将 ZeroSSL 证书颁发机构与 PAM360 集成

PAM360 支持与 ZeroSSL ——该证书颁发机构(CA)采用自动证书管理环境(ACME)协议,免费提供安全的 SSL 证书。此集成可帮助您通过单一界面,对安装在您域名上的 ZeroSSL 证书实现端到端的生命周期管理。本文档将介绍您应遵循的步骤,以便在 PAM360 中连接您的 ZeroSSL 账户,并进行证书的获取、部署、续期以及所有相关的证书管理操作。

请按照以下分步指南将 ZeroSSL CA 与 PAM360 集成:

  1. 创建 ZeroSSL 账户
  2. 提交证书申请
  3. 配置 DNS 账户
  4. 域名验证与 ZeroSSL 证书挑战验证
  5. 获取并保存证书
  6. 管理由 ZeroSSL CA 签发的证书

注意

请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 ZeroSSL 的 CA 服务。

1. 创建 ZeroSSL 账户

要开始向 ZeroSSL 申请 SSL 证书,您必须先创建一个账户。此操作仅需进行一次,可直接在 PAM360 界面中完成。

要创建 ZeroSSL 账户,

  1. 导航至“证书”选项卡,点击ACME下拉菜单并选择ZeroSSL
    zerossl-1
  2. 点击“管理”。在“账户”选项卡下,点击“新建注册”
  3. 在弹出的窗口中,输入账户名称和有效的电子邮件地址输入您的EAB KID 和EAB HMAC 密钥。点击 此处 为您的账户生成 EAB KID 和 HMAC 密钥(若尚未拥有)。
  4. 勾选复选框以接受 ZeroSSL 用户协议。
  5. 点击“注册”以 完成账户创建流程。

账户创建完成后,您可以更新账户邮箱地址、将其从 PAM360 中删除,或完全停用该账户。请注意,删除账户仅会将其从 PAM360 中移除。 即使您在此处删除该账户,它在 ZeroSSL 门户中仍保持活跃状态。若要将同一账户重新添加到 PAM360,请导出密钥,并使用“添加账户”选项,填写与之前相同的详细信息。但是,如果您在删除账户时选择了“停用”选项,则该 ZeroSSL 账户将被完全移除,且无法使用相同的详细信息将其重新添加到 PAM360。

注意

  • 请注意,每次注册新账户时,都必须生成一个新的 EAB KID。账户注册成功后,同一 EAB HMAC 密钥将无法再次使用。点击 此处 阅读 ZeroSSL 文档以获取更多详情。
  • 仅在“SSH密钥和证书”用户角色下被分配了“ACME”角色的用户才能执行上述操作。请前往“管理”>>“自定义”>>“角色”以激活此用户角色。
  • 通过 PAM360 仅能创建一个 ZeroSSL 账户。

2. 提交证书申请

注册 ZeroSSL 账户后,即可向 CA 提交证书申请。为完成证书申请,系统将提示您完成一项验证挑战,以验证您的域名并签发您所申请的证书。

  1. 导航至“证书” >> “ACME” >> “ZeroSSL”。
  2. 点击“证书请求”。填写域名,选择验证类型,选择密钥算法、算法长度、签名算法、密钥库类型,输入密钥库密码,然后点击“创建”
  3. 对于 dns-01 验证类型,如果您已配置 DNS 凭据,可从下拉菜单中选择并分配一个 DNS 账户。该账户将用于对请求中指定的所有域名进行自动验证。
  4. 此外,您可以在证书续期时选择更改私钥。
    1. 如果您需要更改密钥,请选择“新密钥”。此选项将在每次证书续期时生成一个新密钥。
      zerossl-2
    2. 如果您希望在续期时保留相同的密钥,请使用“使用相同密钥”选项。
    3. 若要使用您自己的密钥,请使用“导入密钥”选项。该密钥将在生成证书时首次使用,并在后续续期时继续使用。
  5. 更多详情

    PAM360 支持基于 DNS 验证的通配符证书请求。对于通配符证书请求,请按*.domainname.com的格式输入通用名称

3. 配置 DNS 账户

要配置您的 DNS 账户,请按照以下步骤操作:

  1. 导航至ZeroSSL >> 管理。切换到DNS选项卡。
  2. 在此,您可以为每个受支持的 DNS 提供商最多添加一个 DNS 账户。PAM360 目前支持 Azure DNS、CloudFlare DNS 和 Amazon Route 53 DNS 的自动挑战验证,以及 RFC2136 DNS 更新(nsupdate)、GoDaddy DNS 和 ClouDNS。点击“添加”。
  3. 在弹出的窗口中,选择 DNS 提供商。

3.1 Azure DNS

  1. 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
  2. 请提供目录 ID,该信息可在Microsoft Entra ID >> 属性 中找到。
  3. 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥
  4. 如果没有,请按照  文档中所述的步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
  5. 最后,输入 “资源组名称”(即您创建 DNS 区域时所用的组名称),然后点击“保存”
  6. 您的 DNS 帐户详细信息已保存,并列在“管理 >> DNS”下。
    azuredns

3.2 Cloudflare DNS

  1. “电子邮件地址”字段中,请输入与 Cloudflare 账户关联的电子邮件地址。
  2. 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API密钥”选项生成密钥,并将生成的值粘贴到此字段中。点击“保存”
  3. 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
    cloudflaredns

3.3 AWS Route 53 DNS

  1. 生成并填写与您的 AWS 账户关联的访问密钥 ID 和密钥
    amazon-route-53-dns
  2. 如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥
    1. 登录 AWS 控制台,导航至IAM 服务 >> 用户。点击“添加用户”。
    2. 输入用户名,并将访问类型选为“程序化访问”
    3. 切换到下一选项卡,在“设置权限 ”正下方的“附加现有策略”处点击,并搜索 AmazonRoute53FullAccess。
    4. 分配所列策略并切换到下一选项卡。在“标签”部分,添加适当的标签(可选),然后切换到下一选项卡。
    5. 核对所有输入信息,然后点击“创建用户”。
    6. 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
    7. 如果您已有 AWS 用户账户,则需向该用户授予“AmazonRoute53FullAccess”权限,并为用户生成访问密钥(若用户尚未拥有)。如果该用户账户已关联访问密钥,只需确保已授予所需权限即可。

要授予所需权限,请按照以下步骤操作:

  1. 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”
  2. “设置权限”下方点击 “附加现有策略”,然后搜索“AmazonRoute53FullAccess”。
  3. 分配列出的策略,然后点击“保存”。
  4. 要生成访问密钥,
  5. 选择特定用户账户,然后导航至 “安全凭证”选项卡。
  6. 在弹出的窗口中,点击 “创建访问密钥”
  7. 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。

3.4 RFC2136 DNS 更新

如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。

  1. 注:DNS 服务器 IP/主机名代表安装或运行 DNS 服务器的服务器名称/IP 地址。
  2. 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
  3. 输入密钥密钥,即服务器安装目录中找到的密钥内容。
  4. 为密钥命名,并选择签名算法。点击“保存”。
    rfc2136update

3.5 GoDaddy DNS

如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,使用 PAM360 自动化基于 DNS 的域名控制验证流程:

要获取 GoDaddy API 凭据,请按照以下步骤操作:

  1. 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
  2. 如果您尚未登录,请登录您的 GoDaddy 账户。
  3. 您将被重定向至“API 密钥”页面,在那里您可以创建和管理 API 密钥。
  4. 点击“创建新 API 密钥”。
  5. 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
  6. 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。

现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 ZeroSSL CA:

  1. 导航至“证书” >> “ACME” >> “ZeroSSL”,然后点击页面最右上角的“管理”
  2. 切换至“DNS”选项卡,然后点击“添加”。从“DNS 提供商”下拉菜单中选择GoDaddy
  3. 输入之前在 GoDaddy 门户中生成的密钥密钥密文。点击“保存”
    godaddy-dns

3.6 ClouDNS

如果您使用 ClouDNS 进行 DNS 验证,请执行以下步骤,在 PAM360 中自动化基于 DNS 的域名控制验证流程。

获取 ClouDNS API 凭据,请按照以下步骤操作:

  1. 登录您的ClouDNS账户,进入“经销商 API”
  2. 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。
  3. 点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。

现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 ZeroSSL CA:

  1. 导航至“证书” >> “ACME” >> “ZeroSSL”,然后点击页面最右上角的“管理”
  2. 切换到“DNS”选项卡,然后点击“添加”
  3. “DNS 提供商”下拉菜单中选择ClouDNS
  4. 选择以下选项之一:认证 ID子认证 ID子认证用户
  5. 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”
    cloudns

3.7 DNS Made Easy

  1. “名称”字段中输入您选择的名称。
  2. 密钥和 密钥密文可在 DNS Made Easy 网页的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
  3. 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。
    dnsmadeeasy

其他详情

  • ZeroSSL 提供多域名证书和通配符证书。
  • PAM360 与 ZeroSSL 的集成支持通过 RSA 和 EC 算法进行加密。
  • PAM360 支持基于 http-01 和 dns-01 的域名验证。请根据您的需求选择验证类型。
  • 对于基于 dns-01 的域名验证,如果您使用已配置的 DNS 账户进行验证,请确保在“管理 >> DNS”下,所选 DNS 账户的状态已标记为“已启用”。
  • 更改私钥的选项目前仅适用于 RSA 密钥算法。

4. 域名验证与 ZeroSSL 证书挑战验证

PAM360 通过自动验证 HTTP-01 和 DNS-01 挑战(目前支持 Azure、Cloudflare、Amazon Route 53、RFC2136 DNS 更新、GoDaddy DNS、ClouDNS)来加速域名验证。要使自动化生效,您需要先将目标服务器的详细信息映射到 PAM360,这是一个一次性操作。

4.1 通过 HTTP-01 验证挑战进行域名验证

若要通过 HTTP-01 验证挑战进行域名验证,

  1. 此时将弹出一个窗口,显示需要完成的验证任务。
  2. 点击 代理映射图标。
  3. 将弹出一个窗口。如果域名服务器是 Linux 机器,请填写所需信息并点击“保存”
  4. 如果域名服务器是 Windows 系统, 请下载并安装 Windows 代理程序。
  5. 完成代理映射设置后(代理映射为一次性配置),PAM360 将自动处理 ZeroSSL 发出的验证挑战。
  6. 配置完代理映射后,在待处理请求中点击“待处理”,然后点击“验证”。系统将验证该挑战,并将证书请求提交至 ZeroSSL CA。
    zerossl-3

4.2 通过 DNS-01 验证挑战进行域名验证

对于 PAM360 的 DNS-01 挑战验证,

  1. 切换到“ZeroSSL”选项卡,并点击与该证书请求对应的请求状态(“待处理”)。
  2. 系统将引导您进入一个显示 DNS 验证码和 TXT 记录的窗口。
  3. 如果您已经配置了 DNS 帐户详细信息,并在创建证书请求时选择了 DNS,则可以将该 DNS 帐户分配给该请求。
  4. 选中该请求,从顶部“更多”菜单中选择“分配 DNS”,然后选择所需的 DNS 账户。
  5. 如果您尚未配置 DNS 帐户,或者在提交证书请求时未选择该选项,PAM360 提供了一个通过代理映射自动完成 DNS-01 验证的选项。
  6. 点击请求左侧的“代理映射”图标。代理映射是一次性配置。

在弹出的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存至 PAM360。

  1. 在打开的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存到 PAM360 中。
  2. 选择您的 DNS 提供商。对于 Azure DNS,请提供所需的详细信息——订阅 ID、目录 ID、应用程序 ID、应用程序密钥和资源组名称。
  3. 对于 Cloudflare DNS,请输入与您的 Cloudflare 账户关联的电子邮件地址以及全局 API 密钥。
  4. 对于 Amazon Route 53 DNS,请输入与您的 AWS 账户关联的访问密钥 ID 和密钥。
  5. 勾选 “部署证书”复选框,以便在域名验证通过以及后续续期后,自动将证书部署到相应的终端服务器。
  6. 对于 Linux 终端服务器,请提供所需的详细信息;对于 Windows 终端服务器,请按照与 http-01 验证相同的步骤下载并安装 Windows 代理。
  7. 填写完详细信息后,点击“保存”。终端服务器的详细信息已成功映射并存储在 PAM360 中,您可以在“管理”>>“部署”选项卡中查看或编辑。
    zerossl-4

注意

  • 您只能通过 ZeroSSL 集成为公共域名申请和获取证书。
  • 挑战处理也可在不使用自动化功能的情况下手动完成。请手动将挑战值/文本记录复制并粘贴到您的域名服务器中。随后在 PAM360 服务器中,导航至“待处理请求”页面并点击“验证”。系统将验证挑战并签发证书。
  • 仅当“代理映射”不可用时,PAM360 才会通过 DNS 自动验证证书请求的挑战。如果“管理 >> 部署”选项卡中提供了代理详细信息,则挑战验证将通过代理自动完成。
  • 目前,SSL 代理仅支持 Windows Server。
  • 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。

5. 获取并保存证书

通过挑战验证成功完成域名验证后,ZeroSSL CA 将签发所请求的证书。

  1. 窗口将自动跳转至显示证书及其状态的页面(若挑战验证成功,状态将标记为“可用”;若挑战验证失败,则标记为“失败”)。
  2. 点击“可用”按钮,将证书保存到 PAM360 存储库、通过电子邮件发送或导出。
  3. 如果验证失败,请点击“新挑战”以获取另一组挑战,并重复上述步骤。

将证书保存至 PAM360 存储库后,您可在“SSL >> 证书”选项卡中查看该证书。

6. 管理 ZeroSSL CA 签发的证书

本节说明如何在 PAM360 中续期、撤销和删除由 ZeroSSL CA 签发的证书。

6.1 证书续期

ZeroSSL 签发的证书有效期为 90 天,到期后即失效。证书续期可通过手动操作或通过自动域名验证实现。若要手动续期证书,

  1. 导航至“证书” >> “ACME” >> “ZeroSSL”
  2. 选择您要续期的证书,然后点击“续期证书”按钮。
  3. 证书已续期,且“证书状态”栏显示为“已续期”。
  4. 点击该证书,将续期后的证书保存到 PAM360 证书存储库中。

    注意

    证书应在续期后保存,以便在证书存储库中更新。否则,存储库中将仅保留证书的旧版本。

通过自动域名验证进行自动续期

若已配置代理映射,证书续期流程将自动完成,无需人工干预。您组织内所有从 ZeroSSL 获取的证书将在到期前 15 天自动续期,并向账户持有人的电子邮箱发送通知。

注意

自动续期仅适用于保存在 PAM360 存储库中的证书。即,从 ZeroSSL 获取证书后,必须将其保存,自动续期功能才能生效。

6.2 吊销证书

撤销证书将导致该证书失效,并立即从网站中移除 HTTPS 标识。

要撤销证书,

  1. 导航至“证书>>“ACME”>>“ZeroSSL”选项卡。
  2. 选择要撤销的证书,然后点击“撤销证书”。
  3. 证书已被撤销,不再有效。
    zerossl-5

6.3 删除证书

删除证书会将其从 PAM360 存储库中移除,但该证书仍然有效。

要删除证书,

  1. 导航至“证书” >> “ACME” >> “ZeroSSL”选项卡。
  2. 选择要删除的证书,然后点击“更多” >> “删除”。
  3. 该证书将从 PAM360 数据库中删除。
    zerossl-6



Top