Dies ist eine alte Version des Dokuments!
ACME-Windows
Kurzanleitung zur Installation und Einrichtung
Hierbei handelt es sich um eine Grundinstallation. Es wird keine zusätzliche Konfiguration benötigt. Das Zertifikat von ACME sowie die dazugehörige geplante Aufgabe wird direkt erstellt. Falls die Grundeinstellungen, die hier gegeben sind, angepasst werden müssen, sollte das vor der Einrichtung in der Konfigurationsdatei settings.json erfolgen.
Installationsanleitung
- Richtige Version unter https://simple-acme.com/download herunterladen.
- Ordner in C:\Program Files (x86) namens ACME anlegen
- in Ordner C:\Program Files (x86)\ACME die .zip Datei entpacken
Einrichtung Zertifikatspeicher lokaler Computer \\
- Zur Verfügung gestellte Settings Datei settings.json in den Ordner C:\Program Files (x86)\ACME kopieren.
- Powershell als Admin öffnen
- in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
- Account registieren
.\wacs.exe --register --accepttos --emailaddress <mail> --eab-key-identifier <id> --baseuri <HTTPS-Link>
Prompt folgen, Key eingeben
- Zertifikat erstellen und geplante Aufgabe erstellen
.\wacs.exe --host <host>,<subject alternative name> ‑‑closeonfinish --source manual --baseuri <HTTPS-Link>
Unter Host kann der FQDN des Hosts eingefügt werden sowie alle alternativen Namen, mit einem Komma getrennt. ACHTUNG: Hier bitte keine Leerzeichen eingeben.
Einrichtung Zertifikatspeicher für Nutzung im IIS
Das Setup funktioniert am besten, wenn im IIS für jede benötigte Domain in den Bindungen ein entsprechender Hostname-Eintrag ist.
- Zur Verfügung gestellte Settings Datei settings.json in den Ordner C:\Program Files (x86)\ACME kopieren.
- Powershell als Admin öffnen
- in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
- Account registieren
.\wacs.exe --register --accepttos --emailaddress <mail> --eab-key-identifier <id> --baseuri <HTTPS-Link>
Prompt folgen, Key eingeben
- Zertifikat erstellen
.\wacs.exe --baseuri <HTTPS-Link> --source iis
Prompt folgen, Site und Hosts auswählen
Optional: Ältere Windows Server Versionen
Bei älteren Windows Server Versionen (⇐2019) kann es vorkommen, dass die SSL Verbindung zur Harica-API fehlschlägt, weil die benötigten Verschlüsselungsmechanismen nicht aktiviert sind. Der einfachste Weg ist diese per z.B. IISCrypto (Best Practices Template funktioniert) zu aktivieren. Alternativ können sich die Cipher auch manuell via Registry anpassen lassen.
Zertifikat zurückziehen
- Powershell als Admin öffnen
- in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
- Zertifikat zurückziehen
.\wacs.exe --revoke --friendlyname <host>
Konfigurationen
Die Konfigurationen finden in der settings.json Datei statt.
Zeitanpassung der Aufgabenplanung
Diese Anpassung sollte am besten stattfinden, bevor man Zertifikate einrichtet. Die Aufgabenplanung wird nur einmalig erstellt. Anpassungen den Konfigurationen passen nicht die Aufgabenplan an, wenn diese bereits vorhanden ist.
Voreinstellungen: startBoundary 04:00:00 , randomDelay 03:00:00 , executionTimeLimit 00:30:00
Im settings.json unter gibt es folgende Attribute, die angepasst werden können:
ScheduledTask :
- RenewalDays : Anzahl an Tagen bis das Zertifikat erneuert wird
- StartBoundary : Start-Zeitpunkt der Aufgabenplanung
- RandomDelay : Aufgabenverzögerung
- ExecutionTimeLimit : Aufgabe wird beendet, falls diese Ausführungszeit überschritten wird