cPanel-де Auto SSL
Ұқсас екі атауды шатастырмаңыз. cPanel-дегі AutoSSL — Let's Encrypt немесе cPanel (Sectigo) провайдерлерінен тегін сертификаттар шығаратын кірістірілген функция; оған EAB кілттері бар өз ACME-серверіңізді қосу мүмкін емес. ONEHOST-тың Auto SSL-і — доменге жазылым, ол бойынша Sectigo сертификаттарын сіздің ACME-клиентіңіз шығарады. cPanel серверінде мұндай клиент acme.sh болады, ал аккаунтқа орнатуды ол cPanel API арқылы өзі жасайды.
Кілттерді қайдан алуға болады
- 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (рәсімдеу — Auto SSL бетінде).
- «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (
wwwжәнеwww-сыз — бір домен), wildcard — «Wildcard Domains» өрісіне. - 5–30 секундтан кейін ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.
Командаларда: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.
Не қажет
- cPanel аккаунтының shell-іне қолжетімділік (SSH немесе cPanel-дегі «Terminal») немесе WHM серверінде root.
- Домен cPanel аккаунтына қосылған және серверге бағытталған; 80-порт ашық.
- Домен үшін AutoSSL қосулы болса, оны осы домен үшін өшіріңіз (cPanel → «SSL/TLS Status» → «Exclude from AutoSSL»), әйтпесе cPanel Sectigo сертификатын өзінікімен ауыстыруы мүмкін.
Пайдаланушы аккаунтына acme.sh орнату
acme.sh-ті cPanel пайдаланушысының өзі атынан орнатқан жөн — сонда deploy-hook сертификатты артық құқықсыз орнатады:
curl https://get.acme.sh | sh -s [email protected]
source ~/.bashrc
acme.sh --register-account --server https://acme.sectigo.com/v2/DV \
--eab-kid YOUR_EAB_KID --eab-hmac-key YOUR_EAB_HMAC_KEY
acme.sh --set-default-ca --server https://acme.sectigo.com/v2/DV
Тіркеу — бір рет; кілттері бар аккаунт ~/.acme.sh/ ішінде сақталады.
cpanel_uapi арқылы шығару және орнату
webroot арқылы шығару — сайт каталогы (негізгі домен үшін ~/public_html, қосымша домендер үшін ~/public_html/субдомен немесе «Domains» бөліміндегі жол):
acme.sh --issue -d example.kz -d www.example.kz -w ~/public_html
Аккаунтқа орнату — acme.sh-тің cPanel үшін штаттық deploy-hook-і арқылы:
acme.sh --deploy -d example.kz --deploy-hook cpanel_uapi
Хук uapi SSL install_ssl шақырады және есте сақталады: әр автоұзартудан кейін сертификат өзі қайта орнатылады. acme.sh құжаттамасындағы шектеу: ұзарту кезінде хук сертификатты шығару командасындағы бірінші доменге ғана орнатады, сондықтан әр доменге (өз www-сымен) жеке сертификат шығарыңыз. acme.sh root атынан іске қосылса, пайдаланушыны көрсетіңіз: --deploy алдында export DEPLOY_CPANEL_USER=cpuser.
Хуксыз қолмен балама — cPanel → «SSL/TLS» → «Manage SSL sites»: доменді таңдап, «Certificate (CRT)» өрісіне ~/.acme.sh/example.kz_ecc/example.kz.cer, «Private Key (KEY)» өрісіне example.kz.key, «Certificate Authority Bundle (CABUNDLE)» өрісіне ca.cer мазмұнын қойып, «Install Certificate» түймесін басыңыз. Немесе консольден сол команда:
uapi --user=cpuser SSL install_ssl domain=example.kz \
cert="$(cat ~/.acme.sh/example.kz_ecc/example.kz.cer)" \
key="$(cat ~/.acme.sh/example.kz_ecc/example.kz.key)" \
cabundle="$(cat ~/.acme.sh/example.kz_ecc/ca.cer)"
Типтік қателер
- Домен тексеруден өтпейді —
wwwнемесе доменнің өзі басқа серверге бағытталған;dig +short www.example.kzарқылы тексеріңіз. Прокси артындағы домендер үшін (Cloudflare)--dnsқолданыңыз. - КО тапсырысты қабылдамайды — домен Auto SSL жазылымында жоқ; оны кабинетте қосыңыз («Add domain»).
- Сертификат cPanel/Let's Encrypt-ке «қайта оралды» — домен AutoSSL-ден шығарылмаған.
- Shell-ге қолжетімділік жоқ — оны WHM-де қосуды сұраңыз («Manage Shell Access») немесе ONEHOST қолдау қызметіне жазыңыз, баптаймыз.
Тексеру және ұзарту
cPanel → «SSL/TLS Status»: доменде жаңа күні бар Sectigo сертификаты болуы керек. Консольден:
echo | openssl s_client -connect example.kz:443 -servername example.kz 2>/dev/null \
| openssl x509 -noout -issuer -dates
acme.sh --list
crontab -l | grep acme.sh
acme.sh cron тапсырмасы сертификатты мерзімі бітуден шамамен 30 күн бұрын ұзартып, deploy-hook-ті іске қосады. Тізбекті толық тексеру: acme.sh --renew -d example.kz --force, содан кейін қайта openssl — notAfter күні өзгеруі керек. Auto SSL жазылымы жылына бір рет шотпен ұзартылады; шот 14 күн бұрын қойылады. Көмек — ONEHOST қолдау қызметінде, тәулік бойы.