Hoppa till innehåll

Steg 6 av 8

Domänvalidering är CA:ns kontroll av att ni äger domänen innan den utfärdar ett certifikat. När varje domän har en CNAME-omdirigering eller en DNS-API-uppgift sköter sslbrain valideringen själv vid varje utfärdande och förnyelse.

  • Appliancen är ansluten till sslbrain Cloud (steg 2). CNAME-vidarebefordran fungerar bara med den anslutningen.
  • Ni kan skapa poster i DNS för domänen, eller ni har en API-nyckel från er DNS-leverantör.
  • Bara en användare med rollen Owner kan skapa en DNS-API-uppgift (roller).
  • Licensen Free täcker 10 domäner per sslbrain Cloud-konto (domängränsen).

Öppna Domänvalidering under Konfiguration › Certifikatutfärdande. Sidan har en flik för varje väg: CNAME-vidarebefordran (Auto-DNS) och DNS-API-uppgifter.

CNAME-vidarebefordranDNS-API
Vad ni görSkapar CNAME-posterna en gång; Kontrollera domän visar vilkaSkapar en uppgift i sslbrain med en API-nyckel från DNS-leverantören
Var nyckeln till er DNS finnsHos er DNS-leverantör, sslbrain får den aldrigKrypterad i appliancens vault
KräverAnslutning till sslbrain CloudEn av de inbyggda leverantörerna, en DNS-server med RFC 2136 eller ett REST-API som ni kan beskriva
Passar förDomäner hos alla DNS-leverantörer, även utan APIDomäner hos en leverantör med API, när ni hellre ger sslbrain en nyckel än skapar CNAME-poster

Vid varje utfärdande väljer appliancen själv väg för varje namn, och den första som passar används:

  1. en CNAME-omdirigering till Auto-DNS på _acme-challenge.<namn>;
  2. en DNS-API-uppgift, i sslbrain Cloud eller på appliancen, vars zonbindning täcker namnet;
  3. den DNS-API-uppgift som är satt som standard.

Passar ingen av dem beställer sslbrain inte certifikatet hos CA:n, och certifikatet visar varför.

Ni skapar en gång en CNAME-post från _acme-challenge.<domän> till appliancens CNAME-mål hos sslbrain Cloud. Vid varje utfärdande och förnyelse lägger sslbrain Cloud valideringsvärdet på målet, och CA:n följer er CNAME-omdirigering dit. Era egna DNS-nycklar lämnar aldrig DNS-leverantören.

  1. Öppna Domänvalidering och fliken CNAME-vidarebefordran (Auto-DNS). Kortet Label och CNAME-mål visar målet. Kopiera det med Kopiera.

  2. Skriv namnen på certifikatet ni behöver i Domän, adress eller namn under Testa en domän, till exempel www.example.dk eller *.example.dk, högst 5 åt gången. Klicka på Kontrollera domän.

  3. För varje post som saknas visar testet Namn, Fullständigt namn, Typ, Värde (destination) och TTL. Skapa posterna hos er DNS-leverantör. För example.dk ser posten ut så här:

    _acme-challenge.example.dk. 3600 IN CNAME <CNAME-mål>

    De flesta DNS-paneler lägger själva till domänen efter namnet. Skriv då bara _acme-challenge i namnfältet. Värdet ska vara exakt CNAME-målet, utan något efter.

  4. Låt Kontrollera domän fortsätta. Den kontrollerar igen var 30:e sekund i upp till 20 minuter, från domänens namnservrar till CAA-posterna.

  5. När testet visar Klar för certifikat leder Skapa certifikat för … direkt till regelns guide i steg 8.

  • Cloudflare: ställ in posten på “DNS only”. Med proxyn påslagen svarar namnet med en A-post, och valideringen misslyckas.
  • En TXT-post på samma namn: ta bort den. Bara CNAME-posten får ligga på _acme-challenge.<domän>.
  • DigiCert-produkter via sslbrain Cloud använder i stället posten _dnsauth.<domän>. Kontrollera domän kontrollerar båda namnen och visar vilket era certifikatkällor läser.
  • Kortet Hanterade domäner visar de domäner som kontot har konfigurerat i sslbrain Cloud, med status Verifierad eller Väntar på CNAME. Domäner läggs till och tas bort i sslbrain Cloud. En domän med en fungerande CNAME-omdirigering valideras även om den inte står i listan.

sslbrain loggar in hos DNS-leverantören med er API-nyckel, skapar TXT-posten för valideringen och tar bort den igen efter utfärdandet. Nyckeln ligger krypterad i appliancens vault.

  1. Skapa en API-nyckel hos DNS-leverantören med de behörigheter som står under leverantören.

  2. Öppna Domänvalidering, fliken DNS-API-uppgifter, och klicka på Lägg till DNS-API-uppgift.

  3. Fyll i formuläret. Flera av fälten visas bara på danska, och de står här så som formuläret visar dem:

    FältVärde
    NamnEtt namn som ni känner igen uppgiften på, till exempel Cloudflare produktion
    TypDNS API (anbefalet til certifikater)
    DNS-udbyderLeverantören under Inbyggda leverantörer, eller Ny anpassad REST DNS-leverantör… (egen REST-leverantör)
    Leverantörens fältNycklarna från steg 1
    AnslutningDirekt från appliancen, eller Kör via sslbrain Cloud-proxy om leverantören bara tillåter kända IP-adresser
    DCV-tilstandAutomatisk (anbefalet)
    Zone-bindinger (en pr. linje, valgfrit)Zonerna som uppgiften ska användas för. Ett namn använder uppgiften med den längsta bindning som passar
    Brug som standard for alle DNS-validering …Slå på för den första uppgiften
  4. Klicka på Spara.

  5. Klicka på Testa åtkomst och sedan på Hämta zoner på sidan som öppnas. Listan ska innehålla era domäner.

Med Kör via sslbrain Cloud-proxy anropar sslbrain Cloud leverantören från en fast IP-adress, bara med HTTPS på port 443. API-nyckeln skickas krypterad hela vägen, och sslbrain Cloud kan inte läsa den. Avvisar proxyn anropet, eller går den inte att nå, misslyckas anropet. Det skickas aldrig direkt i stället.

sslbrain har 19 inbyggda leverantörer. Fälten står på engelska i formuläret och heter samma sak här. Fält markerade med * är obligatoriska.

Azure DNS finns inte bland de inbyggda leverantörerna. Använd CNAME-vidarebefordran för domäner i Azure DNS.

Abion API Key *, som Abion utfärdar för sitt Partner Management API.

AWS Access Key ID * och AWS Secret Access Key * för en IAM-användare eller IAM-roll med route53:ChangeResourceRecordSets på zonerna. AWS Region kan stå kvar som us-east-1.

Bunny.net API Access Key * från Account › Preferences › API Access Key.

Cloudflare API Token *: en token med behörigheterna Zone:Read och DNS:Edit på zonerna. En Global API Key kan inte användas.

Connbyte API Token *, skapad i Connbyte-portalen.

Curanet API Key *, skapad med DNS-behörighet under API-åtkomst i Curanets kontrollpanel.

DanDomain API Key *, skapad med DNS-behörighet under API-åtkomst i DanDomains kontrollpanel.

DigitalOcean API Token *: en Personal Access Token med Write-behörighet.

DNSimple Account ID * (talet i er DNSimple-adress, till exempel /a/1234) och DNSimple API Token * på kontonivå.

Domeneshop API Token * och Domeneshop API Secret *.

Gigahost.no API Key *, skapad under API i Gigahosts kontrollpanel.

GleSYS Project ID * (till exempel CL12345) och GleSYS API Key *.

GoDaddy API Key * och GoDaddy API Secret *. GoDaddy öppnar bara API:et för konton med minst 50 domäner eller ett aktivt rabattavtal.

Hetzner DNS API Token * från Hetzner DNS Console.

HostUp API Token * med behörigheterna read:dns, write:dns och read:domains.

IONOS API Key *.

Loopia API Username *, som slutar på @loopiaapi, och Loopia API Password *. Användaren måste ha getDomains, getZoneRecords, addZoneRecord, removeZoneRecord och removeSubdomain.

ScanNet API Key *, skapad med DNS-behörighet under API-åtkomst i ScanNets kontrollpanel.

Simply.com Account Name * (kontonumret, till exempel S123456) och Simply.com API Key *.

Har ni en egen DNS-server, till exempel BIND, kan sslbrain uppdatera den med RFC 2136 (dynamic update) och en TSIG-nyckel. Konfigurationen beskrivs i Domäner utan DNS-API.

En DNS-API-uppgift kan köra ett skript på appliancen i stället för att anropa en leverantör. Hur det fungerar beskrivs i Domäner utan DNS-API.

Har er DNS-leverantör ett REST-API som sslbrain saknar en inbyggd leverantör för, kan ni själva beskriva API:et under Ny anpassad REST DNS-leverantör…. Fälten beskrivs i Domäner utan DNS-API.

  • CNAME-vidarebefordran: Kontrollera domän under Testa en domän visar Klar för certifikat för varje namn och visar vad CNAME-omdirigeringen pekar på. Testet kontrollerar bara CNAME-omdirigeringar.
  • En DNS-API-uppgift klarar Testa åtkomst, och Hämta zoner visar era zoner.
  • I regelns guide (steg 8) visar panelen Domänvalidering för varje namn vilken väg som täcker det.
  • Kontrollera domän hittar ingen CNAME-omdirigering, eller den pekar fel: testet säger vad som är fel, till exempel att DNS-panelen har lagt till domänen två gånger. Rätta posten och låt testet köra igen.
  • CAA-poster på domänen spärrar utfärdaren: testet visar vilka CAA-poster som ska läggas till. Se även CAA-uppslag.
  • Certifikatet står och väntar, eller utfärdandet misslyckas med ett valideringsfel: se Valideringen misslyckas.