Автоматизація SSL- сертифікатів DigiCert за допомогою DigiCert Automation Agent
DigiCert Automation Agent це фірмовий агент, якій встановлюється на сервер Windows або Linux. Агент зв'язується з хмарою DigiCert CertCentral через захищений API, отримує завдання, генерує CSR, забирає готовий сертифікат і автоматично прописує його у вебсервер, балансувальник або сховище.
DigiCert Automation Agent інтегрован у платформу DigiCert Trust Lifecycle Manager >>>
Головні переваги DigiCert Automation Agent
- Централізоване керування:
Адміністратор бачить усі встановлені агенти в єдиній панелі CertCentral. Можна оновити сертифікат на 50 серверах однією кнопкою.
- Безпека приватних ключів ( No-Touch )
Приватний ключ генерується безпосередньо на сервері клієнта і ніколи не передається в DigiCert.
- Підтримка Enterprise-інфраструктури
DigiCert Automation Agent «з коробки» вміє працювати не тільки з Nginx/Apache, але й зі специфічним корпоративним софтом:Windows IIS автоматично оновлює біндінги в IIS, Балансувальниками навантаження F5 BIG-IP, Citrix ADC, Хмари AWS, Azure, Сховища ключів Java KeyStore, Windows Certificate Store.
Адміністратор бачить усі встановлені агенти в єдиній панелі CertCentral. Можна оновити сертифікат на 50 серверах однією кнопкою.
Приватний ключ генерується безпосередньо на сервері клієнта і ніколи не передається в DigiCert.
DigiCert Automation Agent «з коробки» вміє працювати не тільки з Nginx/Apache, але й зі специфічним корпоративним софтом:Windows IIS автоматично оновлює біндінги в IIS, Балансувальниками навантаження F5 BIG-IP, Citrix ADC, Хмари AWS, Azure, Сховища ключів Java KeyStore, Windows Certificate Store.
Попередні вимоги:
- Ваши домени пройшли попередню перевірку
- Ваши організації пройшли попередню перевірку
- Доступ до DigiCert CertCentral з правами адміністратора
- Сервери, на які встановлюється агент, повинні мати вихідний доступ до хмари DigiCert через порт TCP 443 прямо або через корпоративний проксі.
Обов'язки адграфікс
Коли клієнт звертається а адграфікс із запитом на автоматизацію DigiCert Automation Agent або Trust Lifecycle Manager, завдання адграфікс - забезпечити адміністративну готовність його кабінету, надати фінансову модель та шлюзи авторизації.
Крок 1. Створення профілю кліента та отримання токена в CertCentral
Перед встановленням агента на сервери кліент адграфікс зареєструє його в хмарі DigiCert та активуе для клієнта функції Managed Automation ( Керована автоматизація ) та ACME
Крок 2. Фінансове налаштування ( Передплата vs Кредитна лінія )
Автоматичний випуск сертифікатів агентом клієнта заблокується, якщо на момент запиту на балансі немає коштів. Адграфікс повинен налаштувати один із двох варіантів білінгу:
- Варіант А. Депозитна система ( Pre-paid Units / CertCentral Balance )
Клієнт вносить аванс адграфіксу ( наприклад, за 200 сертифікатів Secure Site EV ). Adgrafics через свій портал нараховує відповідну суму або юніти на баланс кабінету CertCentral клієнта. Агент клієнта списує кошти з цього балансу під час кожного автовипуску. - Варіант Б. Контрактна система ( Purchase Order / Кредитна лінія )
Для стратегічних Enterprise-клієнтів Adgrafics відкриває кредитний ліміт у CertCentral. Клієнт випускає сертифікати автоматично без передоплати, а реселлер раз на місяць / квартал виставляє рахунок за фактом використання ( Post-paid ) на основі звітів кліента.
Крок 3. Контроль та допомога в Pre-validation (Критична точка)
Найчастіша причина збоїв автоматизації у клієнтів - спроба агента випустити сертифікат для домену, який не пройшов попередню перевірку, або для організації, у якої закінчився термін юридичної валідації ( для OV /EV сертифікатів >>> * валідація на 2026 рік дійсна від 397 до 825 днів ).
Адграфікс
- Навчить клієнта використовувати розділ Organization Pre-validation у CertCentral.
- Спільно з клієнтом заздалегідь подаст документи компанії на валідацію в DigiCert, щоб статус змінився на Validated.
- Допомогти налаштувати DCV ( Domain Control Validation ). Для автоматизації ідеально підходить метод DNS-01 ( CNAME або TXT ), оскільки він дозволяє один раз прописати записи і автоматично підтверджувати домени роками.