Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Автоматическое обновление TLS-сертификатов через ACME

ACME — протокол автоматического управления сертификатами. Настроим выпуск и продление TLS-сертификатов через ACME для сайта, API и служебных доменов. Сервер будет подтверждать управление доменом, устанавливать новый сертификат, перечитывать конфигурацию и проверять результат снаружи без ручного контроля календаря.

Срок: 7 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Сертификаты продлевает сотрудник по напоминанию, а отпуск или смена подрядчика создают риск пропустить дату.
  • TLS завершается одновременно на CDN, балансировщике и нескольких серверах, поэтому новый файл приходится раскладывать вручную.
  • Компания использует wildcard-сертификат, часто добавляет поддомены или готовится к сокращению срока действия сертификатов удостоверяющим центром.

Что именно мы сделаем

01

Собираем домены, точки завершения TLS, DNS-провайдера, веб-серверы и текущий порядок выпуска сертификатов.

02

Для обычного домена выбираем HTTP-01, для wildcard — DNS-01; TLS-ALPN-01 используем на совместимой точке завершения TLS. Затем выпускаем тестовый сертификат и проверяем минимальные права клиента.

03

Настраиваем расписание продления, атомарную установку файлов и перечитывание Nginx, Apache либо другого прокси.

04

Добавляем внешнюю проверку срока, цепочки и соответствия имён, затем направляем уведомление ответственным.

05

Проводим контрольное продление и передаём журнал, конфигурацию, резервный сценарий и инструкцию эксплуатации.

Что входит в стоимость

29 900 ₽ за всю работу

Подбираем ACME-клиент и способ подтверждения домена, подключаем удостоверяющий центр, настраиваем хранение ключа учётной записи, выпуск, продление и безопасную перезагрузку веб-сервера. Для обычного публичного домена основным вариантом служит HTTP-01, для wildcard-сертификата — DNS-01 через API DNS-провайдера. TLS-ALPN-01 используем для совместимых клиентов и точек завершения TLS. Учитываем CAA, CDN, балансировщики, несколько узлов, лимиты центра сертификации, переход Let's Encrypt к более коротким сертификатам и механизм ARI для рекомендованного времени продления.

Что будет готово

Материалы

Передадим вам

  • Настроенный ACME-клиент, расписание продления и безопасный обработчик установки сертификата на рабочую точку TLS.
  • Внешняя проверка срока, цепочки и доменных имён с уведомлением по выбранному каналу.
  • Протокол контрольного продления, перечень доменов и инструкция выпуска для нового имени или сервера.
Проверка

Перед сдачей проверим

  • Тестовый либо рабочий выпуск проходит challenge, а сертификат содержит выбранные имена и корректную цепочку доверия.
  • Контрольный запуск расписания обновляет сертификат, проверяет конфигурацию и применяет его на нужной точке TLS.
  • Искусственно заданный порог срока создаёт уведомление, по которому ответственный видит домен, дату и этап сбоя.

Как это выглядит на практике

Автоматический выпуск и продление TLS-сертификата через ACME

Wildcard-сертификат обновляется сразу на двух узлах

  1. 01

    Интернет-магазин использует основной и резервный reverse proxy, а поддомены получают общий wildcard-сертификат через DNS-провайдера.

  2. 02

    ACME-клиент создаёт временную DNS-запись через ограниченный API-токен, получает сертификат и проверяет его до установки.

  3. 03

    Обновлённые файлы попадают на оба узла, конфигурация проходит проверку, затем прокси перечитывают сертификат по очереди.

  4. 04

    Внешний монитор видит новую дату на каждом адресе, а журнал хранит время выпуска, результат установки и доставку уведомления.

Что понадобится для работы

От вас

  • Список доменов и поддоменов, схема CDN, балансировщиков и серверов, сведения о действующем удостоверяющем центре.
  • Доступ к DNS либо API-токен с правами на нужную зону, доступ к веб-серверу и безопасное окно проверки.
  • Канал уведомлений, контакты ответственных и правила хранения приватных ключей внутри инфраструктуры компании.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 29 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 26 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Как настроить автоматическое продление TLS-сертификата через ACME?

ACME — протокол автоматического управления сертификатами. Для обычного публичного домена чаще используем HTTP-01, для wildcard — DNS-01 через API DNS-провайдера. После выпуска автоматизируем проверку, установку и перечитывание веб-сервера, а внешний контроль подтверждает новый срок и цепочку.

Можно автоматизировать wildcard-сертификат?

Да. Для имени со звёздочкой применяется DNS-01. ACME-клиент создаёт проверочную TXT-запись через API DNS-провайдера и удаляет её после подтверждения.

Что произойдёт при ошибке продления?

Действующий сертификат остаётся на месте, журнал фиксирует этап и причину, а ответственным приходит уведомление с доменом, остатком срока и направлением проверки.

Подходит ли настройка для нескольких серверов?

Да. Определяем одну точку выпуска либо выбранный выпуск на узлах, доставляем сертификат безопасным способом и проверяем каждый публичный адрес после применения.

Какие права нужны токену DNS API?

Токен получает доступ к изменению проверочных записей в конкретной зоне. Возможности управления аккаунтом, оплатой и посторонними доменами остаются вне его роли.

Смена срока сертификатов повлияет на схему?

Автоматический цикл рассчитан на короткие сроки. Он ориентируется на рекомендованное окно обновления, регулярно проверяет состояние и заранее сообщает о задержке.

Можно использовать корпоративный ACME-сервер?

Да. Подключим совместимый внутренний или публичный центр сертификации, согласуем доверенную цепочку, профиль сертификата, способ challenge и правила учётной записи.

Как проверить результат после завершения?

Запускаем контрольный выпуск или обновление, сверяем сертификат снаружи на всех адресах, проверяем журнал установки и создаём тестовое уведомление по порогу срока.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Связанные шаги

  1. 01DNSSEC, CAA и контроль SSL-сертификатов

    Проверить DNSSEC, CAA и действующие сертификаты

  2. 02Автоматическое обновление TLS-сертификатов через ACME

    Автоматизировать выпуск и продление

  3. 03Защита домена от угона

    Защитить домен от угона

Все услуги по безопасности

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.