Көмек

cPanel-де Auto SSL

Ұқсас екі атауды шатастырмаңыз. cPanel-дегі AutoSSL — Let's Encrypt немесе cPanel (Sectigo) провайдерлерінен тегін сертификаттар шығаратын кірістірілген функция; оған EAB кілттері бар өз ACME-серверіңізді қосу мүмкін емес. ONEHOST-тың Auto SSL-і — доменге жазылым, ол бойынша Sectigo сертификаттарын сіздің ACME-клиентіңіз шығарады. cPanel серверінде мұндай клиент acme.sh болады, ал аккаунтқа орнатуды ол cPanel API арқылы өзі жасайды.

Кілттерді қайдан алуға болады

  1. 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (рәсімдеу — Auto SSL бетінде).
  2. «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (www және www-сыз — бір домен), wildcard — «Wildcard Domains» өрісіне.
  3. 5–30 секундтан кейін ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.

Командаларда: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.

Не қажет

  • cPanel аккаунтының shell-іне қолжетімділік (SSH немесе cPanel-дегі «Terminal») немесе WHM серверінде root.
  • Домен cPanel аккаунтына қосылған және серверге бағытталған; 80-порт ашық.
  • Домен үшін AutoSSL қосулы болса, оны осы домен үшін өшіріңіз (cPanel → «SSL/TLS Status» → «Exclude from AutoSSL»), әйтпесе cPanel Sectigo сертификатын өзінікімен ауыстыруы мүмкін.

Пайдаланушы аккаунтына acme.sh орнату

acme.sh-ті cPanel пайдаланушысының өзі атынан орнатқан жөн — сонда deploy-hook сертификатты артық құқықсыз орнатады:

curl https://get.acme.sh | sh -s [email protected]
source ~/.bashrc
acme.sh --register-account --server https://acme.sectigo.com/v2/DV \
  --eab-kid YOUR_EAB_KID --eab-hmac-key YOUR_EAB_HMAC_KEY
acme.sh --set-default-ca --server https://acme.sectigo.com/v2/DV

Тіркеу — бір рет; кілттері бар аккаунт ~/.acme.sh/ ішінде сақталады.

cpanel_uapi арқылы шығару және орнату

webroot арқылы шығару — сайт каталогы (негізгі домен үшін ~/public_html, қосымша домендер үшін ~/public_html/субдомен немесе «Domains» бөліміндегі жол):

acme.sh --issue -d example.kz -d www.example.kz -w ~/public_html

Аккаунтқа орнату — acme.sh-тің cPanel үшін штаттық deploy-hook-і арқылы:

acme.sh --deploy -d example.kz --deploy-hook cpanel_uapi

Хук uapi SSL install_ssl шақырады және есте сақталады: әр автоұзартудан кейін сертификат өзі қайта орнатылады. acme.sh құжаттамасындағы шектеу: ұзарту кезінде хук сертификатты шығару командасындағы бірінші доменге ғана орнатады, сондықтан әр доменге (өз www-сымен) жеке сертификат шығарыңыз. acme.sh root атынан іске қосылса, пайдаланушыны көрсетіңіз: --deploy алдында export DEPLOY_CPANEL_USER=cpuser.

Хуксыз қолмен балама — cPanel → «SSL/TLS» → «Manage SSL sites»: доменді таңдап, «Certificate (CRT)» өрісіне ~/.acme.sh/example.kz_ecc/example.kz.cer, «Private Key (KEY)» өрісіне example.kz.key, «Certificate Authority Bundle (CABUNDLE)» өрісіне ca.cer мазмұнын қойып, «Install Certificate» түймесін басыңыз. Немесе консольден сол команда:

uapi --user=cpuser SSL install_ssl domain=example.kz \
  cert="$(cat ~/.acme.sh/example.kz_ecc/example.kz.cer)" \
  key="$(cat ~/.acme.sh/example.kz_ecc/example.kz.key)" \
  cabundle="$(cat ~/.acme.sh/example.kz_ecc/ca.cer)"

Типтік қателер

  • Домен тексеруден өтпейдіwww немесе доменнің өзі басқа серверге бағытталған; dig +short www.example.kz арқылы тексеріңіз. Прокси артындағы домендер үшін (Cloudflare) --dns қолданыңыз.
  • КО тапсырысты қабылдамайды — домен Auto SSL жазылымында жоқ; оны кабинетте қосыңыз («Add domain»).
  • Сертификат cPanel/Let's Encrypt-ке «қайта оралды» — домен AutoSSL-ден шығарылмаған.
  • Shell-ге қолжетімділік жоқ — оны WHM-де қосуды сұраңыз («Manage Shell Access») немесе ONEHOST қолдау қызметіне жазыңыз, баптаймыз.

Тексеру және ұзарту

cPanel → «SSL/TLS Status»: доменде жаңа күні бар Sectigo сертификаты болуы керек. Консольден:

echo | openssl s_client -connect example.kz:443 -servername example.kz 2>/dev/null \
  | openssl x509 -noout -issuer -dates
acme.sh --list
crontab -l | grep acme.sh

acme.sh cron тапсырмасы сертификатты мерзімі бітуден шамамен 30 күн бұрын ұзартып, deploy-hook-ті іске қосады. Тізбекті толық тексеру: acme.sh --renew -d example.kz --force, содан кейін қайта opensslnotAfter күні өзгеруі керек. Auto SSL жазылымы жылына бір рет шотпен ұзартылады; шот 14 күн бұрын қойылады. Көмек — ONEHOST қолдау қызметінде, тәулік бойы.

Сұрақтарыңыз бар болса, жазыңыз