Configurar certificados SSL de IONOS en servidores mediante el protocolo ACME
Artículo traducido por máquina
Este texto es una traducción automática. Está prevista una versión revisada.
Utilice la función «Imprimir» al final de la página para crear un PDF.
Para los productos de servidor de IONOS con sistema operativo Linux o Windows
El protocolo ACME (Automatic Certificate Management Environment) sirve para la emisión y gestión automáticas de certificados SSL/TLS. En este artículo descubrirás cómo configurar certificados SSL en tu servidor a través del servidor ACME de IONOS. La configuración se describe para sistemas Linux con Certbot y para sistemas Windows con win-acme.
Nota
El servidor ACME de IONOS solo admite actualmente certificados de validación de dominio (DV). Por el momento, no es posible emitir certificados OV ni EV a través de ACME.
Requisitos
Para poder utilizar la interfaz ACME de IONOS, deben cumplirse los siguientes requisitos:
Necesitas derechos de root o de sudo en tu sistema Linux, o bien acceso de administrador a tu servidor Windows, por ejemplo, a través de RDP.
Su dominio utiliza los servidores de nombres de IONOS.
En su cuenta IONOS debe haber un certificado DV disponible. Puede ser un certificado DV gratuito o de pago.
El dominio para el que se va a emitir el certificado apunta, mediante un registro A o AAAA, a la dirección IP pública de su servidor.
Se puede acceder al servidor desde Internet.
Si utiliza Certbot con el complemento de Nginx o Apache, el servidor web correspondiente debe estar correctamente instalado y configurado.
Si utiliza win-acme con IIS, ya debería existir un sitio web de IIS adecuado o un enlace de IIS correspondiente para el dominio deseado.
Paso 1: Generar un External Account Binding de ACME (EAB)
Antes de poder emitir un certificado a través del servidor ACME de IONOS, debe crear primero los datos de acceso correspondientes en su cuenta IONOS.
- Acceda a la gestión de SSL en su cuenta IONOS.
- En el panel de navegación de la derecha, haga clic en el enlace External Account Bindings de ACME.
- Haga clic en el botón Crear cuenta.
- Introduzca el nombre de cuenta que desee en el campo correspondiente y haga clic en Continuar.
- Anote el ID de clave y la Clave HMAC que se muestran.
- Marque la casilla He copiado la clave HMAC y haga clic en «¡Entendido!».
Atención
Por motivos de seguridad, la clave HMAC solo se muestra una vez durante su creación. Guarde el ID de la clave y la clave HMAC en un lugar seguro . No facilite estos datos a terceros ni los guarde sin protección en scripts o archivos de acceso público.
Paso 2: Instalar el cliente y obtener el certificado
Nota
Si ya utiliza un certificado instalado manualmente para su dominio y ahora desea cambiar a ACME, solicite al cliente que vuelva a emitir el certificado una sola vez. Le recomendamos encarecidamente que realice previamente una copia de seguridad de la configuración actual de su servidor web.
Los pasos a seguir varían en función del sistema operativo:
- Linux: configuración con Certbot
- Windows: configuración con win-acme
Opción A: Configuración en servidores Linux (Certbot)
Instala Certbot y el complemento adecuado para tu servidor web siguiendo las instrucciones oficiales de Certbot (https://certbot.eff.org/).
A continuación, inicie sesión en su servidor Linux mediante SSH.
En los siguientes comandos, sustituya example.com por su dominio, y $eab_kid y $eab_key por los datos generados en el paso 1.
Nota
El parámetro -m "" corresponde a la dirección de correo electrónico que el servidor ACME de IONOS no utiliza de forma activa y, por lo tanto, puede dejarse en blanco.
Ejemplo para Nginx
certbot --nginx \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Ejemplo para Apache
certbot --apache \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Modo autónomo
Selecciona este modo si solo quieres descargar el certificado sin que Certbot intervenga en la configuración de tu servidor web.
certbot certonly --standalone \
--server https://acme.ionos.com/directory \
-m "" \
-d example.com \
--eab-kid $eab_kid \
--eab-hmac-key $eab_key
Una vez emitido correctamente, los archivos del certificado suelen encontrarse en:
/etc/letsencrypt/live/example.com/
Los archivos importantes son:
fullchain.pem
privkey.pem
Si utiliza el modo autónomo, deberá integrar posteriormente estos archivos de forma manual en la configuración de su servidor web.
Opción B: Configuración en servidores Windows con win-acme
En servidores Windows puede utilizar win-acme. En combinación con IIS, win-acme puede solicitar e instalar certificados, así como actualizar automáticamente los enlaces de IIS.
- Descarga win-acme desde la página web oficial: https://www.win-acme.com/
- Descomprima el archivo en su servidor Windows.
Configuración interactiva
- Abre PowerShell como administrador.
- Acceda al directorio donde se encuentra el archivo wacs.exe
Para iniciar win-acme en modo interactivo con el servidor ACME de IONOS, ejecute el siguiente comando:
.\wacs.exe --baseuri https://acme.ionos.com
- En el menú de win-acme, seleccione la opción N: Create Certificate (opciones predeterminadas).
- A continuación, seleccione su sitio web o el enlace IIS deseado.
- Cuando win-acme le solicite el identificador de clave y la clave, introduzca el identificador de clave creado anteriormente y la clave HMAC.
La herramienta win-acme solicitará ahora el certificado, lo instalará y ajustará automáticamente la configuración del enlace de IIS.
Alternativa: configuración mediante un comando de PowerShell
También puede iniciar la emisión directamente mediante PowerShell:
./wacs.exe --source iis --installation iis `
--baseuri https://acme.ionos.com/ `
--host test-cloud-hosting2.de `
--eab-key-identifier YOUR_KEY_ID `
--eab-key YOUR_HMAC_KEY `
--emailaddress “”
Nota
El parámetro --emailaddress "" corresponde a la dirección de correo electrónico que el servidor ACME de IONOS no utiliza de forma activa y, por lo tanto, puede dejarse en blanco.
Comprobar la configuración
Una vez emitida correctamente, el certificado aparecerá en su panel de administración de SSL de IONOS con la etiqueta ACME.
Comprobación en Linux
Con Certbot puedes ver los certificados gestionados:
certbot certificates
A continuación, acceda a su sitio web en el navegador:
https://example.com
Como alternativa, puede comprobar el certificado mediante OpenSSL:
openssl s_client -connect example.com:443 -servername example.com
Comprobar la renovación automática
Una de las principales ventajas de ACME es la renovación automática de los certificados. Certbot puede gestionar los certificados, supervisar su caducidad y renovarlos.
Renovación automática en Linux
Dependiendo del tipo de instalación, Certbot configura un temporizador de systemd o una tarea de cron.
En las distribuciones basadas en systemd, comprueba si hay un temporizador de Certbot.
systemctl list-timers | grep -i certbot
Puede comprobar la renovación con el siguiente comando:
certbot renew --dry-run
Renovación automática en Windows
Por lo general, win-acme crea una tarea programada en el Planificador de tareas de Windows. Esta tarea lleva a cabo la renovación de forma automática. win-acme utiliza el parámetro --renew para las renovaciones programadas.
Puede ver las configuraciones de renovación existentes con el siguiente comando:
.\wacs.exe --list --baseuri "https://acme.ionos.com"
Compruebe también en el Planificador de tareas de Windows si existe una tarea de Win-ACME y si está activada.
Más información
Para obtener más información sobre Certbot y win-acme, consulte la documentación oficial:
- Página web de Certbot: https://certbot.eff.org/
- Documentación de Certbot: https://eff-certbot.readthedocs.io/en/stable/index.html
- Página web de win-acme: https://www.win-acme.com/