Көмек

Windows IIS-те Auto SSL (win-acme)

win-acme (wacs.exe) — Windows-қа арналған ACME-клиент, ол IIS-те HTTPS байланыстыруларын және ұзартуға арналған жоспарлаушы тапсырмасын өзі жасайды. Ол сыртқы аккаунт байланыстыруын (EAB) қолдайды, сондықтан Auto SSL-мен тікелей жұмыс істейді.

Кілттерді қайдан алуға болады

  1. 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (рәсімдеу — Auto SSL бетінде).
  2. «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (www және www-сыз — бір домен), wildcard — «Wildcard Domains» өрісіне.
  3. 5–30 секундтан кейін карточкада ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.

Командаларда: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.

Не қажет

  • IIS рөлі бар Windows Server, әкімші құқықтары, PowerShell.
  • Қажетті атауларға (example.kz, www.example.kz) HTTP байланыстыруы бар IIS сайты.
  • Домен серверге бағытталған, 80-порт Windows брандмауэрінде және желілік экранда ашық.

win-acme орнату

  1. win-acme.com сайтынан соңғы релизді жүктеңіз (win-acme.v*.x64.pluggable.zip архиві).
  2. Тұрақты қалтаға шығарыңыз, мысалы C:\win-acme — ұзарту тапсырмасы содан іске қосылады, кейін оны жылжытпаңыз.
  3. PowerShell-ді әкімші атынан ашып, қалтаға өтіңіз: cd C:\win-acme.

IIS сайты үшін сертификат шығару

IIS-те сайттың ID-ін біліңіз (IIS Manager → Sites, ID бағаны) және бір команданы орындаңыз: ол аккаунтты EAB кілттері бойынша тіркейді, домендерді IIS арқылы тексереді, сертификатты қоймаға салады және HTTPS байланыстыруларын жасайды:

.\wacs.exe --source iis --siteid 1 --host example.kz,www.example.kz `
  --baseuri https://acme.sectigo.com/v2/DV `
  --eab-key-identifier YOUR_EAB_KID --eab-key YOUR_EAB_HMAC_KEY `
  --emailaddress [email protected] --accepttos

Мұнда: --source iis — атауларды IIS байланыстыруларынан алу (автономды режимді іске қосады), --siteid — сайт ID-і, --host — қандай атауларды қосу керек (барлығы жазылымда болуы тиіс), --baseuri — ACME-сервердің мекенжайы, --eab-key-identifier және --eab-key — кабинеттегі кілттер, --accepttos — КО шарттарымен келісу. --host болмаса, win-acme сайттың барлық байланыстыруларын алады.

Аккаунт %ProgramData%\win-acme\acme.sectigo.com_v2_DV\ ішінде сақталады; осы сервердегі келесі сертификаттар үшін --baseuri жеткілікті, кілттерді қайталаудың қажеті жоқ. Интерактивті де болады: .\wacs.exe-ні параметрсіз іске қосыңыз, бірақ алдымен --baseuri және EAB кілттерін беріңіз — мәзірде оларды енгізетін жер жоқ.

Басқа қызметтер және wildcard

Әр ұзартудан кейін сертификатты RDP, Exchange немесе RDS-те жаңарту үшін шығару командасына орнатушы скрипт қосыңыз: --installation iis,script --script "C:\win-acme\Scripts\ImportRDGateway.ps1" --scriptparameters "{CertThumbprint}" — дайын скрипт үлгілері дистрибутивтің Scripts қалтасында.

*.example.kz үшін DNS-тексеру қажет: --validation параметрін DNS-провайдеріңіздің плагинімен (мысалы, cloudflare) және win-acme құжаттамасындағы параметрлерімен көрсетіңіз, ал доменді — --host example.kz,*.example.kz және --source manual арқылы. Доменнің DNS-і біздің ns1/ns2.1host.kz-де болса, қолдау қызметіне жазыңыз — көмектесеміз.

Типтік қателер

  • 80-порт бос емес немесе жабық — http-01 тексеруі өтпейді. 80-портты IIS тыңдап тұрғанына (netstat -ano | findstr :80) және порттың брандмауэрде ашық екеніне көз жеткізіңіз.
  • Домен серверге бағытталмағанResolve-DnsName example.kz осы сервердің IP-ін қайтаруы керек.
  • КО тапсырысты қабылдамайды — домен Auto SSL жазылымында жоқ; оны кабинетте қосыңыз («Add domain»).
  • Сертификат берілді, бірақ сайт ескісін береді — IIS-те сайттың HTTPS байланыстыруларын тексеріңіз: оларда жаңа сертификат таңдалуы керек (win-acme өзі жасаған байланыстыруларды саусақ ізі бойынша өзі жаңартады).

Тексеру және ұзарту

Сайтты HTTPS арқылы ашыңыз: сертификат берушісі — Sectigo. PowerShell-ден win-acme сертификаттарының тізімі мен мерзімі:

.\wacs.exe --list
Get-ChildItem Cert:\LocalMachine\WebHosting | Format-List Subject,Issuer,NotAfter

Ұзартуды win-acme алғашқы шығаруда жасайтын «win-acme renew (acme-v02…)» жоспарлаушы тапсырмасы орындайды; ол күн сайын іске қосылып, сертификаттарды мерзімі бітуден 55 күн бұрын жаңартады. Тапсырманың бар екенін тексеру немесе қайта жасау:

Get-ScheduledTask | Where-Object TaskName -like "win-acme*"
.\wacs.exe --setuptaskscheduler

Ұзартуды қолмен іске қосу: .\wacs.exe --renew --force. Журналдар — %ProgramData%\win-acme\…\Log. Auto SSL жазылымы жылына бір рет шотпен ұзартылады (шот — 14 күн бұрын); ол белсенді болғанда сертификаттар өздігінен жаңарады. Баптауға көмек — жеке кабинет арқылы ONEHOST қолдау қызметінде, тәулік бойы.

Сұрақтарыңыз бар болса, жазыңыз