====== ACME-Windows ======
=== Kurzanleitung zur Installation und Einrichtung ===
\\
Hierbei handelt es sich um eine Grundinstallation. Es wird keine zusätzliche Konfiguration benötigt. Das Zertifikat von ACME sowie die dazugehörige geplante Aufgabe wird direkt erstellt. Falls die Grundeinstellungen, die hier gegeben sind, angepasst werden müssen, sollte das vor der Einrichtung in der Konfigurationsdatei settings.json erfolgen.
**Installationsanleitung**
\\
- Richtige Version unter [[https://simple-acme.com/download|https://simple-acme.com/download]] herunterladen.
- Ordner in //C:\Program Files (x86)// namens //ACME// anlegen
- in Ordner //C:\Program Files (x86)\ACME// die .zip Datei entpacken
=== Einrichtung Zertifikatspeicher lokaler Computer \\ ===
* Zur Verfügung gestellte Settings Datei settings.json in den Ordner //C:\Program Files (x86)\ACME// kopieren.
* Powershell als Admin öffnen
* in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
* Account registieren
.\wacs.exe --register --accepttos --emailaddress --eab-key-identifier --baseuri
Prompt folgen, Key eingeben
* Zertifikat erstellen und geplante Aufgabe erstellen
.\wacs.exe --host , ‑‑closeonfinish --source manual --baseuri
Unter Host kann der FQDN des Hosts eingefügt werden sowie alle alternativen Namen, mit einem Komma getrennt. ACHTUNG: Hier bitte keine Leerzeichen eingeben.
=== Einrichtung Zertifikatspeicher für Nutzung im IIS ===
\\ Das Setup funktioniert am besten, wenn im IIS für jede benötigte Domain in den Bindungen ein entsprechender Hostname-Eintrag ist.
* Zur Verfügung gestellte Settings Datei //settings.json// in den Ordner //C:\Program Files (x86)\ACME// kopieren.
* Powershell als Admin öffnen
* in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
* Account registieren
.\wacs.exe --register --accepttos --emailaddress --eab-key-identifier --baseuri
Prompt folgen, Key eingeben
* Zertifikat erstellen
.\wacs.exe --baseuri --source iis
Prompt folgen, Site und Hosts auswählen
**Optional: Ältere Windows Server Versionen**
Bei älteren Windows Server Versionen (<=2019) kann es vorkommen, dass die SSL Verbindung zur Harica-API fehlschlägt, weil die benötigten Verschlüsselungsmechanismen nicht aktiviert sind. Der einfachste Weg ist diese per z.B. [[https://www.nartac.com/Products/IISCrypto|IISCrypto]] (Best Practices Template funktioniert) zu aktivieren. Alternativ können sich die Cipher auch manuell via [[https://www.nartac.com/Products/IISCrypto/FAQ/what-registry-keys-does-iis-crypto-modify|Registry]] anpassen lassen.
=== Zertifikat zurückziehen ===
* Powershell als Admin öffnen
* in ACME Ordner bewegen
cd C:\Program Files (x86)\ACME
* Zertifikat zurückziehen
.\wacs.exe --revoke --friendlyname
=== Konfigurationen ===
\\ Die Konfigurationen finden in der //settings.json// Datei statt.
**Zeitanpassung der Aufgabenplanung**
Diese Anpassung sollte am besten stattfinden, bevor man Zertifikate einrichtet. Die Aufgabenplanung wird nur einmalig erstellt. Anpassungen den Konfigurationen passen nicht die Aufgabenplan an, wenn diese bereits vorhanden ist.
**Voreinstellungen:** //startBoundary 04:00:00 , randomDelay 03:00:00 , executionTimeLimit 00:30:00//
Im //settings.json// unter gibt es folgende Attribute, die angepasst werden können:
ScheduledTask :
* RenewalDays : Anzahl an Tagen bis das Zertifikat erneuert wird
* StartBoundary : Start-Zeitpunkt der Aufgabenplanung
* RandomDelay : Aufgabenverzögerung
* ExecutionTimeLimit : Aufgabe wird beendet, falls diese Ausführungszeit überschritten wird