Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Protocolo ACME

Entendendo o protocolo ACME

O protocolo Automated Certificate Management Environment (ACME) é um novo padrão de inscrição PKI usado por vários servidores PKI, como o Let's Encrypt. O certificado Let's Encrypt permite o uso gratuito de certificados de servidor Web em firewalls da Série SRX, e isso pode ser usado no Juniper Secure Connect e J-Web. O Junos OS reinscreve automaticamente os certificados Let's Encrypt em ocorrência de cada 25 dias.

O protocolo ACME permite a inscrição de certificados do servidor Let's Encrypt ou servidores habilitados para ACME. Os firewalls da Série SRX registram os certificados do servidor Let's Encrypt e o Juniper Secure Connect valida os certificados sem copiar e baixar quaisquer certificados de CA.

Ao usar o Let's Encrypt, certifique-se de que o servidor Let's Encrypt seja capaz de resolver o nome do domínio no endereço IP da interface de firewall da Série SRX, conforme mostrado em Figura 1. Ele deve ser capaz de alcançar a interface de firewall da Série SRX na porta TCP 80. Durante a inscrição do certificado, o firewall da Série SRX permitirá temporariamente essa solicitação de entrada automaticamente. Se o seu firewall da Série SRX ou um firewall intermediário ou um roteador estiver bloqueando a porta TCP 80, a inscrição do certificado falhará.

Figura 1: Resolução de nomes para Let's EncryptResolução de nomes para Let's Encrypt

Limitações

  • Especificação do ACME — A vinculação de conta externa e dns-01 não é suportada.

  • A ACME não pode ser usada quando a J-Web ouve a porta 80

  • O certificado curinga não é suportado, como , em vez disso, você pode inscrever vários nomes de dns.*.mydomain.com

Inscreva um certificado local usando Let's Encrypt Server

Este exemplo mostra como inscrever o certificado local usando o Let's Encrypt.

  1. Especifique o perfil da CA.

  2. Confirmar a configuração.

  3. Carregue o certificado ca.

  4. Crie uma ID chave ACME.

  5. Preparando a inscrição de certificado local.

  6. Inscreva um certificado com um nome de domínio.

    Inscreva um certificado com vários nomes de domínio.

  7. Assim que a inscrição terminar, o certificado emitido será carregado no serviço de certificado id mydomian.

Certificado local de re inscrição manual

Para reinscrever um certificado local on-line:

  1. Inicie a solicitação de rematrícula.

  2. Assim que a rematrícula for concluída, o certificado emitido será carregado no certificado de id service-mydomian.

Exclua a conta ACME

Para excluir a conta ACME:

  1. Exclua a conta ACME.

    Você só pode excluir a chave da conta ACME se o ACME for ativado ou criado pela inscrição.