Emisión de un certificado
La emisión es asíncrona.POST /v1/certificates responde 202 con el certificado en pending_dns y la lista completa de challenges. Use los nombres y destinos CNAME devueltos inmediatamente; no es necesario consultarlos. Si falla la planificación de desafíos, la creación falla sin guardar un certificado o una lista de desafíos parcial.
1
Crear el certificado
- Console
- API
- CLI
- Go
Vaya a Certificates y elija Create Certificate. Dale un Name, agrega cada Domain y deja la fuente en Auto-issue
via DNS challenge.El certificado aparece en la lista de inmediato y la página de detalles muestra Configure DNS to complete certificate issuance con los registros que se van a publicar.
name es único por cuenta y cae en el CRN, por lo que tiene que ser URL-safe — letras, dígitos, punto, guion, subrayado.La respuesta de creación incluye un desafío por dominio normalizado, cada uno llevando cname_record_name, expected_cname y our_dns. La página de detalles de la consola muestra Creación automática cuando alojamos la zona y A la espera de CNAME cuando necesita publicar el registro. Utilice Copiar nombre CNAME y Copiar valor esperado para copiar sus dos mitades.2
Publicar el CNAME
Cada desafío necesita
_acme-challenge.<domain> apuntando a expected_cname de ese desafío. Si haces algo aquí depende de quién aloja la zona — ver más abajo.3
Esperar por activación
Consulta
GET /v1/certificates/{certificate_id} o actualiza la página de detalles de la consola para seguir el progreso de la emisión.Cada desafío invierte verified: true a medida que su CNAME se resuelve. Una vez que cada desafío se verifica y la firma se completa, el certificado se convierte en active y certificate_pem, fingerprint, issued_at y expires_at se rellenan.Quién publica el CNAME
- Dominio en Basaltic DNS
- Dominio alojado en otro lugar
El reto vuelve con
our_dns: true. Basaltic crea el CNAME automáticamente durante la emisión, después de la respuesta de creación. No necesitas publicarlo tú mismo; espera hasta que verified se convierta en true.Comodines
Una SAN comodín se valida en su nombre padre, no en la SAN literal — esto es RFC 8555 §8.4. Así que un certificado para*.example.com necesita:
cname_record_name del desafío ya cuenta para esto; publica lo que dice y el comodín se encarga de sí mismo.
Algoritmos clave
key_algorithm es por defecto ecdsa-p256 y no se puede cambiar después de la creación — emite un nuevo certificado para cambiar a un algoritmo diferente.
ECDSA
ecdsa-p256 (predeterminado), ecdsa-p384. Teclas más pequeñas, apretones de manos más rápidos. Prefiera estos a menos que un cliente requiera RSA.RSA
rsa-2048, rsa-4096. Para clientes y dispositivos antiguos que no negociarán una cadena ECDSA.
