Artículo traducido por máquina

Este texto es una traducción automática. Está prevista una versión revisada.

Para los productos de servidor de IONOS con sistema operativo Linux o Windows

El protocolo ACME (Automatic Certificate Management Environment) sirve para la emisión y gestión automáticas de certificados SSL/TLS. En este artículo descubrirás cómo configurar certificados SSL en tu servidor a través del servidor ACME de IONOS. La configuración se describe para sistemas Linux con Certbot y para sistemas Windows con win-acme.

Nota

El servidor ACME de IONOS solo admite actualmente certificados de validación de dominio (DV). Por el momento, no es posible emitir certificados OV ni EV a través de ACME.

Requisitos

Para poder utilizar la interfaz ACME de IONOS, deben cumplirse los siguientes requisitos:

  • Necesitas derechos de root o de sudo en tu sistema Linux, o bien acceso de administrador a tu servidor Windows, por ejemplo, a través de RDP.

  • Su dominio utiliza los servidores de nombres de IONOS.

  • En su cuenta IONOS debe haber un certificado DV disponible. Puede ser un certificado DV gratuito o de pago.

  • El dominio para el que se va a emitir el certificado apunta, mediante un registro A o AAAA, a la dirección IP pública de su servidor.

  • Se puede acceder al servidor desde Internet.

  • Si utiliza Certbot con el complemento de Nginx o Apache, el servidor web correspondiente debe estar correctamente instalado y configurado.

  • Si utiliza win-acme con IIS, ya debería existir un sitio web de IIS adecuado o un enlace de IIS correspondiente para el dominio deseado.

Paso 1: Generar un External Account Binding de ACME (EAB)

Antes de poder emitir un certificado a través del servidor ACME de IONOS, debe crear primero los datos de acceso correspondientes en su cuenta IONOS.

  • Acceda a la gestión de SSL en su cuenta IONOS.
  • En el panel de navegación de la derecha, haga clic en el enlace External Account Bindings de ACME.
  • Haga clic en el botón Crear cuenta.
  • Introduzca el nombre de cuenta que desee en el campo correspondiente y haga clic en Continuar.
  • Anote el ID de clave y la Clave HMAC que se muestran.
  • Marque la casilla He copiado la clave HMAC  y haga clic en «¡Entendido!».

 

Atención

Por motivos de seguridad, la clave HMAC solo se muestra una vez durante su creación. Guarde el ID de la clave y la clave HMAC en un lugar seguro . No facilite estos datos a terceros ni los guarde sin protección en scripts o archivos de acceso público.

Paso 2: Instalar el cliente y obtener el certificado

Nota

Si ya utiliza un certificado instalado manualmente para su dominio y ahora desea cambiar a ACME, solicite al cliente que vuelva a emitir el certificado una sola vez. Le recomendamos encarecidamente que realice previamente una copia de seguridad de la configuración actual de su servidor web.

Los pasos a seguir varían en función del sistema operativo:

  • Linux: configuración con Certbot
  • Windows: configuración con win-acme
Opción A: Configuración en servidores Linux (Certbot)

Instala Certbot y el complemento adecuado para tu servidor web siguiendo las instrucciones oficiales de Certbot (https://certbot.eff.org/).

A continuación, inicie sesión en su servidor Linux mediante SSH.

En los siguientes comandos, sustituya example.com por su dominio, y $eab_kid y $eab_key por los datos generados en el paso 1.

Nota

El parámetro -m "" corresponde a la dirección de correo electrónico que el servidor ACME de IONOS no utiliza de forma activa y, por lo tanto, puede dejarse en blanco.

Ejemplo para Nginx

certbot --nginx \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Ejemplo para Apache

certbot --apache \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Modo autónomo

Selecciona este modo si solo quieres descargar el certificado sin que Certbot intervenga en la configuración de tu servidor web.

certbot certonly --standalone \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key

Una vez emitido correctamente, los archivos del certificado suelen encontrarse en:

/etc/letsencrypt/live/example.com/

Los archivos importantes son:

fullchain.pem
privkey.pem

Si utiliza el modo autónomo, deberá integrar posteriormente estos archivos de forma manual en la configuración de su servidor web.

Opción B: Configuración en servidores Windows con win-acme

En servidores Windows puede utilizar win-acme. En combinación con IIS, win-acme puede solicitar e instalar certificados, así como actualizar automáticamente los enlaces de IIS.

Configuración interactiva

  • Abre PowerShell como administrador.
  • Acceda al directorio donde se encuentra el archivo wacs.exe
  • Para iniciar win-acme en modo interactivo con el servidor ACME de IONOS, ejecute el siguiente comando:

    .\wacs.exe --baseuri https://acme.ionos.com

  • En el menú de win-acme, seleccione la opción N: Create Certificate (opciones predeterminadas).
  • A continuación, seleccione su sitio web o el enlace IIS deseado.
  • Cuando win-acme le solicite el identificador de clave y la clave, introduzca el identificador de clave creado anteriormente y la clave HMAC.

La herramienta win-acme solicitará ahora el certificado, lo instalará y ajustará automáticamente la configuración del enlace de IIS.

Alternativa: configuración mediante un comando de PowerShell

También puede iniciar la emisión directamente mediante PowerShell:

./wacs.exe --source iis --installation iis `
--baseuri https://acme.ionos.com/ `
--host test-cloud-hosting2.de `
--eab-key-identifier YOUR_KEY_ID `
--eab-key YOUR_HMAC_KEY `
--emailaddress “”

Nota

El parámetro --emailaddress "" corresponde a la dirección de correo electrónico que el servidor ACME de IONOS no utiliza de forma activa y, por lo tanto, puede dejarse en blanco.

Comprobar la configuración

Una vez emitida correctamente, el certificado aparecerá en su panel de administración de SSL de IONOS con la etiqueta ACME.

Comprobación en Linux

Con Certbot puedes ver los certificados gestionados:

certbot certificates

A continuación, acceda a su sitio web en el navegador:

https://example.com

Como alternativa, puede comprobar el certificado mediante OpenSSL:

openssl s_client -connect example.com:443 -servername example.com

Comprobar la renovación automática

Una de las principales ventajas de ACME es la renovación automática de los certificados. Certbot puede gestionar los certificados, supervisar su caducidad y renovarlos.

Renovación automática en Linux

Dependiendo del tipo de instalación, Certbot configura un temporizador de systemd o una tarea de cron.

En las distribuciones basadas en systemd, comprueba si hay un temporizador de Certbot.

systemctl list-timers | grep -i certbot

Puede comprobar la renovación con el siguiente comando:

certbot renew --dry-run

Renovación automática en Windows

Por lo general, win-acme crea una tarea programada en el Planificador de tareas de Windows. Esta tarea lleva a cabo la renovación de forma automática. win-acme utiliza el parámetro --renew para las renovaciones programadas.

Puede ver las configuraciones de renovación existentes con el siguiente comando:

.\wacs.exe --list --baseuri "https://acme.ionos.com"

Compruebe también en el Planificador de tareas de Windows si existe una tarea de Win-ACME y si está activada.

Más información

Para obtener más información sobre Certbot y win-acme, consulte la documentación oficial: