acme_server
Обработчик встраиваемого сервера протокола ACME. Это позволяет экземпляру Caddy выдавать сертификаты для любого другого совместимого с ACME ПО (включая другие экземпляры Caddy).
При включении запросы, соответствующие пути /acme/*, будут обрабатываться сервером ACME.
Настройка клиента
Используя значения по умолчанию сервера ACME, клиенты ACME должны быть настроены на использование https://localhost/acme/local/directory в качестве своего конечной точки ACME. (local — это идентификатор стандартного CA Caddy.)
Синтаксис
acme_server [<matcher>] {
ca <id>
lifetime <duration>
resolvers <resolvers...>
challenges <challenges...>
allow_wildcard_names
allow {
domains <domains...>
ip_ranges <addresses...>
}
deny {
domains <domains...>
ip_ranges <addresses...>
}
}
-
ca указывает идентификатор центра сертификации, который будет подписывать сертификаты. По умолчанию это
local, являющийся стандартным CA Caddy, предназначенным для локально используемых самоподписанных сертификатов, что наиболее распространено в средах разработки. Для более широкого использования рекомендуется указать другой CA, чтобы избежать путаницы. Если CA с данным идентификатором еще не существует, она будет создана. См. глобальные параметры приложения PKI для настройки альтернативных CA. -
lifetime (по умолчанию:
12h) — это период времени, определяющий срок действия выданных сертификатов. Это значение должно быть меньше срока действия промежуточного сертификата, используемого для подписи. Не рекомендуется изменять его, если это не абсолютно необходимо. -
resolvers — это адреса DNS-резолверов, которые необходимо использовать при поиске записей TXT для решения задач DNS ACME. Принимает сетевые адреса, по умолчанию использующие UDP и порт 53, если не указано иное. Если хост является IP-адресом, он будет напрямую обращаться к серверу upstream для получения ответа. Если хост не является IP-адресом, адреса разрешаются с помощью конвенции разрешения имен стандартной библиотеки Go. Если указано несколько резолверов, выбирается один случайным образом.
-
challenges устанавливает включенные типы задач. Если не установлено или директива используется без значений, то все типы задач включены. Допустимые значения: http-01, tls-alpn-01, dns-01.
-
allow_wildcard_names включает выдачу сертификатов с подстановочными знаками SAN (Subject Alternative Name).
-
allow, deny настраивают политику работы
acme_server. Оценка политики следует критериям, описанным в Step-CA здесь.-
domains устанавливает имена доменных имен субъекта, которые разрешены или запрещены в соответствии с критериями оценки политики.
-
ip_ranges устанавливает диапазоны IP-адресов субъекта, которые разрешены или запрещены в соответствии с критериями оценки политики.
-
Примеры
Для обслуживания сервера ACME с идентификатором home в домене acme.example.com, с настроенным CA с помощью pki глобального параметра и выпуском собственного сертификата с помощью internal издателя:
{
pki {
ca home {
name "My Home CA"
}
}
}
acme.example.com {
tls {
issuer internal {
ca home
}
}
acme_server {
ca home
}
}
Если у вас есть другой сервер Caddy, он может использовать указанный выше сервер ACME для выдачи собственных сертификатов:
{
acme_ca https://acme.example.com/acme/home/directory
acme_ca_root /path/to/home_ca_root.crt
}
example.com {
respond "Hello, world!"
}
© 2015-2025 Matthew Holt and The Caddy Authors
Licensed under the Apache License 2.0.
Caddy is a registered trademark of Stack Holdings GmbH.
https://caddyserver.com/docs/caddyfile/directives/acme_server