Автоматизація для малих та середніх компаній Україна
Логотип департаменту безпеки WebTrust ТОВ Адграфікс

Автоматизація SSL- сертифікатів DigiCert за допомогою Certbot та ACME

Після налаштування сертифікати оновлюватимуться автоматично без вашої участі !

Попередні вимоги:

Крок 1. Встановлення Certbot

Ubuntu / Debian (через Snap - рекомендовано):

bash
sudo apt update
sudo apt install snapd -y
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot

CentOS / RHEL / Rocky Linux:

bash
sudo dnf install epel-release -y
sudo dnf install certbot -y

Крок 2. Реєстрація вашого сервера в DigiCert (EAB)

bash
certbot register \
  --server https://digicert.com \
  --eab-kid "EAB_KID" \
  --eab-hmac-key "EAB_HMAC_KEY" \
  --email your-admin-email@domain.com \
  --no-eff-email

Крок 3. Випуск, встановлення та налаштування автоперезапуску

Certbot автоматично пройде перевірку домену, завантажить сертифікат, оновить конфігураційні файли вашого вебсервера, а також збереже параметр --deploy-hook. Завдяки цьому вебсервер автоматично та м'яко перезапуститься тільки в момент реального оновлення сертифіката, щоб нові ключі зчиталися без зупинки трафіку.

Nginx сервер

bash
sudo certbot --nginx -d domain.com -d ://domain.com \
  --server https://digicert.com \
  --deploy-hook "systemctl reload nginx"

Apache сервер

bash
sudo certbot --apache -d domain.com -d ://domain.com \
  --server https://digicert.com \
  --deploy-hook "systemctl reload apache2"

Крок 4. Перевірка автооновлення

Certbot автоматично створює фонове завдання у Cron або Systemd Timers , яке запускається двічі на день і перевіряє термін дії сертифікатів. Якщо до кінця дії DigiCert залишилося менше ніж 30 днів, утиліта оновить його самостійно. Щоб перевірити, чи коректно працює процес імітації оновлення, виконайте:

bash
sudo certbot renew --dry-run

* Якщо ви бачите повідомлення "Congratulations, all simulated renews succeeded", автоматизацію налаштовано успішно!