HTML5网页版ACME客户端 版本: 1.0.260705
步骤一:选择证书颁发机构
* 证书颁发机构 ACME(v2, RFC 8555) 服务URL:
Let's Encrypt: 请按照下面的操作步骤提示进行申请即可得到证书,域名证书有效期90天,IP证书约6天。
读取服务目录
[17:38:14] 读取服务目录成功,请进行下一步操作。 URL=https://acme-v02.api.letsencrypt.org/directory
步骤二:证书配置
温馨提示:如果上次申请过证书,可以拖拽已下载保存的记录LOG文件到本页面,将自动填充上次的配置信息。
* 证书中要包含的域名:
一个证书可以包含多个域名(支持通配符),比如填写:a.com, *.a.com, b.com, *.b.com, 111.0.0.1, fe22:2ab::2;第一个域名(IP除外)将作为证书的通用名称(Common Name);带通配符的域名只支持DNS验证,其他域名支持上传文件验证;注意:填了www.a.com时,一般需要额外填上a.com。部分证书颁发机构支持填写IP地址(IPv4或IPv6),但可能需要正确选择ACME Profile才能完成签发。
[可选] ACME Profile:
一般保持默认不选即可;只有在你明确知晓对应选项是什么作用时,才可以进行选择,比如 Let's Encrypt 签发IP证书时必须选择 shortlived Profile。
[?] [?] [?]
* 证书的私钥:
生成或填写的私钥仅用于ACME接口签名,支持RSA(2048位+)ECC(prime256v1secp384r1secp521r1曲线)私钥;注意:证书私钥的类型决定了申请到的证书是RSA证书还是ECC(ECDSA)证书,RSA类型适用性更广也更常见;本客户端不会对此私钥进行保存或发送给其他任何人;证书签发后在部署到服务器时,需使用到此私钥;建议每次申请证书时均生成新的证书私钥。
* ACME账户的私钥:
生成或填写的私钥仅用于ACME接口签名,支持RSA(2048位+)ECC(prime256v1secp384r1secp521r1曲线)私钥;账户私钥类型对证书无影响;本客户端不会对此私钥进行保存或发送给其他任何人;一个私钥相当于一个账户,可用于吊销已签发的证书;建议每次申请证书时使用相同的一个私钥(这样短期内多次申请证书时,验证域名所有权的参数极有可能会保持相同),不过每次都生成一个新的私钥大部分情况下也不会有问题。
* ACME账户的联系邮箱:
此邮箱地址用于证书颁发机构给你发送邮件,比如:证书过期前的续期通知提醒。
确定
步骤三:验证域名所有权
等待中,请先完成第二步...
步骤四:下载保存证书PEM文件
等待中,请先完成第三步...
版本: 1.0.260705 License: GPL-3.0

API文档

当前访问域名:

所有业务接口均使用 POST,基础路径为 。默认 CA 为 Let's Encrypt,可传入 ca:"zerossl"

创建订单

POST /acme/v1/order/CreateOrder
{"domains":["example.com"],"email":"admin@example.com"}

提交挑战

POST /acme/v1/order/{orderId}/SendChallenge
{"challengeUrl":"https://..."}

查询订单

POST /acme/v1/order/{orderId}/DescribeOrder
{}

完成签发

POST /acme/v1/order/{orderId}/FinalizeOrder
{}

证书文件说明

大部分服务器支持使用 your_domain.pem + your_domain.key 配置 HTTPS。需要 PFX/P12 时可执行:

openssl pkcs12 -export -out your_domain.pfx -inkey your_domain.key -in your_domain.pem

Windows IIS 需要将证书链安装到“本地计算机”的“中间证书颁发机构”。可将 PEM 中的证书拆分为 .crt 或 .cer 后安装。

客户端原理简介

客户端使用现代浏览器的 crypto.subtle,不依赖其他 JS 库实现 RSA、ECC 加密解密、签名验证和密钥生成;X509 负责 CSR 与 PEM 密钥处理,ASN1 负责二进制解析和封包。ACME 对接遵循 RFC 8555。

QQ群:1102655003