Articolo tradotto a macchina

Questo testo è una traduzione automatica. È prevista una versione riveduta.

Per i prodotti server IONOS con sistema operativo Linux o Windows

Il protocollo ACME (Automatic Certificate Management Environment) serve all'emissione e alla gestione automatica dei certificati SSL/TLS. In questo articolo scoprirai come configurare i certificati SSL sul tuo server tramite il server ACME di IONOS. La procedura di configurazione è descritta per i sistemi Linux con Certbot e per i sistemi Windows con win-acme.

Nota

Il server ACME di IONOS attualmente supporta esclusivamente i certificati di tipo Domain Validation (DV). Al momento non è possibile emettere certificati OV ed EV tramite ACME.

Requisiti

Per poter utilizzare l'interfaccia ACME di IONOS, è necessario soddisfare i seguenti requisiti:

  • È necessario disporre dei diritti di root o sudo sul proprio sistema Linux oppure di un accesso amministratore sul proprio server Windows, ad esempio tramite RDP.

  • Il proprio dominio utilizza i server dei nomi di IONOS.

  • Nel proprio account IONOS è presente un certificato DV disponibile. Può trattarsi di un certificato DV gratuito o a pagamento.

  • Il dominio per il quale deve essere emesso il certificato punta, tramite record A o AAAA, all’indirizzo IP pubblico del proprio server.

  • Il server è raggiungibile da Internet.

  • Se si utilizza Certbot con il plugin Nginx o Apache, il rispettivo server web deve essere installato e configurato correttamente.

  • Se si utilizza win-acme con IIS, per il dominio desiderato dovrebbe essere già presente un sito web IIS adeguato o un binding IIS corrispondente.

Fase 1: Genera External Account Binding (EAB)

Prima di poter emettere un certificato tramite il server ACME di IONOS, è necessario creare le credenziali di accesso corrispondenti nel proprio account IONOS.

  • Accedete alla sezione Gestione SSL nel vostro account IONOS.
  • Nel pannello di navigazione a destra, clicchi sul link ACME External Account Bindings.
  • Fare clic sul pulsante Crea account.
  • Inserire il nome dell’account desiderato nell’apposito campo e fare clic su Continua.
  • Prendete nota dell’ID chiave e della Chiave HMAC visualizzati.
  • Selezionare la casella Ho copiato la chiave HMAC e fare clic su Capito!.

 

Attenzione

Per motivi di sicurezza, la chiave HMAC viene visualizzata una sola volta al momento della creazione. Conservate l'ID della chiave e la chiave HMAC in un luogo sicuro . Non comunicate questi dati a terzi e non memorizzateli senza protezione in script o file accessibili al pubblico.

Fase 2: Installare il client e ottenere il certificato

Nota

Se per il proprio dominio si utilizza già un certificato installato manualmente e si desidera ora passare ad ACME, si prega di richiedere al client il rinnovo del certificato una sola volta. Si raccomanda vivamente di effettuare preventivamente un backup della configurazione attuale del server web.

La procedura da seguire varia a seconda del sistema operativo:

  • Linux: configurazione con Certbot
  • Windows: configurazione con win-acme
Opzione A: Configurazione su server Linux (Certbot)

Installare Certbot e il plug-in appropriato per il proprio server web seguendo la guida ufficiale di Certbot (https://certbot.eff.org/).

Accedete quindi al vostro server Linux tramite SSH.

Nei comandi seguenti, sostituisca example.com con il proprio dominio e $eab_kid e $eab_key con i dati generati nel passaggio 1.

Nota

Il parametro -m "" indica l'indirizzo e-mail che non viene utilizzato attivamente dal server ACME di IONOS e che può quindi rimanere vuoto.

Esempio per Nginx

certbot --nginx \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Esempio per Apache

certbot --apache \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Modalità standalone

Selezionare questa modalità se si desidera semplicemente scaricare il certificato senza che Certbot intervenga nella configurazione del server web.

certbot certonly --standalone \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Una volta completata con successo l'emissione, i file dei certificati si trovano solitamente in:

/etc/letsencrypt/live/example.com/

I file importanti sono:

fullchain.pem
privkey.pem

Se utilizzate la modalità standalone, dovrete successivamente integrare manualmente questi file nella configurazione del vostro server web.

Opzione B: Configurazione su server Windows con win-acme

Sui server Windows è possibile utilizzare win-acme. In combinazione con IIS, win-acme è in grado di richiedere e installare certificati, nonché di aggiornare automaticamente i binding di IIS.

Configurazione interattiva

  • Aprire PowerShell come amministratore.
  • Accedere alla directory in cui si trova wacs.exe
  • Per avviare win-acme in modalità interattiva con il server ACME di IONOS, eseguire il seguente comando:

    .\wacs.exe --baseuri https://acme.ionos.com

  • Nel menu di win-acme, selezionare l'opzione N: Create Certificate (opzioni predefinite).
  • Selezionare quindi il proprio sito web o il binding IIS desiderato.
  • Quando win-acme richiede l’identificatore della chiave e la chiave, inserisci l’ID chiave creato in precedenza e la chiave HMAC.

Lo strumento win-acme richiederà ora il certificato, lo installerà e adatterà automaticamente la configurazione per il binding IIS.

Alternativa: configurazione tramite comando PowerShell

È possibile avviare l’emissione anche direttamente tramite PowerShell:

./wacs.exe --source iis --installation iis `
--baseuri https://acme.ionos.com/ `
--host test-cloud-hosting2.de `
--eab-key-identifier YOUR_KEY_ID `
--eab-key YOUR_HMAC_KEY `
--emailaddress “”

Nota

Il parametro --emailaddress "" indica l'indirizzo e-mail che non viene utilizzato attivamente dal server ACME di IONOS e che può quindi rimanere vuoto.

Verificare la configurazione

Una volta completata con successo l'emissione, il certificato verrà contrassegnato con l'etichetta ACME nella vostra area di gestione SSL di IONOS.

Verifica su Linux

Con Certbot è possibile visualizzare i certificati gestiti:

certbot certificates

Successivamente, aprite il vostro sito web nel browser:

https://example.com

In alternativa, è possibile verificare il certificato tramite OpenSSL:

openssl s_client -connect example.com:443 -servername example.com

Verifica del rinnovo automatico

Uno dei principali vantaggi di ACME è il rinnovo automatico dei certificati. Certbot è in grado di gestire i certificati, monitorarne la scadenza e provvedere al loro rinnovo.

Rinnovo automatico su Linux

A seconda del tipo di installazione, Certbot configura un timer systemd o un cronjob.

Nelle distribuzioni basate su systemd, verificare se è presente un timer Certbot.

systemctl list-timers | grep -i certbot

È possibile verificare il rinnovo utilizzando il seguente comando:

certbot renew --dry-run

Rinnovo automatico in Windows

Di norma, win-acme crea un'attività pianificata nell'Utilità di pianificazione di Windows. Questa esegue automaticamente il rinnovo. win-acme utilizza il parametro --renew per i rinnovi pianificati.

È possibile visualizzare le configurazioni di rinnovo esistenti con il seguente comando:

.\wacs.exe --list --baseuri "https://acme.ionos.com"

Verificare inoltre nell'Utility di pianificazione di Windows se è presente un'attività Win-ACME e se è attivata.

Ulteriori informazioni

Per ulteriori informazioni su Certbot e win-acme, consultare la documentazione ufficiale: