Domains, DNS, Hosting und E-Mail aus einer Hand.
Ressourcen & Support



Dieses Rezept zeigt denselben staged OV-Flow wie das reine API-Rezept, aber über certbro. Der entscheidende Unterschied ist: certbro hält Private Key, CSR und den Pending-Zustand der Bestellung lokal vor, gibt die Console-completion_url aus und beendet erfolgreich, statt endlos auf eine Bestellung zu warten, der noch Business-Daten fehlen.
Falls certbro noch nicht installiert und konfiguriert ist, starte zuerst mit dem allgemeinen Rezept TLS automation with regfish certbro. Dieses Rezept setzt voraus, dass certbro bereits mit deinem regfish API-Key und State-File funktioniert.
certbro/etc/certbro/state.json/etc/certbro/example.com überschreiben willstDie Beispiele unten verwenden bewusst den Default-State-Pfad von certbro unter /etc/certbro/state.json. Für den Beispiel-Common-Name leitet certbro außerdem den Default-Output-Pfad /etc/certbro/example.com ab. --state-file und --output-dir ergänzt du nur dann, wenn deine Installation andere Orte verwendet.
Für OV- oder EV-artige Bestellungen erwartet --org-id die öffentliche TLS-Organisations-ID aus dem regfish TLS API, zum Beispiel hdl_7K9QW3M2ZT8HJ. Eine alte numerische CA-Organisations-ID darfst du hier nicht mehr übergeben.
Um den Console-Completion-Pfad gezielt zu demonstrieren, startest du die OV-Bestellung ohne --org-id. Dadurch erzeugt certbro die lokalen Key- und CSR-Daten, schickt die technische Bestellung ab und stoppt dann genau in dem Moment, in dem die TLS API meldet, dass noch ein Business-Schritt offen ist.
sudo certbro issue \
--name example-com \
--common-name example.com \
--dns-name www.example.com \
--product SecureSitecertbro validiert das Produkt vorher gegen den Live-Produktkatalog von regfish. Für SecureSite kann die TLS API eine staged OV-Bestellung mit action_required=true zurückgeben.
Wenn die Bestellung einen Console-Abschluss braucht, beendet sich certbro issue erfolgreich und gibt unter anderem diese Felder aus:
certificate_idpending_reasonpending_messagecompletion_urlGleichzeitig hält certbro den temporären Bestellzustand lokal im Zertifikatsverzeichnis vor, typischerweise unter:
/etc/certbro/example.com/pending/Genau deshalb solltest du jetzt keine Ersatzbestellung manuell erzeugen. certbro weiß bereits, wie dieselbe Pending-Bestellung später fortgesetzt wird.
Öffne die completion_url, die certbro ausgegeben hat. Für eine staged OV-Bestellung zeigt sie in die regfish Console auf dieselbe Zertifikats-ID.
Dort schließt der Nutzer den Business-Schritt ab:
Das alles gehört weiterhin zu derselben Bestellung, die certbro bereits lokal gespeichert hat.
Falls der Nutzer noch nicht eingeloggt ist, sollte ihn der Console-Login danach wieder auf die Completion-Seite zurückführen.
Nachdem der Console-Schritt abgeschlossen wurde, startest du nicht noch einmal issue. Stattdessen setzt du dieselbe Pending-Bestellung fort mit:
sudo certbro renew --name example-comAb hier nimmt certbro renew die gespeicherte Pending-Bestellung wieder auf, setzt DNS-DCV automatisch, sobald Validierungsdaten verfügbar sind, wartet auf die Ausstellung, lädt das Zertifikat herunter und deployt es in dasselbe Output-Verzeichnis.
Falls die Bestellung nach einem Timeout noch pending ist, führst du denselben renew-Befehl erneut aus. certbro beobachtet dann denselben bestehenden Request weiter, statt eine doppelte Bestellung anzulegen.
Nach erfolgreichem Abschluss liegen die stabilen Deploy-Dateien unter live/, versionierte Snapshots unter archive/.
Typische Dateien sind:
/etc/certbro/example.com/live/fullchain.pem/etc/certbro/example.com/live/cert.pem/etc/certbro/example.com/live/chain.pem/etc/certbro/example.com/live/privkey.pem/etc/certbro/example.com/live/request.csr.pem/etc/certbro/example.com/live/metadata.jsonDas deployte Zertifikat kannst du schnell so prüfen:
openssl x509 -in /etc/certbro/example.com/live/cert.pem -noout -subject -issuer -datesWenn bereits eine nutzbare öffentliche TLS-Organisations-ID aus GET /tls/organization bekannt ist, kannst du sie direkt übergeben:
sudo certbro issue \
--name example-com \
--common-name example.com \
--dns-name www.example.com \
--product SecureSite \
--org-id hdl_7K9QW3M2ZT8HJWenn diese Organisation bereits bestellfähig ist, kann die TLS API direkt weiterlaufen, ohne eine staged completion_url zurückzugeben.
--org-id bewusst weg, damit der staged OV-Pfad sichtbar wirdpending/ lässt du unangetastet, bis certbro renew die Bestellung finalisiert hatcertbro renew --name ... fort, nicht mit einem zweiten issuecertbro ausgegebene completion_url, nicht einen hart codierten Console-Pfad--org-id der saubere Abkürzungspfad ohne gestuften Business-Schritt--org-id als öffentliche hdl_...-ID und nicht als IntegerDieser Ablauf startet die OV-Bestellung mit certbro, lagert den fehlenden Organisationsschritt kontrolliert in die regfish Console aus und lässt danach certbro dieselbe Bestellung fertigstellen. So bekommst du den staged OV-/Business-Flow, ohne auf rohe API-Calls oder manuelle DCV-Skripte zurückfallen zu müssen.
Das DNS API von Regfish ist die perfekte Lösung für Entwickler, die ihre Domains und DNS-Zonen automatisieren möchten. Werde Teil der Community und profitiere von den Vorteilen der DNS-Automatisierung. Das DNS API steht jedem Regfish-Kunden kostenlos zur Verfügung.