Skip to main content

Emisión de un certificado

La emisión es asíncrona. POST /v1/certificates responde 202 con el certificado en pending_dns y la lista completa de challenges. Use los nombres y destinos CNAME devueltos inmediatamente; no es necesario consultarlos. Si falla la planificación de desafíos, la creación falla sin guardar un certificado o una lista de desafíos parcial.
1

Crear el certificado

Vaya a Certificates y elija Create Certificate. Dale un Name, agrega cada Domain y deja la fuente en Auto-issue via DNS challenge.El certificado aparece en la lista de inmediato y la página de detalles muestra Configure DNS to complete certificate issuance con los registros que se van a publicar.
name es único por cuenta y cae en el CRN, por lo que tiene que ser URL-safe — letras, dígitos, punto, guion, subrayado.La respuesta de creación incluye un desafío por dominio normalizado, cada uno llevando cname_record_name, expected_cname y our_dns. La página de detalles de la consola muestra Creación automática cuando alojamos la zona y A la espera de CNAME cuando necesita publicar el registro. Utilice Copiar nombre CNAME y Copiar valor esperado para copiar sus dos mitades.
2

Publicar el CNAME

Cada desafío necesita _acme-challenge.<domain> apuntando a expected_cname de ese desafío. Si haces algo aquí depende de quién aloja la zona — ver más abajo.
3

Esperar por activación

Consulta GET /v1/certificates/{certificate_id} o actualiza la página de detalles de la consola para seguir el progreso de la emisión.Cada desafío invierte verified: true a medida que su CNAME se resuelve. Una vez que cada desafío se verifica y la firma se completa, el certificado se convierte en active y certificate_pem, fingerprint, issued_at y expires_at se rellenan.

Quién publica el CNAME

El reto vuelve con our_dns: true. Basaltic crea el CNAME automáticamente durante la emisión, después de la respuesta de creación. No necesitas publicarlo tú mismo; espera hasta que verified se convierta en true.

Comodines

Una SAN comodín se valida en su nombre padre, no en la SAN literal — esto es RFC 8555 §8.4. Así que un certificado para *.example.com necesita:
El cname_record_name del desafío ya cuenta para esto; publica lo que dice y el comodín se encarga de sí mismo.
Un pedido con comodín solo puede ser firmado por una autoridad con capacidad de comodín. Si no hay ninguno disponible, el certificado falla en lugar de volver a uno que no puede emitirlo.

Algoritmos clave

key_algorithm es por defecto ecdsa-p256 y no se puede cambiar después de la creación — emite un nuevo certificado para cambiar a un algoritmo diferente.

ECDSA

ecdsa-p256 (predeterminado), ecdsa-p384. Teclas más pequeñas, apretones de manos más rápidos. Prefiera estos a menos que un cliente requiera RSA.

RSA

rsa-2048, rsa-4096. Para clientes y dispositivos antiguos que no negociarán una cadena ECDSA.