Howto

L’automazione dei certificati TLS non riguarda più soltanto i siti pubblici. Anche CRM, wiki, pannelli amministrativi e applicazioni accessibili esclusivamente dalla rete aziendale devono usare HTTPS senza mostrare avvisi su notebook, smartphone e dispositivi personali. Continuare ad acquistare un certificato annuale e copiarlo manualmente su ogni server, però, non rappresenta più una soluzione sostenibile: basta dimenticare una scadenza per rendere improvvisamente inaccessibili servizi essenziali.

Il problema descritto nasce da tre vincoli frequenti: i server interni usati in uffici e aziende non possono ricevere connessioni da Internet, il DNS autoritativo non offre API e un’autorità di certificazione interna richiederebbe l’installazione di una nuova radice di fiducia su tutti i dispositivi.

Una soluzione moderna ed efficace consente di mantenere invariata la configurazione DNS principale e affidare a un servizio separato solo i record richiesti dal protocollo ACME (Automatic Certificate Management Environment) per verificare che chi richiede il certificato controlli effettivamente il nome di dominio.

Perché HTTP-01 non è adatto ai servizi interni