Documentación técnica — ACME CaaS Macroseguridad
📋 Proceso de implementación
Requisitos previos
- Acceso al servidor donde se ejecutará el cliente ACME.
- Conectividad hacia el endpoint ACME.
- Acceso al DNS cuando se utilice validación DNS o certificados wildcard.
- Permisos para instalar certificados y ejecutar scripts.
- Credenciales o API Tokens para DNS, balanceadores o dispositivos involucrados.
- Sincronización horaria mediante NTP.
Flujo de configuración ACME
La implementación sigue la secuencia estándar definida por el protocolo ACME:
- Registro de la cuenta ACME en la autoridad certificante (incluyendo EAB cuando corresponda).
- Configuración de los dominios a certificar.
- Definición del método de validación (HTTP, DNS u otro).
- Configuración de credenciales o API Tokens necesarios para la automatización.
- Emisión inicial del certificado.
- Configuración y prueba de la renovación automática.
🏗️ Arquitectura y automatización
Consideraciones de arquitectura
La implementación de ACME debe adaptarse a la infraestructura existente. Antes de comenzar es recomendable identificar:
- Tipo de servidor web (IIS, Apache, Nginx, etc.).
- Uso de balanceadores o firewalls (F5, Forti, entre otros).
- Punto donde finaliza la conexión SSL/TLS.
- Cantidad de servidores involucrados.
- Servidor donde se ejecutará el cliente ACME.
- Destino final del certificado (servidor web, balanceador o múltiples nodos).
- Mecanismo de despliegue mediante scripts o hooks.
Automatización del ciclo de vida
Una vez completada la configuración inicial, el cliente ACME administra automáticamente el ciclo de vida de los certificados, realizando las renovaciones antes de su vencimiento sin intervención manual.
Dependiendo de la infraestructura, la renovación puede requerir tareas adicionales para que el nuevo certificado quede operativo en todos los sistemas involucrados.
- Distribución del certificado entre múltiples servidores o nodos.
- Actualización de balanceadores, firewalls u otros dispositivos de terminación SSL.
- Recarga controlada de servicios para aplicar el nuevo certificado.
- Conversión del certificado al formato requerido por cada plataforma (.crt, .key, .pfx, entre otros).
🖥️ Ejemplos comunes de arquitecturas ACME
| Escenario | Instalación ACME | Cliente | Distribución | Destino del certificado |
|---|---|---|---|---|
| IIS único | IIS | win-acme | Automática | IIS |
| Apache único | Apache | acme.sh | Automática + reload | Apache |
| IIS + F5 (SSL en F5) | Un IIS | win-acme | Script → F5 | F5 |
| Apache + Forti (SSL en Forti) | Apache | acme.sh | Script → Forti | Forti |
| SSL en Forti + Apache interno | Apache | acme.sh | Script doble | Forti + Apache |
| IIS + balanceador passthrough | Cada IIS | win-acme | Local | Cada IIS |
| Apache + balanceador passthrough | Cada Apache | acme.sh | Local | Cada Apache |
🖥️ Guías por plataforma
Acceda a la documentación específica para IIS, Apache, Nginx, F5, FortiGate y otros entornos soportados.
Ver guías⚙️ Automatización
Ejemplos de scripts, hooks, despliegue automático e integración con distintos dispositivos y plataformas.
Ver scripts