode "acme-http-01" Serverzertifikate mit IP-Adressen ausstellen. Für die IP-Adresse **wird immer** eine ''acme-http-01''-Domain-Validierungs-Challenge durchgeführt. **Es muss in einem Serverzertifikat mit einer IP-Adresse immer auch mindestens ein FQDN mit beantragt/aufgenommen werden.** Es werden IPv4 und IPv6 Adressen unterstützt. certbot unterstützt IP-Adressen in Zertifikaten ab Version 5.5.0 und acme.sh ab Version 3.1.4. | HARICA kann via ACME mit Domain-Control-Validierungs-Methode (DCV) ''ACME-HTTP-01'' Serverzertifikate mit IP-Adressen ausstellen. Für diese IP-Adressen **wird immer** eine ''ACME-HTTP-01''-Domain-Control-Validierungs-Challenge an Port 80 der jeweiligen IP-Adresse durchgeführt. **Bei HARICA muss für/in ein Serverzertifikat mit einer IP-Adresse immer auch mindestens ein FQDN mit beantragt/aufgenommen werden.** Die aufzunehmenden IP-Adressen werden einfach beim Zertifikatsbezug über den verwendeten ACME-Client mit angefragt und müssen nicht vorab bei HARICA eingetragen werden. |
| | |
| | Es werden IPv4 und IPv6 Adressen unterstützt. Z.B. unterstützt ''certbot'' die Beantragung von IP-Adressen in Zertifikaten ab Version 5.3.0 und acme.sh ab Version 3.1.4. Beim acme.sh Aufruf ist die Reihenfolge der ''--domain'' Optionen relevant: Zuerst die IP-Adresse(n) dann der/die FQDN(s) angeben. |
| | |
| | In der Regel werden nur in seltenen technischen Spezialfällen Serverzertifikate mit IP-Adressen benötigt. |
| |
| ==== Werkzeuge und Beispielaufrufe ==== | ==== Werkzeuge und Beispielaufrufe ==== |