ACME (Automatic Certificate Management Environment) est un protocole défini dans RFC 8555 qui automatise l'ensemble du cycle de vie de la gestion des certificats SSL/TLS—de la validation du domaine et de l'émission du certificat au renouvellement et à la révocation. Il élimine les workflows manuels de demande de certificat en permettant aux clients et aux serveurs de communiquer directement avec une Autorité de Certification pour obtenir des certificats SSL de confiance.
Le protocole fonctionne en demandant au client de prouver le contrôle d'un domaine par un défi (généralement HTTP-01, DNS-01 ou TLS-ALPN-01), puis en demandant un certificat signé. Toute la communication se fait via HTTPS en utilisant des messages JSON signés en tant que JWS (JSON Web Signature). Une fois validé, le client reçoit le certificat et peut le renouveler automatiquement avant son expiration. Les principales Autorités de Certification comme Let's Encrypt utilisent ACME pour émettre des certificats à grande échelle.
Comment fonctionnent les défis :
| Défi | Méthode | Cas d'usage |
|---|---|---|
| HTTP-01 | Servir un fichier via HTTP sur le port 80 | Serveurs web avec accès HTTP public |
| DNS-01 | Créer un enregistrement DNS TXT | Certificats wildcard, services internes, CDN |
| TLS-ALPN-01 | Répondre à l'extension TLS sur le port 443 | Serveurs sans HTTP, sans accès DNS |
ACME alimente la plupart des déploiements HTTPS gratuits et commerciaux aujourd'hui. Un client typique (comme Certbot) s'exécute sur votre serveur, communique avec l'Autorité de Certification via ACME, prouve la propriété du domaine, récupère le certificat et planifie le renouvellement automatique—tout sans intervention manuelle.
TipLa plupart des Autorités de Certification supportant ACME supportent également les enregistrements CAA, que vous devriez configurer pour restreindre quelles Autorités de Certification peuvent émettre des certificats pour votre domaine.
Utilisez /tools/ssl-check pour vérifier que votre certificat est valide et correctement renouvelé.