Certbot
| Fiche express | |
|---|---|
| Type | Client ACME (Let's Encrypt), émission/renouvellement de certificats TLS |
| Éditeur | Electronic Frontier Foundation (EFF) |
| Voir aussi | Nginx · Securiser nginx |
Certbot est le client officiel du protocole ACME développé par l'EFF pour obtenir et renouveler automatiquement des certificats TLS auprès d'une autorité de certification compatible ACME — typiquement Let's Encrypt, gratuite et automatisée. Il constitue aujourd'hui l'alternative recommandée à la génération manuelle de certificats décrite sur Securiser nginx.
Installation
La méthode recommandée par le projet est l'installation via snap, qui garantit
une version à jour indépendamment des dépôts de la distribution :
snap install --classic certbot ln -s /snap/bin/certbot /usr/bin/certbot
Un paquet certbot existe aussi directement dans les dépôts de la plupart des
distributions, mais peut être moins à jour.
Obtenir un certificat pour Nginx
Le plugin --nginx détecte et modifie automatiquement la configuration Nginx
existante pour activer HTTPS sur le domaine indiqué :
certbot --nginx -d app.exemple.tld
Certbot propose alors une redirection HTTP → HTTPS automatique.
Renouvellement automatique
Certbot installe un timer systemd qui vérifie et renouvelle les certificats proches de l'expiration (Let's Encrypt délivre des certificats valables 90 jours) :
systemctl status certbot.timer
Tester le renouvellement sans effectuer de changement réel (à faire après toute modification de configuration liée aux certificats) :
certbot renew --dry-run
Voir aussi
- Nginx — serveur web ciblé par le plugin
--nginx - Securiser nginx — génération manuelle de certificats (auto-signés ou via une CA)
- https://certbot.eff.org/ — documentation et instructions par distribution/serveur