Certificaten (de)centraal beheren en distribueren naar servers
1. Kan ik certificaten centraal via ACME beheren en daarna naar meerdere servers distribueren?
Ja. Je kunt certificaten centraal laten aanvragen en vernieuwen via Networking4all ACME en vervolgens het vernieuwde certificaat automatisch naar één of meerdere servers distribueren.
Dit kan voor zowel Windows als Linux en voor verschillende soorten certificaten, zoals:
DV
OV
EV
SAN
Wildcard
andere certificaten die via de gebruikte ACME-configuratie beschikbaar zijn.
De manier waarop je het certificaat distribueert is afhankelijk van je infrastructuur.
2. Hoe ziet een centrale inrichting eruit?
Een mogelijke inrichting ziet er bijvoorbeeld zo uit:
Networking4all ACME
│
│ ACME
▼
Centrale ACME-client
(bijv. Certbot /
Simple-ACME)
│
┌───────────┼───────────┐
│ │ │
▼ ▼ ▼
Windows Linux Linux
Server 1 Server 2 Server 3
│ │ │
IIS Nginx Apache
De centrale ACME-client haalt het certificaat op en een deploymentmechanisme zorgt ervoor dat het certificaat vervolgens op de benodigde servers wordt geplaatst.
3. Welke manieren zijn er om certificaten te distribueren?
Optie 1: Iedere server heeft zijn eigen ACME-client
Dit is vaak de eenvoudigste en meest geautomatiseerde oplossing. Op iedere server installeer je een geschikte ACME-client:
Simple-ACME op Windows
Certbot op Linux
Een andere geschikte ACME-client
Iedere server haalt vervolgens zelf zijn certificaat op bij Networking4all ACME.
Networking4all ACME
│
├── Simple-ACME → Windows Server 1
├── Certbot → Linux Server 2
└── Certbot → Linux Server 3
Voordeel: Iedere server beheert zijn eigen certificaat en vernieuwing.
Nadeel: Je moet de ACME-clients en configuratie op meerdere servers beheren.
Optie 2: Eén centrale ACME-client + automatische distributie
Je kunt één centrale server gebruiken waarop de ACME-client draait. Het certificaat wordt daar aangevraagd en vernieuwd. Na een succesvolle vernieuwing wordt automatisch een script uitgevoerd om het certificaat naar de andere servers te distribueren.
Bij Certbot kan hiervoor bijvoorbeeld een deploy hook worden gebruikt.
Networking4all ACME
│
▼
Centrale server
Certbot / ACME
│
│ deploy script
▼
┌───────────────┐
│ │
▼ ▼
Windows Linux
Server Server
Dit is bijvoorbeeld handig wanneer één certificaat op meerdere servers gebruikt wordt.
---
Optie 3: Distribueren via scripts
Na iedere succesvolle certificaatvernieuwing voert een script de volgende stappen uit:
Het nieuwe certificaat detecteren
Het certificaat naar een server kopiëren
Het certificaat op de server installeren
De webserver of applicatie opnieuw laden
Bijvoorbeeld:
ACME renewal
↓
Certificate renewed
↓
Deployment script
↓
Certificate kopiëren
↓
IIS / Nginx / Apache reload
Dit is vooral interessant wanneer je meerdere verschillende systemen hebt die allemaal hetzelfde certificaat gebruiken.
---
4. Kan ik een certificaat naar zowel Windows als Linux distribueren?
Ja. Het maakt voor de certificaatuitgifte niet uit of het uiteindelijke certificaat op Windows of Linux wordt gebruikt.
Bijvoorbeeld:
Wildcard certificaat
.example.com
│
┌────────────┼────────────┐
▼ ▼ ▼
Windows Linux Linux
IIS Nginx Apache
Het distributiescript moet wel rekening houden met het type besturingssysteem en de webserver waarop het certificaat wordt geïnstalleerd.
5. Welke bestandsformaten kan ik gebruiken?
Dit hangt af van het doelplatform.
Dit hangt af van het doelplatform:
• Linux: Hier worden vaak PEM-bestanden gebruikt (zoals certificate.pem, fullchain.pem, privkey.pem).
• Windows / IIS: Hier wordt meestal een PFX-bestand gebruikt, waarin het certificaat en de private key zijn gecombineerd.
Certbot bewaart certificaten standaard als PEM-bestanden en kan deze indien nodig naar een ander formaat converteren.
6. Kan ik één certificaat op meerdere servers gebruiken?
Ja, dat kan. Bijvoorbeeld een wildcardcertificaat (*.example.com) kan op meerdere systemen worden geïnstalleerd, zoals IIS-servers, Nginx, reverse proxies en load balancers.
De distributie moet goed worden beveiligd, aangezien de private key meegestuurd wordt.
7. Wat is het verschil tussen een wildcard- en SAN-certificaat voor distributie?
Voor de distributie zelf is er technisch geen verschil. Het onderscheid zit in wat ze beveiligen:
• Wildcardcertificaat (*.example.com): Beveiligde alle subdomeinen op hetzelfde niveau (bijv. www, portal, api).
• SAN-certificaat: Bevat een expliciete lijst met verschillende specifieke domeinnamen.
8. Werkt dit ook voor DV-, OV- en EV-certificaten?
Ja, de distributiemethode staat los van het type certificaat. Wel is de ondersteuning afhankelijk van de ACME-configuratie van Networking4all.
9. Wat is de beste oplossing als ik veel servers heb?
Bij een klein aantal servers is een eenvoudig script voldoende. Voor grotere omgevingen kun je gebruikmaken van tools zoals Ansible, PowerShell of andere centrale configuratiemanagement-systemen.
10. Moet de ACME-client zelf het certificaat naar andere servers distribueren?
Nee. Een ACME-client is primair verantwoordelijk voor het aanvragen en vernieuwen. De distributie regel je afzonderlijk via bijvoorbeeld deployment hooks, API of automatiseringstools.
11. Wat is een goede aanpak voor Networking4all ACME?
Voor een omgeving met meerdere Windows- en Linux-servers zijn er twee hoofdopties:
• Optie A (Per server): Draai een eigen ACME-client op elke server (bijv. Simple-ACME op Windows, Acme.sh op Linux).
• Optie B (Centraal): Eén centrale ACME-client gekoppeld aan een automatisch distributiescript of Ansible naar alle doelservers. Dit is de aanbevolen keuze voor grotere omgevingen.
Samenvatting
Networking4all ACME zorgt voor de automatische uitgifte en vernieuwing. Een deployment oplossing zorgt er vervolgens voor dat het certificaat automatisch op de juiste servers terechtkomt.