گواهی برای کدام نام صادر می‌شود؟

گواهی TLS برای نام‌های مشخصی صادر می‌شود. اگر گواهی برای iranian.example.org باشد، نمی‌توان فرض کرد بدون وجود نام دیگر در SAN برای iran.example.org نیز معتبر است. پیش از تغییر دامنه، نام‌های گواهی و تنظیمات SNI را بررسی کنید.

مرجع صدور برای تأیید کنترل دامنه از روش‌های ACME مانند HTTP-01 یا DNS-01 استفاده می‌کند. داشتن Nginx یا DNS سالم به‌تنهایی جای انجام challenge را نمی‌گیرد.

چرا HTTP-01 به پورت ۸۰ نیاز دارد؟

در HTTP-01 نرم‌افزار ACME توکنی زیر مسیر ‎/.well-known/acme-challenge/‎ قرار می‌دهد و مرجع صدور آن را از HTTP پورت ۸۰ درخواست می‌کند. اعتبارسنجی روی پورت دلخواه انجام نمی‌شود. تغییر مسیر HTTP به HTTPS در محدودهٔ مشخص پشتیبانی می‌شود، اما باید مسیر چالش از بیرون قابل دستیابی باشد.

در DNS-01 به‌جای فایل وب، رکورد TXT زیر _acme-challenge ساخته می‌شود. این روش برای شرایطی مفید است که HTTP عمومی در دسترس نیست؛ روش دستی DNS-01 بدون ابزار تکمیلی عموماً تمدید خودکار کامل ندارد.

تمدید را واقعاً امتحان کنید

وجود فایل گواهی و تاریخ انقضای آینده به معنی موفق بودن تمدید بعدی نیست. بعد از تغییر CDN، رکورد DNS یا قانون redirect باید آزمایش dry-run را دوباره انجام داد و تایمر تمدید را بررسی کرد.

منابع و مطالعهٔ بیشتر

محتوا با مراجعه به مستندات زیر نوشته شده است؛ مثال‌ها آموزشی‌اند و ادعای آزمایش زنده ندارند.