ACME (Automatic Certificate Management Environment) is een protocol gedefinieerd in RFC 8555 dat de gehele levenscyclus van SSL/TLS-certificaatbeheer automatiseert—van domeinvalidatie en certificaatuitgifte tot vernieuwing en intrekking. Het elimineert handmatige certificaataanvraagworkflows door clients en servers rechtstreeks met een Certificate Authority te laten communiceren om vertrouwde SSL-certificaten te verkrijgen.
Het protocol werkt door een client domeincontrole te laten bewijzen via een challenge (doorgaans HTTP-01, DNS-01 of TLS-ALPN-01), waarna een ondertekend certificaat wordt aangevraagd. Alle communicatie verloopt via HTTPS met JSON-berichten ondertekend als JWS (JSON Web Signature). Nadat validatie is voltooid, ontvangt de client het certificaat en kan dit automatisch voor vervaldatum worden vernieuwd. Grote CA's zoals Let's Encrypt gebruiken ACME om certificaten op schaal uit te geven.
Hoe challenges werken:
| Challenge | Methode | Gebruiksscenario |
|---|---|---|
| HTTP-01 | Bestand serveren via HTTP op poort 80 | Webservers met openbare HTTP-toegang |
| DNS-01 | DNS TXT-record aanmaken | Wildcard-certificaten, interne services, CDN's |
| TLS-ALPN-01 | Reageren op TLS-uitbreiding op poort 443 | Servers zonder HTTP, geen DNS-toegang |
ACME bevoelt het merendeel van de gratis en commerciële HTTPS-implementaties vandaag. Een typische client (zoals Certbot) draait op uw server, communiceert via ACME met de CA, bewijst domeinbezit, haalt het certificaat op en plant automatische vernieuwing in—allemaal zonder handmatige tussenkomst.
TipDe meeste Certificate Authorities die ACME ondersteunen, ondersteunen ook CAA-records, die u moet configureren om te beperken welke CA's certificaten voor uw domein kunnen uitgifte.
Gebruik /tools/ssl-check om te controleren of uw certificaat geldig is en correct is vernieuwd.