Emitir um certificado
A emissão é assíncrona.POST /v1/certificates responde 202 com o certificado em pending_dns e a lista completa de challenges. Use os nomes e destinos CNAME retornados imediatamente; você não precisa pesquisar por eles. Se o planejamento de desafios falhar, a criação falhará sem salvar um certificado ou uma lista de desafios parcial.
1
Criar o certificado
- Console
- API
- CLI
- Go
Vá para Certificates e escolha Create Certificate. Dê um Name, adicione cada Domain e deixe a fonte em Auto-issue
via DNS challenge.O certificado aparece na lista imediatamente e a página de detalhes mostra Configure DNS to complete certificate issuance com os registros a serem publicados.
name é único por conta e aparece no CRN, então ele tem que ser seguro para URLs — letras, dígitos, ponto, traço, sublinhado.A resposta de criação inclui um desafio por domínio normalizado, cada um carregando cname_record_name, expected_cname e our_dns. A página de detalhes do console mostra Auto-criação quando hospedamos a zona e Aguardando CNAME quando você precisa publicar o registro. Use Copy CNAME name e Copy expected value para copiar suas duas metades.2
Publicar o CNAME
Cada desafio precisa de
_acme-challenge.<domain> apontando para o expected_cname desse desafio. Se você faz qualquer coisa aqui depende de quem hospeda a zona — veja abaixo.3
Aguarde por ativo
Solicite
GET /v1/certificates/{certificate_id} ou atualize a página de detalhes do console para acompanhar o progresso da emissão.Cada desafio inverte verified: true conforme seu CNAME resolve. Uma vez que cada desafio é verificado e a assinatura é concluída, o certificado torna-se active e certificate_pem, fingerprint, issued_at e expires_at são preenchidos.Quem publica o CNAME
- Domínio em Basaltic DNS
- Domínio hospedado em outro lugar
O desafio volta com
our_dns: true. A Basaltic cria o CNAME automaticamente durante a emissão, após a resposta de criação. Você não precisa publicá-lo você mesmo; espere até que verified se torne verdadeiro.Wildcards
Um SAN curinga valida em seu nome pai, não no SAN literal — isso é RFC 8555 §8.4. Então um certificado para*.example.com precisa:
cname_record_name do desafio já conta para isso; publique o que ele diz e o caso do curinga cuida de si mesmo.
Algoritmos de chave
key_algorithm é padrão para ecdsa-p256 e não pode ser alterado após a criação — emita um novo certificado para mudar para um algoritmo diferente.
ECDSA
ecdsa-p256 (padrão), ecdsa-p384. Teclas menores, apertos de mão mais rápidos. Prefera estes a menos que um cliente exija RSA.RSA
rsa-2048, rsa-4096. Para clientes e dispositivos mais antigos que não negociarão uma cadeia ECDSA.
