Steg 6 av 8
6. Visa att domänen är er
Kopiera länk till sidan “6. Visa att domänen är er”Domänvalidering är CA:ns kontroll av att ni äger domänen innan den utfärdar ett certifikat. När varje domän har en CNAME-omdirigering eller en DNS-API-uppgift sköter sslbrain valideringen själv vid varje utfärdande och förnyelse.
Innan ni börjar
Kopiera länk till avsnittet “Innan ni börjar”- Appliancen är ansluten till sslbrain Cloud (steg 2). CNAME-vidarebefordran fungerar bara med den anslutningen.
- Ni kan skapa poster i DNS för domänen, eller ni har en API-nyckel från er DNS-leverantör.
- Bara en användare med rollen Owner kan skapa en DNS-API-uppgift (roller).
- Licensen Free täcker 10 domäner per sslbrain Cloud-konto (domängränsen).
Välj väg för varje domän
Kopiera länk till avsnittet “Välj väg för varje domän”Öppna Domänvalidering under Konfiguration › Certifikatutfärdande. Sidan har en flik för varje väg: CNAME-vidarebefordran (Auto-DNS) och DNS-API-uppgifter.
| CNAME-vidarebefordran | DNS-API | |
|---|---|---|
| Vad ni gör | Skapar CNAME-posterna en gång; Kontrollera domän visar vilka | Skapar en uppgift i sslbrain med en API-nyckel från DNS-leverantören |
| Var nyckeln till er DNS finns | Hos er DNS-leverantör, sslbrain får den aldrig | Krypterad i appliancens vault |
| Kräver | Anslutning till sslbrain Cloud | En av de inbyggda leverantörerna, en DNS-server med RFC 2136 eller ett REST-API som ni kan beskriva |
| Passar för | Domäner hos alla DNS-leverantörer, även utan API | Domäner hos en leverantör med API, när ni hellre ger sslbrain en nyckel än skapar CNAME-poster |
Vid varje utfärdande väljer appliancen själv väg för varje namn, och den första som passar används:
- en CNAME-omdirigering till Auto-DNS på
_acme-challenge.<namn>; - en DNS-API-uppgift, i sslbrain Cloud eller på appliancen, vars zonbindning täcker namnet;
- den DNS-API-uppgift som är satt som standard.
Passar ingen av dem beställer sslbrain inte certifikatet hos CA:n, och certifikatet visar varför.
CNAME-vidarebefordran
Kopiera länk till avsnittet “CNAME-vidarebefordran”Ni skapar en gång en CNAME-post från _acme-challenge.<domän> till appliancens CNAME-mål hos sslbrain Cloud. Vid varje utfärdande och förnyelse lägger sslbrain Cloud valideringsvärdet på målet, och CA:n följer er CNAME-omdirigering dit. Era egna DNS-nycklar lämnar aldrig DNS-leverantören.
-
Öppna Domänvalidering och fliken CNAME-vidarebefordran (Auto-DNS). Kortet Label och CNAME-mål visar målet. Kopiera det med Kopiera.
-
Skriv namnen på certifikatet ni behöver i Domän, adress eller namn under Testa en domän, till exempel
www.example.dkeller*.example.dk, högst 5 åt gången. Klicka på Kontrollera domän. -
För varje post som saknas visar testet Namn, Fullständigt namn, Typ, Värde (destination) och TTL. Skapa posterna hos er DNS-leverantör. För
example.dkser posten ut så här:_acme-challenge.example.dk. 3600 IN CNAME <CNAME-mål>De flesta DNS-paneler lägger själva till domänen efter namnet. Skriv då bara
_acme-challengei namnfältet. Värdet ska vara exakt CNAME-målet, utan något efter. -
Låt Kontrollera domän fortsätta. Den kontrollerar igen var 30:e sekund i upp till 20 minuter, från domänens namnservrar till CAA-posterna.
-
När testet visar Klar för certifikat leder Skapa certifikat för … direkt till regelns guide i steg 8.
- Cloudflare: ställ in posten på “DNS only”. Med proxyn påslagen svarar namnet med en A-post, och valideringen misslyckas.
- En TXT-post på samma namn: ta bort den. Bara CNAME-posten får ligga på
_acme-challenge.<domän>. - DigiCert-produkter via sslbrain Cloud använder i stället posten
_dnsauth.<domän>. Kontrollera domän kontrollerar båda namnen och visar vilket era certifikatkällor läser. - Kortet Hanterade domäner visar de domäner som kontot har konfigurerat i sslbrain Cloud, med status Verifierad eller Väntar på CNAME. Domäner läggs till och tas bort i sslbrain Cloud. En domän med en fungerande CNAME-omdirigering valideras även om den inte står i listan.
sslbrain loggar in hos DNS-leverantören med er API-nyckel, skapar TXT-posten för valideringen och tar bort den igen efter utfärdandet. Nyckeln ligger krypterad i appliancens vault.
-
Skapa en API-nyckel hos DNS-leverantören med de behörigheter som står under leverantören.
-
Öppna Domänvalidering, fliken DNS-API-uppgifter, och klicka på Lägg till DNS-API-uppgift.
-
Fyll i formuläret. Flera av fälten visas bara på danska, och de står här så som formuläret visar dem:
Fält Värde Namn Ett namn som ni känner igen uppgiften på, till exempel Cloudflare produktionTyp DNS API (anbefalet til certifikater) DNS-udbyder Leverantören under Inbyggda leverantörer, eller Ny anpassad REST DNS-leverantör… (egen REST-leverantör) Leverantörens fält Nycklarna från steg 1 Anslutning Direkt från appliancen, eller Kör via sslbrain Cloud-proxy om leverantören bara tillåter kända IP-adresser DCV-tilstand Automatisk (anbefalet) Zone-bindinger (en pr. linje, valgfrit) Zonerna som uppgiften ska användas för. Ett namn använder uppgiften med den längsta bindning som passar Brug som standard for alle DNS-validering … Slå på för den första uppgiften -
Klicka på Spara.
-
Klicka på Testa åtkomst och sedan på Hämta zoner på sidan som öppnas. Listan ska innehålla era domäner.
Med Kör via sslbrain Cloud-proxy anropar sslbrain Cloud leverantören från en fast IP-adress, bara med HTTPS på port 443. API-nyckeln skickas krypterad hela vägen, och sslbrain Cloud kan inte läsa den. Avvisar proxyn anropet, eller går den inte att nå, misslyckas anropet. Det skickas aldrig direkt i stället.
Inbyggda DNS-leverantörer
Kopiera länk till avsnittet “Inbyggda DNS-leverantörer”sslbrain har 19 inbyggda leverantörer. Fälten står på engelska i formuläret och heter samma sak här. Fält markerade med * är obligatoriska.
Azure DNS finns inte bland de inbyggda leverantörerna. Använd CNAME-vidarebefordran för domäner i Azure DNS.
Abion API Key *, som Abion utfärdar för sitt Partner Management API.
AWS Route 53
Kopiera länk till avsnittet “AWS Route 53”AWS Access Key ID * och AWS Secret Access Key * för en IAM-användare eller IAM-roll med route53:ChangeResourceRecordSets på zonerna. AWS Region kan stå kvar som us-east-1.
Bunny.net API Access Key * från Account › Preferences › API Access Key.
Cloudflare
Kopiera länk till avsnittet “Cloudflare”Cloudflare API Token *: en token med behörigheterna Zone:Read och DNS:Edit på zonerna. En Global API Key kan inte användas.
Connbyte API Token *, skapad i Connbyte-portalen.
Curanet API Key *, skapad med DNS-behörighet under API-åtkomst i Curanets kontrollpanel.
DanDomain API Key *, skapad med DNS-behörighet under API-åtkomst i DanDomains kontrollpanel.
DigitalOcean
Kopiera länk till avsnittet “DigitalOcean”DigitalOcean API Token *: en Personal Access Token med Write-behörighet.
DNSimple Account ID * (talet i er DNSimple-adress, till exempel /a/1234) och DNSimple API Token * på kontonivå.
Domeneshop
Kopiera länk till avsnittet “Domeneshop”Domeneshop API Token * och Domeneshop API Secret *.
Gigahost.no
Kopiera länk till avsnittet “Gigahost.no”Gigahost.no API Key *, skapad under API i Gigahosts kontrollpanel.
GleSYS Project ID * (till exempel CL12345) och GleSYS API Key *.
GoDaddy API Key * och GoDaddy API Secret *. GoDaddy öppnar bara API:et för konton med minst 50 domäner eller ett aktivt rabattavtal.
Hetzner DNS
Kopiera länk till avsnittet “Hetzner DNS”Hetzner DNS API Token * från Hetzner DNS Console.
HostUp API Token * med behörigheterna read:dns, write:dns och read:domains.
IONOS API Key *.
Loopia API Username *, som slutar på @loopiaapi, och Loopia API Password *. Användaren måste ha getDomains, getZoneRecords, addZoneRecord, removeZoneRecord och removeSubdomain.
ScanNet API Key *, skapad med DNS-behörighet under API-åtkomst i ScanNets kontrollpanel.
Simply.com
Kopiera länk till avsnittet “Simply.com”Simply.com Account Name * (kontonumret, till exempel S123456) och Simply.com API Key *.
Er egen DNS-server
Kopiera länk till avsnittet “Er egen DNS-server”Har ni en egen DNS-server, till exempel BIND, kan sslbrain uppdatera den med RFC 2136 (dynamic update) och en TSIG-nyckel. Konfigurationen beskrivs i Domäner utan DNS-API.
Ett skript i stället för en leverantör
Kopiera länk till avsnittet “Ett skript i stället för en leverantör”En DNS-API-uppgift kan köra ett skript på appliancen i stället för att anropa en leverantör. Hur det fungerar beskrivs i Domäner utan DNS-API.
En leverantör som sslbrain inte känner till
Kopiera länk till avsnittet “En leverantör som sslbrain inte känner till”Har er DNS-leverantör ett REST-API som sslbrain saknar en inbyggd leverantör för, kan ni själva beskriva API:et under Ny anpassad REST DNS-leverantör…. Fälten beskrivs i Domäner utan DNS-API.
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”- CNAME-vidarebefordran: Kontrollera domän under Testa en domän visar Klar för certifikat för varje namn och visar vad CNAME-omdirigeringen pekar på. Testet kontrollerar bara CNAME-omdirigeringar.
- En DNS-API-uppgift klarar Testa åtkomst, och Hämta zoner visar era zoner.
- I regelns guide (steg 8) visar panelen Domänvalidering för varje namn vilken väg som täcker det.
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”- Kontrollera domän hittar ingen CNAME-omdirigering, eller den pekar fel: testet säger vad som är fel, till exempel att DNS-panelen har lagt till domänen två gånger. Rätta posten och låt testet köra igen.
- CAA-poster på domänen spärrar utfärdaren: testet visar vilka CAA-poster som ska läggas till. Se även CAA-uppslag.
- Certifikatet står och väntar, eller utfärdandet misslyckas med ett valideringsfel: se Valideringen misslyckas.