Esta página no se aplica a ClickHouse Cloud. El procedimiento que se documenta aquí está automatizado en los servicios de ClickHouse Cloud.
Descripción general
acme:
HTTP-01 (más información sobre los tipos de desafío aquí) durante la validación del dominio. Una vez completada la validación y emitido el certificado, el puerto HTTPS sirve tráfico cifrado con el certificado obtenido.
El puerto HTTP no tiene que ser el 80 en el propio servidor; puede reasignarse con nftables o herramientas similares. Consulta la documentación de tu proveedor ACME para conocer los puertos aceptados para los desafíos HTTP-01.
En el bloque acme, definimos email para crear la cuenta y aceptamos los términos del servicio de ACME.
Después de eso, lo único que necesitamos es una lista de dominios.
Limitaciones actuales
- Solo se admite el tipo de desafío
HTTP-01. - Solo se admiten claves
RSA 2048. - No se admite la limitación de tasa.
Parámetros de configuración
acme:
| Parámetro | Valor predeterminado | Descripción |
|---|---|---|
zookeeper_path | /clickhouse/acme | Ruta de ZooKeeper utilizada para almacenar los datos de la cuenta ACME, los certificados y el estado de coordinación entre los nodos de ClickHouse. |
directory_url | https://acme-v02.api.letsencrypt.org/directory | Endpoint del directorio de ACME utilizado para la emisión de certificados. De forma predeterminada, usa el servidor de producción de Let’s Encrypt. |
email | Dirección de correo electrónico utilizada para crear y administrar la cuenta ACME. Los proveedores de ACME pueden usarla para enviar avisos de vencimiento y actualizaciones importantes. | |
terms_of_service_agreed | false | Indica si se aceptan los Términos del servicio del proveedor de ACME. Debe establecerse en true para habilitar ACME. |
domains | Lista de nombres de dominio para los que deben emitirse certificados TLS. Cada dominio se especifica como una entrada <domain>. | |
refresh_certificates_before | 2592000 (un mes, en segundos) | Tiempo antes del vencimiento del certificado en el que ClickHouse intentará renovarlo. |
refresh_certificates_task_interval | 3600 (una hora, en segundos) | Intervalo con el que ClickHouse comprueba si es necesario renovar los certificados. |
Administración
Implementación inicial
Estructura de datos de Keeper
Migración desde otros clientes ACME
RSA 2048.
Suponiendo que se migra desde certbot y se usa el directorio /etc/letsencrypt/live, se puede utilizar el siguiente conjunto de comandos: