À propos du projet
acme.sh est un client du protocole ACME implémenté entièrement sous forme de script shell Unix, utilisé pour automatiser l'émission, le renouvellement et l'installation de certificats SSL/TLS. Il implémente le protocole ACME et fonctionne avec les autorités de certification conformes à la RFC8555, notamment ZeroSSL (par défaut), Let's Encrypt, SSL.com, Google Public CA et Actalis. Il prend en charge les certificats ECDSA ainsi que les certificats SAN et wildcard.
Le projet met l'accent sur la portabilité : il fonctionne sous Bash, dash et sh, n'a aucune dépendance à Python, ne nécessite pas d'accès root ou sudoer pour une utilisation de base, et est décrit comme prêt pour Docker et IPv6. L'installation peut se faire en ligne via curl ou wget depuis get.acme.sh, ou à partir d'un clone Git en utilisant la commande intégrée --install, qui copie le script dans ~/.acme.sh, crée un alias et met en place une tâche cron quotidienne pour vérifier et renouveler les certificats. Les certificats sont renouvelés automatiquement par défaut tous les 30 jours, et les notifications cron peuvent signaler le renouvellement ou les erreurs.
Les modes de validation incluent webroot, standalone (port 80), standalone tls-alpn (port 443), Apache, Nginx, DNS, DNS alias, stateless et DNS persist. Pour la validation DNS, le projet documente la prise en charge de nombreuses API de fournisseurs DNS, permettant une émission sans intervention ; un mode DNS manuel est également disponible mais ne peut pas renouveler automatiquement. Après l'émission, les certificats peuvent être installés sur Apache, Nginx ou d'autres services avec --install-cert, en spécifiant les chemins du certificat, de la clé et de la chaîne complète ainsi qu'une commande de rechargement pour que le serveur prenne en compte les certificats renouvelés.
Le README liste les plateformes testées, notamment macOS, Windows (cygwin), FreeBSD, OpenBSD, NetBSD, DragonFlyBSD, MidnightBSD, Solaris, OmniOS, OpenIndiana, plusieurs distributions Linux, Haiku, Tribblix, GhostBSD, GNU Hurd, openEuler, HardenedBSD et OPNsense, avec des badges CI pour chacune. Les tags de version à partir de 3.1.5 sont signés avec la clé SSH du mainteneur, et le dépôt inclut un fichier allowed_signers pour la vérification. Le README mentionne également l'adoption par des projets et organisations tels que FreeBSD.org, Proxmox, pfsense, OPNsense, Discourse et d'autres.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.