Automatisierte Zertifikatserneuerung mit dem ACME-Protokoll
-
Neue Zertifikate von vertrauenswürdigen Zertifizierungsstellen (CAs) anfordern.
-
Domain-Inhaberschaft mit automatisierten Methoden validieren (zum Beispiel DNS-01-Challenge).
-
Zertifikate vor Ablauf automatisch erneuern.
ACME-Unterstützung in NetScaler® Console
acme.sh Client und unterstützt die folgenden Zertifizierungsstellen:
-
Let's Encrypt
-
DigiCert Inc
-
Sectigo Limited
-
Entrust, Inc
-
GlobalSign
-
GoDaddy.com, Inc
-
ZeroSSL
-
Google Trust Services
-
Google Public CA
-
BuyPass Go SSL
-
Actalis
-
SSL.com
-
HashiCorp Vault
-
Smallstep
-
Pebble
-
HARICA
-
EJBCA
-
Wenn NetScaler Console eine Zertifikatsanfrage für eine Domain über den
acme.shClient initiiert, verbindet sich der Client mit der ausgewählten Zertifizierungsstelle (zum Beispiel Let's Encrypt oder DigiCert). -
Die CA stellt eine Herausforderung zur Überprüfung der Domain-Inhaberschaft aus, die in diesem Fall eine DNS-01-Herausforderung ist.
-
NetScaler Console aktualisiert mithilfe vorkonfigurierter Anmeldeinformationen automatisch den DNS-TXT-Eintrag für die Domain mit dem von der CA bereitgestellten Wert.
-
Die CA validiert den TXT-Eintrag und bestätigt damit die Domain-Inhaberschaft.
-
Nach erfolgreicher Validierung stellt die CA das SSL/TLS-Zertifikat für NetScaler Console aus.
-
NetScaler Console speichert das Zertifikat im jeweiligen Speicher (Zertifikatsspeicher/Zero-Touch-Speicher).
-
Basierend auf dem von Ihnen angegebenen Verlängerungsfenster wiederholt NetScaler Console diesen Vorgang automatisch zur Verlängerung vor dem Ablaufdatum des Zertifikats.
-
Zertifikate automatisch vor Ablauf verlängern
-
Während der Verlängerung von einer CA zu einer anderen wechseln
-
CSR generieren oder hochladen und ein neues Zertifikat anfordern
-
Vollständig automatisierter Lebenszyklus ohne manuellen Eingriff bei der Zertifikatsausstellung oder -verlängerung.
-
Anpassbarer Verlängerungszeitplan, der den organisatorischen Anforderungen entspricht (z. B. Verlängerung 7 Tage vor Ablauf).
-
Eliminiert Ausfallzeiten aufgrund abgelaufener Zertifikate.
-
Reduzierter Betriebsaufwand durch Automatisierung der Ablaufverfolgung und Verlängerungen.
-
Verbesserte Sicherheitslage durch stets gültige, CA-Best-Practice-konforme Zertifikate.
Konfigurationsschritte für die ACME-Integration
-
Schritt 1: Zertifizierungsstelle (CA) konfigurieren.
-
Schritt 2: Zertifikate für die Verlängerung auswählen.
-
Schritt 3: Einen DNS-Anbieter hinzufügen und die entsprechenden Domänen zuordnen.
Voraussetzungen
-
Stellen Sie sicher, dass Sie ein gültiges Konto für Ihre Zertifizierungsstelle (CA) und eine Lizenz dafür besitzen.
-
Stellen Sie sicher, dass Sie Zugangsdaten für den DNS-Anbieter haben.
Schritt 1: Zertifizierungsstelle (CA) konfigurieren
-
Navigieren Sie zu Infrastructure > SSL Dashboard. Wenn Sie ACME zum ersten Mal konfigurieren, sehen Sie ein Banner mit der Aufschrift „Automatisierte Verlängerungen für SSL-Zertifikate“. Klicken Sie auf Erste Schritte.
oderNavigieren Sie zu Infrastructure > SSL Dashboard > Third-party Integration > CA Vendors und klicken Sie auf Hinzufügen. -
Geben Sie einen Namen ein und wählen Sie den CA-Anbieter aus. Derzeit werden nur Let's Encrypt und DigiCert Inc unterstützt.
-
Geben Sie die weiteren Details wie E-Mail-Adresse, ACME-Verzeichnis-URL an.
-
Geben Sie die Anzahl der Tage ein, bevor die NetScaler Console die Zertifikate automatisch erneuern muss.
-
Klicken Sie auf Speichern und fortfahren. Die NetScaler Console versucht, eine Verbindung zur CA herzustellen. Wenn die Verbindung fehlschlägt, überprüfen Sie die angegebenen Details, korrigieren Sie die Konfigurationsdetails und versuchen Sie es dann erneut.

Schritt 2: Zertifikate zur Erneuerung auswählen
-
Wählen Sie die Zertifikate aus, die Sie automatisch erneuern möchten. Wenn Sie beispielsweise Let’s Encrypt als CA konfigurieren und 2 Zertifikate von Let’s Encrypt und 2 von einem anderen Anbieter haben, zeigt das Dashboard Folgendes an:
Let’s Encrypt: 2 and Other CA: 2.
-
Sie können auf Hinzufügen klicken, um auch von einer anderen CA ausgestellte Zertifikate hinzuzufügen, oder auf Entfernen, um Zertifikate zu entfernen, die Sie nicht automatisch erneuern möchten. Wenn Sie Zertifikate von einem anderen Anbieter auswählen, werden Sie aufgefordert, die Anbieteränderung zu bestätigen. Sobald Sie dies bestätigen, werden diese Zertifikate über die neu konfigurierte CA erneuert, wenn ihr Erneuerungszeitraum erreicht ist.Hinweis:Stellen Sie sicher, dass Sie keine doppelten Zertifikate im Zertifikatsspeicher und im Zero-Touch-Zertifikatsspeicher haben. Wenn doppelte Zertifikate vorhanden sind, erfolgt der Erneuerungsprozess für jeden Speicher zweimal.

-
Klicken Sie auf Speichern und fortfahren.Hinweis:Zertifikate verbleiben nach der Erneuerung in ihren jeweiligen Speichern. Wenn ein Zertifikat beispielsweise im Zertifikatsspeicher gespeichert ist, wird seine erneuerte Version ebenfalls im Zertifikatsspeicher abgelegt. Wenn das Zertifikat im Zero-Touch-Speicher gespeichert ist, wird seine erneuerte Version ebenfalls im Zero-Touch-Speicher abgelegt.Das Verhalten der Zertifikatsbereitstellung hängt vom Speichertyp ab.
-
Wenn die Zertifikate im Zertifikatsspeicher abgelegt sind, müssen sie manuell auf NetScaler bereitgestellt werden.
-
Wenn die Zertifikate im Zero-Touch-Speicher abgelegt sind, werden die Zertifikate automatisch und ohne Eingreifen des Administrators auf NetScaler bereitgestellt. Wir empfehlen Ihnen, Zero-Touch-Zertifikatsverwaltung für eine nahtlose, vollständig automatisierte Bereitstellung erneuerter Zertifikate zu verwenden. Weitere Informationen finden Sie unter Zero-Touch-Zertifikatsverwaltung.
-
Schritt 3: DNS-Anbieter hinzufügen und Domänen zuordnen
-
Klicken Sie auf der Seite DNS-Anbieter & Domänenzuordnung auf Hinzufügen.
-
Wählen Sie die DNS-Anbieter aus der Dropdown-Liste DNS-Anbieter auswählen aus. Die von
acme.shunterstützten DNS-Anbieter sind in der Dropdown-Liste aufgeführt. Wenn Ihr DNS-Anbieter nicht in der Liste angezeigt wird, bedeutet dies, dass er nicht unterstützt wird. -
Geben Sie Anbieterdetails wie Zugriffs-ID und geheimen Zugriffsschlüssel ein und klicken Sie auf Speichern, um die Konfiguration zu speichern.
-
Klicken Sie unter Domänenzuordnung auf Domäne hinzufügen.
-
Wählen Sie die Domänen aus, die vom konfigurierten DNS-Anbieter bereitgestellt werden.Wichtig:Stellen Sie sicher, dass jede Domäne mit dem richtigen DNS-Anbieter verknüpft ist. NetScaler Console verwendet diese Zuordnungen, um die DNS-01-Challenge automatisch durchzuführen. Während der Ausstellung oder Erneuerung erstellt NetScaler Console die erforderlichen TXT-Einträge im zugeordneten DNS-Anbieter. Sobald die Validierung erfolgreich ist, stellt die CA das Zertifikat aus oder erneuert es. Zertifikate werden nur erneuert, wenn alle zugehörigen Domänen korrekt ihren DNS-Anbietern zugeordnet sind.Wenn Ihr Unternehmen beispielsweise Amazon Route53 als DNS-Anbieter verwendet. Fügen Sie zuerst die Amazon Route53-Anmeldeinformationen (Zugriffsschlüssel-ID und geheimer Schlüssel) unter DNS-Anbieterdetails hinzu. Ordnen Sie dann die von Amazon Route53 verwalteten Domänen zu (z. B. example.com, app.example.com). Wenn ein Zertifikat für diese Domänen ausgestellt oder erneuert wird, erstellt NetScaler Console automatisch die erforderlichen TXT-Einträge in Amazon Route53. Sobald die Validierung erfolgreich ist, stellt die CA die Zertifikate aus oder erneuert sie.Die folgenden öffentlichen DNS-Anbieter werden unterstützt:
-
1984.hosting
-
ACME DNS
-
AcmeProxy Server API
-
Active24
-
Akamai.com Edge DNS
-
Aliyun
-
All-inkl Kas Server
-
Alviy.com
-
Amazon Route53
-
Anexia.com CloudDNS
-
ArtFiles.de
-
ArvanCloud.ir
-
autoDNS-InternetX
-
Azure DNS
-
Azion.om
-
Beget.com
-
BookMyName.com
-
Bunny.net
-
CloudFlare
-
ClouDNS.net
-
ConoHa
-
Constellix.com
-
Core-Networks
-
cPanel Server API
-
Curanet.dk
-
cyon.ch
-
DDNSS.de
-
deSEC.io
-
DigitalOcean
-
DirectAdmin
-
DNS.Services
-
DNSExit.com
-
dns.la
-
DNSMadeEasy
-
DNSimple
-
dnsHome.de
-
DNSPod.cn
-
DNSPod.com
-
Domain-Offensive do.de
-
DomeneShop.no
-
DreamHost
-
DuckDNS.org
-
durabledns.com
-
Dyn.com
-
DynDnsFree.de
-
Dynu.com
-
DynV6.com
-
easyDNS.net
-
edgecenter DNS-API
-
EUserv.com
-
Exoscale
-
Fornex.com
-
FreeDNS
-
FreeMyIP.com
-
Gandi LiveDNS
-
Gcore.com
-
GeoScaling.com
-
GoDaddy.com
-
Google Cloud DNS
-
Google Domains
-
Hetzner.com
-
Hexonet.com
-
hosting.de
-
HuaweiCloud.com
-
Hurricane Electric
-
Hurricane Electric HE.net DDNS
-
Infoblox
-
Infomaniak.com
-
INWX
-
IONOS Cloud DNS
-
IONOS.de
-
InternetBS.net
-
ISPConfig 3.1
-
jdcloud.com
-
Joker.com
-
kapper.net
-
King.host
-
Knot DNS
-
Leaseweb.com
-
Lexicon DNS-Client
-
lima-city.de
-
Linode
-
Linode.com-Old
-
Loopia
-
LuaDNS
-
MailinaBox
-
MaraDNS
-
mijn.host
-
Misaka.io
-
MyDNS.JP
-
Mythic-Beasts.com
-
Name.com
-
Namecheap
-
NameMaster.de
-
Namesilo
-
Nanelo.com
-
NederHost.nl
-
Neodigit.net
-
Netcup
-
Netlify.com
-
nic.ru
-
Njalla
-
NLnetLabs NSD
-
NS1.com
-
Nexcess
-
one.com
-
Online.net
-
omg.lol
-
OpenProvider
-
OpenStack Designate API
-
OPNsense
-
Oracle Cloud Infrastructure-OCI
-
OVH.com
-
Plesk XML
-
PointHQ
-
Porkbun.com
-
PowerDNS
-
RackCorp.com
-
RackSpace.com
-
rage4.com
-
RcodeZero
-
reg.ru
-
ScaleWay.com
-
Schlundtech
-
Selectel
-
SelfHost.de
-
ServerCow.de
-
Simply.com
-
Technitium DNS Server
-
tele3.cz
-
Tencent.com
-
Timeweb.Cloud
-
TransIP.nl
-
UltraDNS
-
united-domains Reselling
-
unoeuro.com
-
variomedia.de
-
Vercel.com
-
veesp.com
-
versio.nl AuroraDNS
-
VSCALE
-
vshosting.cz CloudDNS
-
Vultr
-
Websupport.sk
-
West.cn
-
World4You.com
-
Yandex 360 für Business DNS API.
-
Yandex Cloud DNS
-
Zilore
-
Zone.eu
-
ZoneEdit.com
-
Zonomi

-
Ausstellung und Erneuerungen
Automatische Erneuerungen
Manuelle Erneuerungen
Protokolle für Ausstellung und Verlängerung
Ein Zertifikat ausstellen
-
Ich habe keine CSR: Wenn Sie noch keine CSR haben, können Sie mit NetScaler Console eine generieren und ein neues Zertifikat ausstellen.
-
Ich habe eine CSR: Wenn Sie bereits eine offline generierte CSR haben, können Sie diese hochladen, um ein Zertifikat auszustellen.
Ein Zertifikat ohne CSR ausstellen
-
Navigieren Sie zu Infrastruktur > SSL-Dashboard > Ausstellungen & Verlängerung, klicken Sie auf Zertifikat ausstellen und wählen Sie Ich habe keine CSR.

-
Laden Sie auf der Seite Zertifikatsschlüssel entweder einen vorhandenen Schlüssel hoch, indem Sie Ich habe einen Schlüssel auswählen, oder generieren Sie einen neuen, indem Sie Ich habe keinen Schlüssel auswählen.

-
Geben Sie die erforderlichen CSR-Informationen ein.

-
Wählen Sie die CA, den DNS-Anbieter und den Zertifikatbereitstellungsmodus für die ACME-Anforderung aus. Wählen Sie Cert Store für die manuelle Bereitstellung oder Zero Touch Store für die automatische Bereitstellung auf NetScaler.
-
Wählen Sie Zertifikat automatisch erneuern, wenn das Zertifikat zukünftig automatisch erneuert werden soll.

-
Klicken Sie auf Speichern.
Zertifikat mit CSR ausstellen
-
Navigieren Sie zu Infrastructure > SSL dashboard > Issuances & Renewal und klicken Sie auf Issue Certificate und wählen Sie I have CSR.

-
Wählen Sie die CSR-Datei und die zugehörige Schlüsseldatei von Ihrem lokalen System aus.

-
Wählen Sie die CA, den DNS-Anbieter und den Zertifikatbereitstellungsmodus für die ACME-Anforderung aus. Wählen Sie Cert Store für die manuelle Bereitstellung oder Zero Touch Store für die automatische Bereitstellung auf NetScaler.
-
Wählen Sie Zertifikat automatisch erneuern, wenn das Zertifikat zukünftig automatisch erneuert werden soll.

-
Klicken Sie auf Speichern.
Drittanbieter-Integration
-
Einen CA-Anbieter hinzufügen oder bearbeiten
-
Die Einstellungen für die automatische Verlängerung ändern
-
Das Zertifikat von einer bestehenden konfigurierten CA hinzufügen oder bearbeiten
-
Einen DNS-Anbieter hinzufügen oder bearbeiten
-
Domänenzuordnungen ändern
Einen CA-Anbieter hinzufügen oder bearbeiten
-
Navigieren Sie zu SSL-Dashboard > Drittanbieter-Integration > ACME > CA-Anbieter. Klicken Sie auf Hinzufügen.
-
Um einen CA-Anbieter hinzuzufügen, geben Sie einen Namen für den CA-Anbieter ein und wählen Sie die CA aus.
-
Um die Details eines bestehenden CA-Anbieters zu bearbeiten, wählen Sie den CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Die erforderlichen Details hinzufügen oder aktualisieren.
-
Klicken Sie auf Speichern.
Einstellungen für die automatische Verlängerung ändern
-
Navigieren Sie zu SSL-Dashboard > Drittanbieterintegration > ACME > CA-Anbieter.
-
Wählen Sie einen CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Ändern Sie im Dialogfeld Zertifizierungsstellenanbieter konfigurieren im Abschnitt Einstellungen für die automatische Verlängerung die Anzahl der Tage gemäß Ihren Anforderungen.
-
Klicken Sie auf Speichern und fortfahren.
-
Schließen Sie den Workflow ab.
Zertifikat von einer vorhandenen konfigurierten CA hinzufügen oder bearbeiten
-
Navigieren Sie zu SSL-Dashboard > Drittanbieterintegration > ACME > CA-Anbieter.
-
Wählen Sie einen CA-Anbieter aus und klicken Sie auf Bearbeiten.
-
Navigieren Sie zu Schritt 2 Zertifikate auswählen und fügen Sie die erforderlichen Zertifikate hinzu oder entfernen Sie sie.
-
Klicken Sie auf Speichern und fortfahren.
-
Schließen Sie den Workflow ab.
DNS-Anbieter hinzufügen oder bearbeiten
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > DNS-Anbieter.
-
Um einen DNS-Anbieter hinzuzufügen, klicken Sie auf Hinzufügen. Wählen Sie den DNS-Anbieter aus und klicken Sie auf Speichern.
-
Um einen vorhandenen DNS-Anbieter zu bearbeiten, wählen Sie einen DNS-Anbieter aus und klicken Sie auf Bearbeiten.
-
Fügen Sie die erforderlichen Details hinzu oder aktualisieren Sie diese.
-
Klicken Sie auf Speichern.
Domänenzuordnungen ändern
-
Navigieren Sie zu SSL-Dashboard > Integration von Drittanbietern > ACME > DNS-Anbieter.
-
Wählen Sie einen DNS-Anbieter aus und klicken Sie auf Bearbeiten.
-
Navigieren Sie zu Domänenzuordnung, und fügen Sie Domänen nach Bedarf hinzu oder entfernen Sie sie.
-
Klicken Sie auf Speichern.
Einschränkungen
-
Die Zertifikatserneuerung erfolgt nur für die von
acme.shunterstützten DNS-Anbieter.
Beheben von Problemen bei der automatischen Zertifikatserneuerung
-
Der Fehler Certificate has invalid domain - ADCD wird gemeldet, wenn der Domänenname im Zertifikat gemäß den ACME-Anforderungen nicht gültig ist.
-
Invalid identifiers requested :: Cannot issue for "testdomain": Domain name needs at least one dot wird gemeldet, wenn dem angeforderten Domänennamen ein Punkt fehlt (z. B. „example“ anstelle von „example.com“).
-
Could not get nonce from the CA server. Please check the CA server configuration. wird gemeldet, wenn der ACME-Client keine Nonce vom CA-Server abrufen kann, oft aufgrund von Netzwerk- oder Serverproblemen.
-
Cannot initialize API for the CA server. Please check the CA server configuration. wird gemeldet, wenn der ACME-Client die Kommunikation mit dem CA-Server nicht initialisieren kann, möglicherweise aufgrund einer Fehlkonfiguration.
-
Invalid domain name provided. Please check the domain name and try again. wird gemeldet, wenn das Domänennamenformat ungültig oder vom ACME-Protokoll nicht zugelassen ist.
-
Domains not changed. Certificate with same configuration already exists. wird gemeldet, wenn eine Zertifikatsanforderung ohne Änderungen an der Domänenliste gestellt wird und das Zertifikat bereits existiert.
-
Error adding TXT record for domain validation. Please check the DNS configuration and try again. wird gemeldet, wenn der ACME-Client den erforderlichen DNS-TXT-Eintrag für die Domänenvalidierung nicht hinzufügen kann.
-
Signature does not match. Please check the server time as it may not be in sync. wird gemeldet, wenn eine Signatur nicht übereinstimmt, oft aufgrund von Zeit-Synchronisierungsproblemen zwischen Client und Server.
-
Certificate is missing a DNS provider name. wird gemeldet, wenn kein DNS-Anbieter für die DNS-basierte Domänenvalidierung angegeben ist.
-
Erneuerung übersprungen, da keine aktiven DNS-Anbieter konfiguriert sind. wird gemeldet, wenn die Zertifikatserneuerung versucht wird, aber keine aktiven DNS-Anbieter konfiguriert sind.
-
Fehler beim Validieren des/der Kontakts/Kontakte :: E-Mail-Adresse kann nicht analysiert werden wird gemeldet, wenn die angegebene Kontakt-E-Mail-Adresse ungültig ist oder nicht analysiert werden kann.
-
Bestellungsabschlussanforderung kann nicht verarbeitet werden. (Für ungültige ACME-Verzeichnis-URL) wird gemeldet, wenn der ACME-Client die Bestellung nicht abschließen kann, oft aufgrund einer ungültigen oder nicht erreichbaren ACME-Verzeichnis-URL.
-
DNS-Anbieter - TestDNS existiert nicht oder ist nicht aktiv. wird gemeldet, wenn der angegebene DNS-Anbieter im System nicht gefunden wird oder inaktiv ist.
-
Konfigurations-CA-ID ist leer/existiert nicht. wird gemeldet, wenn die CA-Konfigurations-ID fehlt oder keiner vorhandenen Konfiguration entspricht.