Spec-Zone.ru › Caddy

acme_server

Обработчик встраиваемого сервера протокола ACME. Это позволяет экземпляру Caddy выдавать сертификаты для любого другого совместимого с ACME ПО (включая другие экземпляры Caddy).

При включении запросы, соответствующие пути /acme/*, будут обрабатываться сервером ACME.

Настройка клиента

Используя значения по умолчанию сервера ACME, клиенты ACME должны быть настроены на использование https://localhost/acme/local/directory в качестве своего конечной точки ACME. (local — это идентификатор стандартного CA Caddy.)

Синтаксис

acme_server [<matcher>] {
	ca         <id>
	lifetime   <duration>
	resolvers  <resolvers...>
	challenges <challenges...>
	allow_wildcard_names
	allow {
		domains <domains...>
		ip_ranges <addresses...>
	}
	deny {
		domains <domains...>
		ip_ranges <addresses...>
	}
}
  • ca указывает идентификатор центра сертификации, который будет подписывать сертификаты. По умолчанию это local, являющийся стандартным CA Caddy, предназначенным для локально используемых самоподписанных сертификатов, что наиболее распространено в средах разработки. Для более широкого использования рекомендуется указать другой CA, чтобы избежать путаницы. Если CA с данным идентификатором еще не существует, она будет создана. См. глобальные параметры приложения PKI для настройки альтернативных CA.

  • lifetime (по умолчанию: 12h) — это период времени, определяющий срок действия выданных сертификатов. Это значение должно быть меньше срока действия промежуточного сертификата, используемого для подписи. Не рекомендуется изменять его, если это не абсолютно необходимо.

  • resolvers — это адреса DNS-резолверов, которые необходимо использовать при поиске записей TXT для решения задач DNS ACME. Принимает сетевые адреса, по умолчанию использующие UDP и порт 53, если не указано иное. Если хост является IP-адресом, он будет напрямую обращаться к серверу upstream для получения ответа. Если хост не является IP-адресом, адреса разрешаются с помощью конвенции разрешения имен стандартной библиотеки Go. Если указано несколько резолверов, выбирается один случайным образом.

  • challenges устанавливает включенные типы задач. Если не установлено или директива используется без значений, то все типы задач включены. Допустимые значения: http-01, tls-alpn-01, dns-01.

  • allow_wildcard_names включает выдачу сертификатов с подстановочными знаками SAN (Subject Alternative Name).

  • allow, deny настраивают политику работы acme_server. Оценка политики следует критериям, описанным в Step-CA здесь.

    • domains устанавливает имена доменных имен субъекта, которые разрешены или запрещены в соответствии с критериями оценки политики.

    • ip_ranges устанавливает диапазоны IP-адресов субъекта, которые разрешены или запрещены в соответствии с критериями оценки политики.

Примеры

Для обслуживания сервера ACME с идентификатором home в домене acme.example.com, с настроенным CA с помощью pki глобального параметра и выпуском собственного сертификата с помощью internal издателя:

{
	pki {
		ca home {
			name "My Home CA"
		}
	}
}
acme.example.com {
	tls {
		issuer internal {
			ca home
		}
	}
	acme_server {
		ca home
	}
}

Если у вас есть другой сервер Caddy, он может использовать указанный выше сервер ACME для выдачи собственных сертификатов:

{
	acme_ca https://acme.example.com/acme/home/directory
	acme_ca_root /path/to/home_ca_root.crt
}
example.com {
	respond "Hello, world!"
}

© 2015-2025 Matthew Holt and The Caddy Authors
Licensed under the Apache License 2.0.
Caddy is a registered trademark of Stack Holdings GmbH.
https://caddyserver.com/docs/caddyfile/directives/acme_server

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API