گواهی برای کدام نام صادر میشود؟
گواهی TLS برای نامهای مشخصی صادر میشود. اگر گواهی برای iranian.example.org باشد، نمیتوان فرض کرد بدون وجود نام دیگر در SAN برای iran.example.org نیز معتبر است. پیش از تغییر دامنه، نامهای گواهی و تنظیمات SNI را بررسی کنید.
مرجع صدور برای تأیید کنترل دامنه از روشهای ACME مانند HTTP-01 یا DNS-01 استفاده میکند. داشتن Nginx یا DNS سالم بهتنهایی جای انجام challenge را نمیگیرد.
چرا HTTP-01 به پورت ۸۰ نیاز دارد؟
در HTTP-01 نرمافزار ACME توکنی زیر مسیر /.well-known/acme-challenge/ قرار میدهد و مرجع صدور آن را از HTTP پورت ۸۰ درخواست میکند. اعتبارسنجی روی پورت دلخواه انجام نمیشود. تغییر مسیر HTTP به HTTPS در محدودهٔ مشخص پشتیبانی میشود، اما باید مسیر چالش از بیرون قابل دستیابی باشد.
در DNS-01 بهجای فایل وب، رکورد TXT زیر _acme-challenge ساخته میشود. این روش برای شرایطی مفید است که HTTP عمومی در دسترس نیست؛ روش دستی DNS-01 بدون ابزار تکمیلی عموماً تمدید خودکار کامل ندارد.
تمدید را واقعاً امتحان کنید
وجود فایل گواهی و تاریخ انقضای آینده به معنی موفق بودن تمدید بعدی نیست. بعد از تغییر CDN، رکورد DNS یا قانون redirect باید آزمایش dry-run را دوباره انجام داد و تایمر تمدید را بررسی کرد.
منابع و مطالعهٔ بیشتر
محتوا با مراجعه به مستندات زیر نوشته شده است؛ مثالها آموزشیاند و ادعای آزمایش زنده ندارند.