Gå til indhold

Trin 6 af 8

Domænevalidering er CA’ens kontrol af, at I ejer domænet, før den udsteder et certifikat. Når hvert domæne har en CNAME viderestilling eller en DNS-API-adgang, klarer sslbrain valideringen selv ved hver udstedelse og fornyelse.

  • Appliancen er forbundet til sslbrain Cloud (trin 2). CNAME viderestilling virker kun med forbindelsen.
  • I kan oprette poster i DNS for domænet, eller I har en API-nøgle fra jeres DNS-udbyder.
  • En DNS-API-adgang kan kun oprettes af en bruger med rollen Owner (roller).
  • Licensen Free dækker 10 domæner pr. sslbrain Cloud-konto (domænegrænsen).

Åbn Domænevalidering under Opsætning › Certifikatudstedelse. Siden har en fane for hver vej: CNAME viderestilling (Auto-DNS) og DNS-API credentials.

CNAME viderestillingDNS-API
Hvad I gørOpretter CNAME-posterne én gang; Tjek domæne viser hvilkeOpretter en adgang i sslbrain med en API-nøgle fra DNS-udbyderen
Hvor nøglen til jeres DNS liggerHos jeres DNS-udbyder, sslbrain får den aldrigKrypteret i appliancens vault
KræverForbindelse til sslbrain CloudEn af de indbyggede udbydere, en DNS-server med RFC 2136 eller et REST-API, I kan beskrive
Passer tilDomæner hos enhver DNS-udbyder, også uden APIDomæner hos en udbyder med API, når I hellere giver sslbrain en nøgle end opretter CNAME-poster

Ved hver udstedelse vælger appliancen selv vejen for hvert navn, og den første, der passer, bruges:

  1. en CNAME viderestilling til Auto-DNS på _acme-challenge.<navn>;
  2. en DNS-API-adgang, i sslbrain Cloud eller på appliancen, hvis zone-binding dækker navnet;
  3. den DNS-API-adgang, der er sat som standard.

Passer ingen af dem, bestiller sslbrain ikke certifikatet hos CA’en, og certifikatet viser hvorfor.

I opretter én gang en CNAME-post fra _acme-challenge.<domæne> til appliancens CNAME-mål hos sslbrain Cloud. Ved hver udstedelse og fornyelse lægger sslbrain Cloud valideringsværdien på målet, og CA’en følger jeres CNAME viderestilling dertil. Jeres egne DNS-nøgler forlader aldrig DNS-udbyderen.

  1. Åbn Domænevalidering og fanen CNAME viderestilling (Auto-DNS). Kortet Label og CNAME-mål viser målet. Kopiér det med Kopier.

  2. Skriv navnene på det certifikat, I skal bruge, i Domæne, adresse eller navne under Test et domæne, fx www.example.dk eller *.example.dk, højst 5 ad gangen. Klik på Tjek domæne.

  3. Testen viser for hver post, der mangler, Navn, Fuldt navn, Type, Værdi (destination) og TTL. Opret posterne hos jeres DNS-udbyder. For example.dk ser posten sådan ud:

    _acme-challenge.example.dk. 3600 IN CNAME <CNAME-mål>

    De fleste DNS-paneler sætter selv domænet på navnet. Skriv da kun _acme-challenge i navnefeltet. Værdien skal være CNAME-målet præcis, uden noget efter.

  4. Lad Tjek domæne køre videre. Den tjekker igen hvert 30. sekund i op til 20 minutter, fra domænets navneservere til CAA-posterne.

  5. Når testen melder Klar til certifikat, fører Opret certifikat for … direkte til reglens guide i trin 8.

  • Cloudflare: sæt posten til “DNS only”. Med proxy slået til svarer navnet med en A-record, og valideringen fejler.
  • En TXT-post på samme navn: slet den. Der må kun ligge CNAME-posten på _acme-challenge.<domæne>.
  • DigiCert-produkter via sslbrain Cloud bruger posten _dnsauth.<domæne> i stedet. Tjek domæne tjekker begge navne og viser, hvilken jeres certifikatkilder læser.
  • Kortet Administrerede domæner viser de domæner, kontoen har sat op i sslbrain Cloud, med status Verificeret eller Afventer CNAME. Domæner tilføjes og fjernes i sslbrain Cloud. Et domæne med en virkende CNAME viderestilling valideres også uden at stå på listen.

sslbrain logger ind hos DNS-udbyderen med jeres API-nøgle, opretter TXT-posten til valideringen og fjerner den igen efter udstedelsen. Nøglen ligger krypteret i appliancens vault.

  1. Opret en API-nøgle hos DNS-udbyderen med de rettigheder, der står under udbyderen.

  2. Åbn Domænevalidering, fanen DNS-API credentials, og klik på Tilføj DNS-API adgang.

  3. Udfyld formularen:

    FeltVærdi
    NavnEt navn, I kan kende adgangen på, fx Cloudflare produktion
    TypeDNS API (anbefalet til certifikater)
    DNS-udbyderUdbyderen under Indbyggede udbydere, eller Ny custom REST DNS-udbyder… (egen REST-udbyder)
    Udbyderens felterNøglerne fra trin 1
    ForbindelseDirekte fra appliancen, eller Kør via sslbrain Cloud-proxy, hvis udbyderen kun tillader kendte IP-adresser
    DCV-tilstandAutomatisk (anbefalet)
    Zone-bindinger (en pr. linje, valgfrit)De zoner, adgangen skal bruges til. Et navn bruger adgangen med den længste binding, der passer
    Brug som standard for alle DNS-validering (anbefalet for første credential)Slå til for den første adgang
  4. Klik på Gem.

  5. Klik på Test adgang og derefter på Hent zoner på siden, der åbner. Listen skal indeholde jeres domæner.

Med Kør via sslbrain Cloud-proxy kalder sslbrain Cloud udbyderen fra en fast IP-adresse, kun med HTTPS på port 443. API-nøglen sendes krypteret hele vejen, og sslbrain Cloud kan ikke læse den. Afviser proxyen kaldet, eller kan den ikke nås, fejler kaldet. Det sendes aldrig direkte i stedet.

sslbrain har 19 indbyggede udbydere. Felterne står på engelsk i formularen, og de hedder det samme her. Felter markeret med * skal udfyldes.

Azure DNS er ikke blandt de indbyggede udbydere. Brug CNAME viderestilling til domæner i Azure DNS.

Abion API Key *, som Abion udsteder til deres Partner Management API.

AWS Access Key ID * og AWS Secret Access Key * for en IAM-bruger eller -rolle med route53:ChangeResourceRecordSets på zonerne. AWS Region kan stå som us-east-1.

Bunny.net API Access Key * fra Account › Preferences › API Access Key.

Cloudflare API Token *: et token med rettighederne Zone:Read og DNS:Edit på zonerne. En Global API Key kan ikke bruges.

Connbyte API Token *, oprettet i Connbyte-portalen.

Curanet API Key *, oprettet under API-adgang i Curanets kontrolpanel med DNS-rettigheder.

DanDomain API Key *, oprettet under API-adgang i DanDomains kontrolpanel med DNS-rettigheder.

DigitalOcean API Token *: et Personal Access Token med Write-rettighed.

DNSimple Account ID * (tallet i jeres DNSimple-adresse, fx /a/1234) og DNSimple API Token * på kontoniveau.

Domeneshop API Token * og Domeneshop API Secret *.

Gigahost.no API Key *, oprettet under API i Gigahosts kontrolpanel.

GleSYS Project ID * (fx CL12345) og GleSYS API Key *.

GoDaddy API Key * og GoDaddy API Secret *. GoDaddy åbner kun API’et for konti med mindst 50 domæner eller en aktiv rabataftale.

Hetzner DNS API Token * fra Hetzner DNS Console.

HostUp API Token * med rettighederne read:dns, write:dns og read:domains.

IONOS API Key *.

Loopia API Username *, der ender på @loopiaapi, og Loopia API Password *. Brugeren skal have getDomains, getZoneRecords, addZoneRecord, removeZoneRecord og removeSubdomain.

ScanNet API Key *, oprettet under API-adgang i ScanNets kontrolpanel med DNS-rettigheder.

Simply.com Account Name * (kontonummeret, fx S123456) og Simply.com API Key *.

Har I jeres egen DNS-server, fx BIND, kan sslbrain opdatere den med RFC 2136 (dynamic update) og en TSIG-nøgle. Opsætningen står i Domæner uden DNS-API.

En DNS-API-adgang kan køre et script på appliancen i stedet for at kalde en udbyder. Sådan fungerer det: Domæner uden DNS-API.

Har jeres DNS-udbyder et REST-API, som sslbrain ikke har en indbygget udbyder til, kan I beskrive API’et selv under Ny custom REST DNS-udbyder…. Felterne står i Domæner uden DNS-API.

  • CNAME viderestilling: Tjek domæne under Test et domæne melder Klar til certifikat for hvert navn og viser, hvad CNAME viderestillingen peger på. Testen måler kun CNAME viderestillinger.
  • En DNS-API-adgang består Test adgang, og Hent zoner viser jeres zoner.
  • I reglens guide (trin 8) viser panelet Domænevalidering for hvert navn, hvilken vej der dækker det.
  • Tjek domæne finder ingen CNAME viderestilling, eller den peger forkert: testen siger, hvad der er galt, fx at DNS-panelet har sat domænet på to gange. Ret posten, og lad testen køre igen.
  • CAA-poster på domænet spærrer for udstederen: testen viser, hvilke CAA-poster der skal tilføjes. Se også CAA-opslag.
  • Certifikatet står og venter, eller udstedelsen fejler med en valideringsfejl: se Validering fejler.