Перейти к содержимому

Проверка прав на домены

Certificate Manager автоматически проверяет права на домены при первом выпуске и каждом обновлении сертификатов от Let’s Encrypt. Для проверки используются типы проверок DNS-01 и HTTP-01 и стандартный протокол ACME.

Для Wildcard-сертификатов и сертификатов, которые будут использоваться в CDN, доступна только проверка DNS-01.

Для проверки прав на домены делегируйте сервису управление проверками в течение 7 дней. Делегирование настраивается однократно сразу после выпуска сертификата. Когда делегирование настроено, проверка прав будет выполняться автоматически перед каждым обновлением сертификата.

Проверить, делегирована ли сервису проверка прав на домены, можно в веб-консоли. У домена может быть несколько статусов:

  • Не настроено — делегирование проверки прав на домен еще не настроено.
  • Настроено — делегирование проверки прав на домен настроено. Проверка еще не пройдена.
  • Делегировано — проверка прав на домен пройдена.

Certificate Manager не проверяет права на домены пользовательских сертификатов.

Certificate Manager автоматизирует стандартный процесс проверки протокола ACME с помощью встроенного компонента ACME-Challenge Manager:

Здесь:

  1. Пользователь отправляет запрос на выпуск сертификата в Certificate Manager.
  2. Certificate Manager формирует запрос в Let’s Encrypt и передает список доменов, для которых требуется сертификат.
  3. Let’s Encrypt возвращает токен проверки, подтверждающий владение доменом. Инициируется процесс проверки прав на домены.
  4. Certificate Manager размещает токен в ACME-Challenge Manager, где выполняется обработка входящих запросов на проверку от Let’s Encrypt.
  5. Certificate Manager возвращает пользователю параметры перенаправления, необходимые для настройки делегирования проверок прав на домены.
  6. Пользователь настраивает делегирование проверки прав на домены. В настройках DNS или веб-сервера указывается перенаправление на ACME-Challenge Manager. Этот шаг выполняется один раз после первого выпуска сертификата. Все последующие запросы на проверку будут перенаправляться автоматически.
  7. Let’s Encrypt проверяет токен через DNS-зону или веб-сервер по протоколу ACME.
  8. DNS-зона или веб-сервер перенаправляет запрос в ACME-Challenge Manager, где хранится размещенный токен.
  9. Let’s Encrypt возвращает сертификат в Certificate Manager после получения токена и подтверждения прав на домены.

Если не делегировать проверку хотя бы для одного домена или проверка хотя бы одного домена завершилась с ошибкой, весь сертификат не выпустится. Перезапуск проверки для отдельного домена не поддерживается.

Протокол ACME требует проверки прав на домены при каждом выпуске сертификата. Срок действия сертификатов Let’s Encrypt — 90 дней. Без автоматизации проверка выполняется каждые 90 дней вручную:

Здесь:

  1. Пользователь отправляет запрос в Let’s Encrypt, указывая домены, для которых требуется сертификат.
  2. Let’s Encrypt возвращает токен проверки, подтверждающий владение доменом.
  3. Пользователь размещает токен в DNS-зоне или на веб-сервере. Для этого нужно вручную создать запись или файл, доступный по публичному адресу.
  4. Let’s Encrypt проверяет токен, обращаясь к домену по протоколу ACME. Размещенный токен верифицируется, права на домен подтверждаются.
  5. Let’s Encrypt возвращает сертификат после получения токена и подтверждения прав на домены.

В Certificate Manager процесс проверок автоматизирован с помощью ACME-Challenge Manager.