Skip to main content

Emitir um certificado

A emissão é assíncrona. POST /v1/certificates responde 202 com o certificado em pending_dns e a lista completa de challenges. Use os nomes e destinos CNAME retornados imediatamente; você não precisa pesquisar por eles. Se o planejamento de desafios falhar, a criação falhará sem salvar um certificado ou uma lista de desafios parcial.
1

Criar o certificado

Vá para Certificates e escolha Create Certificate. Dê um Name, adicione cada Domain e deixe a fonte em Auto-issue via DNS challenge.O certificado aparece na lista imediatamente e a página de detalhes mostra Configure DNS to complete certificate issuance com os registros a serem publicados.
name é único por conta e aparece no CRN, então ele tem que ser seguro para URLs — letras, dígitos, ponto, traço, sublinhado.A resposta de criação inclui um desafio por domínio normalizado, cada um carregando cname_record_name, expected_cname e our_dns. A página de detalhes do console mostra Auto-criação quando hospedamos a zona e Aguardando CNAME quando você precisa publicar o registro. Use Copy CNAME name e Copy expected value para copiar suas duas metades.
2

Publicar o CNAME

Cada desafio precisa de _acme-challenge.<domain> apontando para o expected_cname desse desafio. Se você faz qualquer coisa aqui depende de quem hospeda a zona — veja abaixo.
3

Aguarde por ativo

Solicite GET /v1/certificates/{certificate_id} ou atualize a página de detalhes do console para acompanhar o progresso da emissão.Cada desafio inverte verified: true conforme seu CNAME resolve. Uma vez que cada desafio é verificado e a assinatura é concluída, o certificado torna-se active e certificate_pem, fingerprint, issued_at e expires_at são preenchidos.

Quem publica o CNAME

O desafio volta com our_dns: true. A Basaltic cria o CNAME automaticamente durante a emissão, após a resposta de criação. Você não precisa publicá-lo você mesmo; espere até que verified se torne verdadeiro.

Wildcards

Um SAN curinga valida em seu nome pai, não no SAN literal — isso é RFC 8555 §8.4. Então um certificado para *.example.com precisa:
O cname_record_name do desafio já conta para isso; publique o que ele diz e o caso do curinga cuida de si mesmo.
Um pedido de curinga só pode ser assinado por uma autoridade com capacidade de curinga. Se nenhum estiver disponível, o certificado falha em vez de voltar para um que não pode emiti-lo.

Algoritmos de chave

key_algorithm é padrão para ecdsa-p256 e não pode ser alterado após a criação — emita um novo certificado para mudar para um algoritmo diferente.

ECDSA

ecdsa-p256 (padrão), ecdsa-p384. Teclas menores, apertos de mão mais rápidos. Prefera estes a menos que um cliente exija RSA.

RSA

rsa-2048, rsa-4096. Para clientes e dispositivos mais antigos que não negociarão uma cadeia ECDSA.