Windows IIS-те Auto SSL (win-acme)
win-acme (wacs.exe) — Windows-қа арналған ACME-клиент, ол IIS-те HTTPS байланыстыруларын және ұзартуға арналған жоспарлаушы тапсырмасын өзі жасайды. Ол сыртқы аккаунт байланыстыруын (EAB) қолдайды, сондықтан Auto SSL-мен тікелей жұмыс істейді.
Кілттерді қайдан алуға болады
- 1host.kz/bill жеке кабинетінде «Auto SSL (Sectigo ACME)» қызметін ашыңыз (рәсімдеу — Auto SSL бетінде).
- «Configure Now» («Баптау») түймесін басып, домендерді «Single Domains» өрісіне енгізіңіз (
wwwжәнеwww-сыз — бір домен), wildcard — «Wildcard Domains» өрісіне. - 5–30 секундтан кейін карточкада ACME account ID, EAB MAC ID, EAB MAC key, Server URL пайда болады.
Командаларда: Server URL — https://acme.sectigo.com/v2/DV, YOUR_EAB_KID — EAB MAC ID, YOUR_EAB_HMAC_KEY — EAB MAC key.
Не қажет
- IIS рөлі бар Windows Server, әкімші құқықтары, PowerShell.
- Қажетті атауларға (
example.kz,www.example.kz) HTTP байланыстыруы бар IIS сайты. - Домен серверге бағытталған, 80-порт Windows брандмауэрінде және желілік экранда ашық.
win-acme орнату
- win-acme.com сайтынан соңғы релизді жүктеңіз (
win-acme.v*.x64.pluggable.zipархиві). - Тұрақты қалтаға шығарыңыз, мысалы
C:\win-acme— ұзарту тапсырмасы содан іске қосылады, кейін оны жылжытпаңыз. - PowerShell-ді әкімші атынан ашып, қалтаға өтіңіз:
cd C:\win-acme.
IIS сайты үшін сертификат шығару
IIS-те сайттың ID-ін біліңіз (IIS Manager → Sites, ID бағаны) және бір команданы орындаңыз: ол аккаунтты EAB кілттері бойынша тіркейді, домендерді IIS арқылы тексереді, сертификатты қоймаға салады және HTTPS байланыстыруларын жасайды:
.\wacs.exe --source iis --siteid 1 --host example.kz,www.example.kz `
--baseuri https://acme.sectigo.com/v2/DV `
--eab-key-identifier YOUR_EAB_KID --eab-key YOUR_EAB_HMAC_KEY `
--emailaddress [email protected] --accepttos
Мұнда: --source iis — атауларды IIS байланыстыруларынан алу (автономды режимді іске қосады), --siteid — сайт ID-і, --host — қандай атауларды қосу керек (барлығы жазылымда болуы тиіс), --baseuri — ACME-сервердің мекенжайы, --eab-key-identifier және --eab-key — кабинеттегі кілттер, --accepttos — КО шарттарымен келісу. --host болмаса, win-acme сайттың барлық байланыстыруларын алады.
Аккаунт %ProgramData%\win-acme\acme.sectigo.com_v2_DV\ ішінде сақталады; осы сервердегі келесі сертификаттар үшін --baseuri жеткілікті, кілттерді қайталаудың қажеті жоқ. Интерактивті де болады: .\wacs.exe-ні параметрсіз іске қосыңыз, бірақ алдымен --baseuri және EAB кілттерін беріңіз — мәзірде оларды енгізетін жер жоқ.
Басқа қызметтер және wildcard
Әр ұзартудан кейін сертификатты RDP, Exchange немесе RDS-те жаңарту үшін шығару командасына орнатушы скрипт қосыңыз: --installation iis,script --script "C:\win-acme\Scripts\ImportRDGateway.ps1" --scriptparameters "{CertThumbprint}" — дайын скрипт үлгілері дистрибутивтің Scripts қалтасында.
*.example.kz үшін DNS-тексеру қажет: --validation параметрін DNS-провайдеріңіздің плагинімен (мысалы, cloudflare) және win-acme құжаттамасындағы параметрлерімен көрсетіңіз, ал доменді — --host example.kz,*.example.kz және --source manual арқылы. Доменнің DNS-і біздің ns1/ns2.1host.kz-де болса, қолдау қызметіне жазыңыз — көмектесеміз.
Типтік қателер
- 80-порт бос емес немесе жабық — http-01 тексеруі өтпейді. 80-портты IIS тыңдап тұрғанына (
netstat -ano | findstr :80) және порттың брандмауэрде ашық екеніне көз жеткізіңіз. - Домен серверге бағытталмаған —
Resolve-DnsName example.kzосы сервердің IP-ін қайтаруы керек. - КО тапсырысты қабылдамайды — домен Auto SSL жазылымында жоқ; оны кабинетте қосыңыз («Add domain»).
- Сертификат берілді, бірақ сайт ескісін береді — IIS-те сайттың HTTPS байланыстыруларын тексеріңіз: оларда жаңа сертификат таңдалуы керек (win-acme өзі жасаған байланыстыруларды саусақ ізі бойынша өзі жаңартады).
Тексеру және ұзарту
Сайтты HTTPS арқылы ашыңыз: сертификат берушісі — Sectigo. PowerShell-ден win-acme сертификаттарының тізімі мен мерзімі:
.\wacs.exe --list
Get-ChildItem Cert:\LocalMachine\WebHosting | Format-List Subject,Issuer,NotAfter
Ұзартуды win-acme алғашқы шығаруда жасайтын «win-acme renew (acme-v02…)» жоспарлаушы тапсырмасы орындайды; ол күн сайын іске қосылып, сертификаттарды мерзімі бітуден 55 күн бұрын жаңартады. Тапсырманың бар екенін тексеру немесе қайта жасау:
Get-ScheduledTask | Where-Object TaskName -like "win-acme*"
.\wacs.exe --setuptaskscheduler
Ұзартуды қолмен іске қосу: .\wacs.exe --renew --force. Журналдар — %ProgramData%\win-acme\…\Log. Auto SSL жазылымы жылына бір рет шотпен ұзартылады (шот — 14 күн бұрын); ол белсенді болғанда сертификаттар өздігінен жаңарады. Баптауға көмек — жеке кабинет арқылы ONEHOST қолдау қызметінде, тәулік бойы.