Certbot

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Client ACME (Let's Encrypt), émission/renouvellement de certificats TLS
Éditeur Electronic Frontier Foundation (EFF)
Voir aussi Nginx · Securiser nginx

Certbot est le client officiel du protocole ACME développé par l'EFF pour obtenir et renouveler automatiquement des certificats TLS auprès d'une autorité de certification compatible ACME — typiquement Let's Encrypt, gratuite et automatisée. Il constitue aujourd'hui l'alternative recommandée à la génération manuelle de certificats décrite sur Securiser nginx.

Installation

La méthode recommandée par le projet est l'installation via snap, qui garantit une version à jour indépendamment des dépôts de la distribution :

snap install --classic certbot
ln -s /snap/bin/certbot /usr/bin/certbot

Un paquet certbot existe aussi directement dans les dépôts de la plupart des distributions, mais peut être moins à jour.

Obtenir un certificat pour Nginx

Le plugin --nginx détecte et modifie automatiquement la configuration Nginx existante pour activer HTTPS sur le domaine indiqué :

certbot --nginx -d app.exemple.tld

Certbot propose alors une redirection HTTP → HTTPS automatique.

Renouvellement automatique

Certbot installe un timer systemd qui vérifie et renouvelle les certificats proches de l'expiration (Let's Encrypt délivre des certificats valables 90 jours) :

systemctl status certbot.timer

Tester le renouvellement sans effectuer de changement réel (à faire après toute modification de configuration liée aux certificats) :

certbot renew --dry-run

Voir aussi

  • Nginx — serveur web ciblé par le plugin --nginx
  • Securiser nginx — génération manuelle de certificats (auto-signés ou via une CA)
  • https://certbot.eff.org/ — documentation et instructions par distribution/serveur