Certificaten (de)centraal beheren en distribueren naar servers

1. Kan ik certificaten centraal via ACME beheren en daarna naar meerdere servers distribueren?

Ja. Je kunt certificaten centraal laten aanvragen en vernieuwen via Networking4all ACME en vervolgens het vernieuwde certificaat automatisch naar één of meerdere servers distribueren.

Dit kan voor zowel Windows als Linux en voor verschillende soorten certificaten, zoals:

  • DV

  • OV

  • EV

  • SAN

  • Wildcard

 andere certificaten die via de gebruikte ACME-configuratie beschikbaar zijn.

De manier waarop je het certificaat distribueert is afhankelijk van je infrastructuur.


2. Hoe ziet een centrale inrichting eruit?

Een mogelijke inrichting ziet er bijvoorbeeld zo uit:

              Networking4all ACME

                      │

                      │ ACME

                      ▼

              Centrale ACME-client

              (bijv. Certbot /

               Simple-ACME)

                      │

          ┌───────────┼───────────┐

          │                               │                                │

          ▼                               ▼                            ▼

      Windows                   Linux                        Linux

       Server 1                 Server 2                        Server 3

          │                               │                                   │

        IIS                            Nginx                          Apache

De centrale ACME-client haalt het certificaat op en een deploymentmechanisme zorgt ervoor dat het certificaat vervolgens op de benodigde servers wordt geplaatst.


3. Welke manieren zijn er om certificaten te distribueren?

Optie 1: Iedere server heeft zijn eigen ACME-client

Dit is vaak de eenvoudigste en meest geautomatiseerde oplossing. Op iedere server installeer je een geschikte ACME-client:

  • Simple-ACME op Windows

  • Certbot op Linux

  • Een andere geschikte ACME-client

Iedere server haalt vervolgens zelf zijn certificaat op bij Networking4all ACME.

Networking4all ACME

       │

       ├── Simple-ACME → Windows Server 1

       ├── Certbot     → Linux Server 2

       └── Certbot     → Linux Server 3

Voordeel: Iedere server beheert zijn eigen certificaat en vernieuwing.

Nadeel: Je moet de ACME-clients en configuratie op meerdere servers beheren.


Optie 2: Eén centrale ACME-client + automatische distributie

Je kunt één centrale server gebruiken waarop de ACME-client draait. Het certificaat wordt daar aangevraagd en vernieuwd. Na een succesvolle vernieuwing wordt automatisch een script uitgevoerd om het certificaat naar de andere servers te distribueren.

Bij Certbot kan hiervoor bijvoorbeeld een deploy hook worden gebruikt.

Networking4all ACME

        │

        ▼

 Centrale server

   Certbot / ACME

        │

        │ deploy script

        ▼

 ┌───────────────┐

 │                                           │

 ▼                                        ▼

Windows                            Linux

Server                                 Server

Dit is bijvoorbeeld handig wanneer één certificaat op meerdere servers gebruikt wordt.

---

Optie 3: Distribueren via scripts

Na iedere succesvolle certificaatvernieuwing voert een script de volgende stappen uit:

  • Het nieuwe certificaat detecteren

  • Het certificaat naar een server kopiëren

  • Het certificaat op de server installeren

  • De webserver of applicatie opnieuw laden

Bijvoorbeeld:

ACME renewal

     ↓

Certificate renewed

     ↓

Deployment script

     ↓

Certificate kopiëren

     ↓

IIS / Nginx / Apache reload

Dit is vooral interessant wanneer je meerdere verschillende systemen hebt die allemaal hetzelfde certificaat gebruiken.

---

4. Kan ik een certificaat naar zowel Windows als Linux distribueren?

Ja. Het maakt voor de certificaatuitgifte niet uit of het uiteindelijke certificaat op Windows of Linux wordt gebruikt.

Bijvoorbeeld:

                Wildcard certificaat

                 .example.com

                       │

          ┌────────────┼────────────┐

          ▼                                ▼                                ▼

       Windows                       Linux                        Linux

        IIS                              Nginx                            Apache

Het distributiescript moet wel rekening houden met het type besturingssysteem en de webserver waarop het certificaat wordt geïnstalleerd.


5. Welke bestandsformaten kan ik gebruiken?

Dit hangt af van het doelplatform.

Dit hangt af van het doelplatform:

• Linux: Hier worden vaak PEM-bestanden gebruikt (zoals certificate.pem, fullchain.pem, privkey.pem).

• Windows / IIS: Hier wordt meestal een PFX-bestand gebruikt, waarin het certificaat en de private key zijn gecombineerd.

Certbot bewaart certificaten standaard als PEM-bestanden en kan deze indien nodig naar een ander formaat converteren. 


6. Kan ik één certificaat op meerdere servers gebruiken?

Ja, dat kan. Bijvoorbeeld een wildcardcertificaat (*.example.com) kan op meerdere systemen worden geïnstalleerd, zoals IIS-servers, Nginx, reverse proxies en load balancers.

De distributie moet goed worden beveiligd, aangezien de private key meegestuurd wordt.


7. Wat is het verschil tussen een wildcard- en SAN-certificaat voor distributie?

Voor de distributie zelf is er technisch geen verschil. Het onderscheid zit in wat ze beveiligen:

• Wildcardcertificaat (*.example.com): Beveiligde alle subdomeinen op hetzelfde niveau (bijv. www, portal, api).

• SAN-certificaat: Bevat een expliciete lijst met verschillende specifieke domeinnamen.

8. Werkt dit ook voor DV-, OV- en EV-certificaten?

Ja, de distributiemethode staat los van het type certificaat. Wel is de ondersteuning afhankelijk van de ACME-configuratie van Networking4all.


9. Wat is de beste oplossing als ik veel servers heb?

Bij een klein aantal servers is een eenvoudig script voldoende. Voor grotere omgevingen kun je gebruikmaken van tools zoals AnsiblePowerShell of andere centrale configuratiemanagement-systemen.


10. Moet de ACME-client zelf het certificaat naar andere servers distribueren?

Nee. Een ACME-client is primair verantwoordelijk voor het aanvragen en vernieuwen. De distributie regel je afzonderlijk via bijvoorbeeld deployment hooks, API of automatiseringstools.

11. Wat is een goede aanpak voor Networking4all ACME?

Voor een omgeving met meerdere Windows- en Linux-servers zijn er twee hoofdopties:

• Optie A (Per server): Draai een eigen ACME-client op elke server (bijv. Simple-ACME op Windows, Acme.sh op Linux).

• Optie B (Centraal): Eén centrale ACME-client gekoppeld aan een automatisch distributiescript of Ansible naar alle doelservers. Dit is de aanbevolen keuze voor grotere omgevingen.

Samenvatting

Networking4all ACME zorgt voor de automatische uitgifte en vernieuwing. Een deployment oplossing zorgt er vervolgens voor dat het certificaat automatisch op de juiste servers terechtkomt.