「Certbot」の版間の差分

提供: ArchWiki
ナビゲーションに移動 検索に移動
(同期)
33行目: 33行目:
 
{{hc|1=/etc/systemd/system/letsencrypt.service|
 
{{hc|1=/etc/systemd/system/letsencrypt.service|
 
2=[Unit]
 
2=[Unit]
Description=Letsencrypt manual renewal
+
Description=Let's Encrypt renewal
   
 
[Service]
 
[Service]
41行目: 41行目:
 
サーバーの設定で {{ic|/etc/letsencrypt/live/''your.domain''/}} の証明書を使うようにしてください。
 
サーバーの設定で {{ic|/etc/letsencrypt/live/''your.domain''/}} の証明書を使うようにしてください。
   
タイマーを追加する前に、サービスが正しく動作すること、何も入力が要求されないことを確認してください。
+
[[systemd/タイマー|タイマー]]を追加する前に、サービスが正しく動作すること、何も入力が要求されないことを確認してください。
   
 
それから、タイマーを追加することで毎月証明書を更新できます。
 
それから、タイマーを追加することで毎月証明書を更新できます。
47行目: 47行目:
 
{{hc|1=/etc/systemd/system/letsencrypt.timer|
 
{{hc|1=/etc/systemd/system/letsencrypt.timer|
 
2=[Unit]
 
2=[Unit]
Description=Monthly renewal on letsencrypt's certificates
+
Description=Monthly renewal of Let's Encrypt's certificates
   
 
[Timer]
 
[Timer]
55行目: 55行目:
 
[Install]
 
[Install]
 
WantedBy=timers.target}}
 
WantedBy=timers.target}}
  +
  +
{{ic|letsencrypt.timer}} を[[起動]]・[[有効化]]してください。また、証明書をいますぐ更新したい場合は {{ic|letsencrypt.service}} を[[起動]]してください。
  +
  +
証明書を更新するたびにウェブサーバーを再起動させることもできます。{{ic|letsencrypt.service}} ファイルに以下のどちらかの行を追加してください:
  +
  +
* Apache: {{ic|1=ExecStartPost=/usr/sbin/systemctl restart httpd.service}}
  +
* nginx: {{ic|1=ExecStartPost=/usr/sbin/systemctl restart nginx.service}}

2016年3月16日 (水) 23:11時点における版

Let’s Encrypt はフリーかつ自動化されたオープンな認証局です。コマンドラインから有効な ssl 証明書を取得できるツールが提供されています。

インストール

letsencrypt パッケージをインストールしてください。

発行された証明書はプラグインを使ってウェブサーバーに自動的に設定・インストールできます:

  • Nginx 用の実験的なプラグインは letsencrypt-nginx パッケージに入っています。
  • letsencrypt-apache パッケージも存在していますが、Apache HTTP Server を使っている場合の自動インストールは現在 Debian の派生ディストリビューションでしかサポートされていません。

設定

証明を作成・インストールする方法は Let’s Encrypt クライアントのドキュメント を参照してください。証明書の作成方法がはっきりしたら、この wiki にも記載します。

手動

ノート: この方法では、一時的にウェブサーバーを停止する必要があります。#Webroot の方法ではウェブサーバーを実行しながらでも認証が行えます。

ウェブサーバーのプラグインが存在しない場合、次のコマンドを使って下さい:

# letsencrypt certonly --manual

上記のコマンドで自動的にドメインが認証されて秘密鍵と証明書のペアが作成されます。秘密鍵と証明書は /etc/letsencrypt/live/your.domain/ に保存されます。

上記のディレクトリに入っている秘密鍵と証明書を使用するように手動でウェブサーバーを設定します。

Webroot

webroot を使うことでウェブサーバー (例: Apache/nginx) を止めることなく証明書を取得・更新できます。

/etc/systemd/system/letsencrypt.service
[Unit]
Description=Let's Encrypt renewal

[Service]
Type=oneshot
ExecStart=/usr/bin/letsencrypt certonly --agree-tos --renew-by-default --email email@example.com --webroot -w /path/to/html/ -d your.domain

サーバーの設定で /etc/letsencrypt/live/your.domain/ の証明書を使うようにしてください。

タイマーを追加する前に、サービスが正しく動作すること、何も入力が要求されないことを確認してください。

それから、タイマーを追加することで毎月証明書を更新できます。

/etc/systemd/system/letsencrypt.timer
[Unit]
Description=Monthly renewal of Let's Encrypt's certificates

[Timer]
OnCalendar=monthly
Persistent=true

[Install]
WantedBy=timers.target

letsencrypt.timer起動有効化してください。また、証明書をいますぐ更新したい場合は letsencrypt.service起動してください。

証明書を更新するたびにウェブサーバーを再起動させることもできます。letsencrypt.service ファイルに以下のどちらかの行を追加してください:

  • Apache: ExecStartPost=/usr/sbin/systemctl restart httpd.service
  • nginx: ExecStartPost=/usr/sbin/systemctl restart nginx.service