Wikipedia · einfach zusammengefasst · Stand
Automatic Certificate Management Environment
Das Automatic Certificate Management Environment (ACME) ist ein Protokoll zur automatischen Prüfung der Inhaberschaft einer Internet-Domain und dient der …
Inhalt4 Abschnitte
Grundidee und Bedeutung
Das Automatic Certificate Management Environment (ACME) ist ein Protokoll zur automatischen Prüfung, ob jemand Inhaber oder Kontrolleur einer Internet-Domain ist. Es vereinfacht dadurch die Ausstellung digitaler Zertifikate für TLS-Verschlüsselung, die beispielsweise für HTTPS benötigt werden. Ziel ist eine automatisierte und sehr kostengünstige Zertifikatsausstellung.
ACME wurde von der Internet Security Research Group (ISRG) für den Einsatz beim Dienst Let’s Encrypt entwickelt. Die Kommunikation erfolgt über JSON-formatierte Meldungen, die über HTTPS ausgetauscht werden. Im März 2019 wurde ACME von der Internet Engineering Task Force (IETF) als RFC 8555 standardisiert.
Ablauf der Zertifikatsausstellung
ACME standardisiert die automatische Validierung der Domaininhaberschaft und die Ausstellung eines Zertifikats durch mehrere Schritte:
- Der Client erstellt ein ACME-Konto bei einer Zertifizierungsstelle (CA) und erzeugt dafür einen kryptografischen Schlüssel. Das Konto gilt nur bei dieser Zertifizierungsstelle.
- Der Client fordert ein Zertifikat für eine oder mehrere Domänen an.
- Er weist seine Kontrolle über die Domäne durch eine DNS- oder HTTP-basierte Herausforderung (Challenge) nach.
- Nach erfolgreicher Validierung stellt die CA das Zertifikat aus, das der Client herunterladen und auf dem Zielserver installieren kann. So lässt sich beispielsweise HTTPS auf einem Webserver anbieten.
- ACME-Clients wie Certbot können die Konfiguration von Apache HTTP Server oder Nginx anpassen und den Server zum erneuten Laden der Konfiguration anstoßen. Danach verwendet der Webserver die neuen Zertifikate.
Auch die Erneuerung ist automatisiert. Meist werden die Schritte der Anforderung bis zur Ausstellung wiederholt, wenn das Zertifikat noch 1–2 Wochen gültig ist. Das vorhandene ACME-Konto wird dabei weiterverwendet.
Versionen und Wildcard-Zertifikate
ACMEv1 wurde am 12. April 2016 veröffentlicht. Damit konnten Zertifikate für eine oder mehrere vollständige Domains ausgestellt werden, zum Beispiel https://example.com oder https://cluster.example.com. Pro Zertifikat wurden bis zu 100 Domainnamen unterstützt. Let’s Encrypt stellte die Unterstützung für ACMEv1 am 1. Juni 2021 ein.
ACMEv2 ergänzt vollständige Domainnamen um Wildcard-Namen wie *.example.com. Ein solches Zertifikat kann viele oder wechselnde Subdomains absichern, etwa https://cluster1000.example.com bis https://cluster9999.example.com. Es deckt jedoch weder weitere Hostnamen in Subdomains wie www.cluster1234.example.com noch die Hauptdomain example.com ab. Diese Namen müssen als zusätzlicher Subject Alternative Name im Zertifikat enthalten sein oder ein weiteres Zertifikat benötigen.
RFC 6125 rät aus Sicherheitsgründen von Wildcard-Zertifikaten ab. Durch die Möglichkeit, Zertifikate online zu erstellen, besteht in vielen Fällen außerdem kein Bedarf für Wildcards.
Erneuerungssteuerung und Verbreitung
Die Erweiterung ACME Renewal Information (ARI) ermöglicht es einer Zertifizierungsstelle, dem ACME-Client mitzuteilen, wann ein Zertifikat erneuert werden soll. Dadurch kann die CA Lastspitzen besser verteilen. Außerdem kann sie nach einem Zertifikatswiderruf eine vorzeitige Erneuerung auslösen. Let’s Encrypt brachte ARI 2020 in den Standardisierungsprozess der IETF ein; im Juni 2025 wurde die Erweiterung als Request for Comments (RFC) veröffentlicht. Let’s Encrypt setzt ARI seit März 2023 produktiv ein.
ACME wird von verschiedenen Zertifizierungsstellen zur Ausstellung von PKIX-Zertifikaten verwendet. Let’s Encrypt nutzt als kostenloser Anbieter ACME als einziges Verfahren zur Zertifikatsausstellung. Kommerzielle Anbieter wie Actalis, SSL.com und ZeroSSL verwenden ACME unter anderem für kostenlose Zertifikate mit eingeschränkter Gültigkeitsdauer. Außerdem gibt es zahlreiche ACME-Clients als Open-Source-Software.