Рейтинг:5

Как я могу отключить «Альтернативное имя субъекта» от включения в сертификаты Certbot Let's Encrypt?

флаг ca

Использование Certbot для установки сертификата R3 Let's Encrypt на веб-сервере nginx приводит к тому, что все остальные домены в конфигурации nginx включаются в «Альтернативное имя субъекта» сертификата. Это нежелательно для моего варианта использования.

Я прочитал справочную страницу здесь и некоторые другие сообщения Stack Exchange здесь и здесь.

Что касается использования альтернативных имен, на странице руководства говорится (и я не совсем понимаю):

-d ДОМЕН, --domains ДОМЕН, --domain ДОМЕН Доменные имена для применения. Для нескольких доменов вы можете используйте несколько флагов -d или введите список, разделенный запятыми доменов в качестве параметра. Первый предоставленный домен будет предметом CN сертификата, и все домены будут альтернативными именами субъекта на сертификат. Первый домен также будет использоваться в некоторые программные пользовательские интерфейсы и пути к файлам для сертификата и связанных с ним материалов, если только указано иное или у вас уже есть сертификат с тем же именем. В случае конфликта имен это добавит число, например 0001, к имени пути к файлу. (по умолчанию: Спросить)

Как я могу полностью указать или исключить альтернативные имена субъектов при использовании Certbot для установки сертификата Let's Encrypt? Если Certbot не может, есть ли другой способ при использовании сертификатов R3 Let's Encrypt?

John Hanley avatar
флаг cn
Обратите внимание на квоты на выдачу сертификатов Let's Encrypt, если вам нужно создать много отдельных сертификатов. Основными ограничениями являются сертификаты на зарегистрированный домен (50 в неделю) и максимум 300 новых заказов на учетную запись за 3 часа. https://letsencrypt.org/docs/rate-limits/
iBug avatar
флаг um
В дополнение к комментарию @JohnHanley, ZeroSSL не имеет таких ограничений скорости - может быть хорошей альтернативой для рассмотрения (фактически, это ЦС по умолчанию для acme.sh с августа).
John Hanley avatar
флаг cn
@iBug - ZeroSSL - хороший сервис. Однако вы ограничены тремя SSL-сертификатами в течение 90 дней. Вы можете перейти на платную учетную запись, чтобы снять это ограничение.
iBug avatar
флаг um
@JohnHanley Это ограничение *не* применяется при использовании ACME.
John Hanley avatar
флаг cn
@iBug - спасибо. Я нашел ссылку, подтверждающую ваш комментарий: https://zerossl.com/documentation/acme/
Рейтинг:19
флаг in

Вы действительно не хотите опускать альтернативные имена субъекта. Если вы не укажете SAN, ни один современный браузер не примет ваши сертификаты как действительные. Если вы не хотите, чтобы все домены были в одном сертификате, просто создайте их отдельно.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.