Capacidade

Renovação de Certificado ACME

A renovação de certificado deixa de ser uma tarefa de calendário — o TR7 ADC monitora, renova e aplica o certificado ao serviço.

Um certificado expirado é uma causa silenciosa mas direta de indisponibilidade da aplicação. O TR7 ADC incorpora a emissão e renovação de certificados baseadas em ACME na própria camada de gerenciamento de certificados do dispositivo — registro de conta, recuperação de certificado, renovação, controle de threshold e compartilhamento de conta HA são todos gerenciados em um único modelo. Com suporte a cinco autoridades certificadoras, diferentes opções de CA podem ser usadas a partir do mesmo painel. A validação HTTP-01 emite certificados de domínio único; as credenciais para provedores que requerem EAB são definidas pela interface. Quando a lista de domínios, o tipo de chave ou a seleção de CA do certificado muda, o sistema detecta isso e executa o fluxo de re-emissão em vez de renovação. A renovação automática é verificada duas vezes ao dia. Um threshold de renovação separado pode ser definido por certificado — renovação mais antecipada para serviços críticos, uma janela de renovação padrão para os menos críticos. A saída do processo é monitorada ao vivo; eventos de sucesso, erro e renovação são encaminhados para o stream de auditoria e SIEM. O resultado: o TR7 ADC remove as operações de certificado do rastreamento manual, scripts externos e calendários de lembretes, tornando a renovação ACME uma parte natural do ciclo operacional do ADC.

5
CAs suportadas: Let's Encrypt, ZeroSSL, SSL.com, Buypass, Google Trust Services
Verificações automáticas diárias — 07h00 e 22h00
ec-256
Tipo de chave padrão — performance de handshake ECDSA moderno

Quando a renovação de certificado é rastreada manualmente, uma indisponibilidade é apenas questão de tempo.

Em aplicações modernas, um certificado TLS não é apenas um componente de segurança — é uma parte direta da disponibilidade. Um certificado expirado significa um erro de confiança do lado do usuário, uma rejeição de conexão em clientes de API e, em alguns cenários, uma interrupção completa do serviço. A falha normalmente aparece enquanto a própria aplicação está funcionando perfeitamente.

Certificados de vida curta melhoram a segurança, mas também aumentam a carga operacional. Em um ciclo de certificado de 90 dias, um calendário manual, um alerta de e-mail ou um script externo não é suficiente. Mesmo que o certificado tenha sido renovado, se não for aplicado ao ADC, o serviço em execução continua servindo o antigo.

Ambientes enterprise também precisam de mais de uma CA. Quando ocorre um limite de taxa, problema de conta ou erro de validação em uma CA, é necessária uma troca rápida para um provedor alternativo. Uma arquitetura bloqueada em uma única CA torna as operações de certificado desnecessariamente frágeis.

Em arquiteturas HA o problema é mais crítico. Se dois dispositivos tentam emitir certificados para o mesmo domínio usando contas ACME separadas, surgem riscos de limite de taxa e inconsistência. Contas de certificado, thumbprints e estado de renovação devem ser mantidos sincronizados entre os nós HA.

O TR7 ADC incorpora a emissão e renovação de certificados ACME — incluindo registro de conta, controle de threshold, detecção de diff, verificação automática e compartilhamento HA — no fluxo de gerenciamento de certificados embutido do dispositivo.

Nossa abordagem

O TR7 trata a renovação de certificados ACME não como um script único, mas como uma parte controlada e repetível do ciclo de vida do certificado.

As configurações ACME estão vinculadas a um perfil de certificado type-safe

Endereço de e-mail, seleção de CA, lista de domínios, tipo de chave e credenciais EAB são mantidos na mesma estrutura. Campos ausentes ou inválidos são detectados no momento do registro. O fluxo de renovação, portanto, depende de um objeto de certificado validado em vez de parâmetros de comando ad-hoc.

Verificações automáticas examinam a janela de renovação duas vezes ao dia

O TR7 verifica os certificados duas vezes ao dia — manhã e noite. Quando os dias restantes caem abaixo do threshold de renovação por certificado, o fluxo de renovação inicia. O operador não precisa manter um calendário ou escrever um cron job externo.

Se o fingerprint de configuração muda, emissão e renovação são separados

Quando a CA, a lista de domínios ou o tipo de chave muda, o TR7 trata isso como uma nova emissão de certificado. Se a mesma configuração é preservada, apenas o fluxo de renovação executa. Essa distinção evita comportamento incorreto de renovação ao adicionar um domínio ou mudar um tipo de chave.

As credenciais de conta são compartilhadas entre os nós HA

O thumbprint da conta ACME é compartilhado com o nó HA par. Ambos os dispositivos, portanto, se comportam de forma consistente usando a mesma conta CA. O risco de limite de taxa é reduzido e o gerenciamento de certificados permanece dentro da mesma cadeia de conta durante failovers ativo-passivo.

Capacidades

A Renovação de Certificado ACME incorpora seleção de CA, registro de conta, renovação automática, compartilhamento HA e visibilidade de auditoria em um único fluxo de gerenciamento de certificados.

Cinco autoridades certificadoras são gerenciadas a partir do mesmo painel

O TR7 ADC suporta cinco opções de CA: Let's Encrypt, ZeroSSL, SSL.com, Buypass e Google Trust Services. O operador seleciona o provedor através do perfil de certificado no momento da criação. Isso reduz a dependência de um único provedor. Uma CA diferente pode ser preferida para contas enterprise, testes ou serviços que requerem uma cadeia de confiança diferente.

A validação HTTP-01 emite certificados de domínio único rapidamente

O challenge HTTP-01 valida o domínio via tráfego web. Quando a porta 80 é acessível, um certificado pode ser emitido sem integração DNS adicional. Isso permite onboarding rápido especialmente para cenários de domínio único e vService padrão. A automação de wildcard não é contemplada; esse fluxo foca na validação de domínio único.

As credenciais EAB vinculam contas CA enterprise automaticamente

Para contas CA que requerem EAB, o key ID e as credenciais HMAC são armazenados no perfil de certificado. O operador as insere pela interface; o TR7 gera os comandos de autenticação automaticamente. Isso reduz erros manuais de comando em configurações que usam contas CA enterprise. O processo de onboarding é simplificado especialmente para provedores ACME baseados em conta.

Certificados SAN multi-domínio são mantidos sob um único objeto

Um certificado pode incluir múltiplos domínios. A lista de domínios é armazenada como um array no objeto de certificado e cada domínio é processado com seu próprio parâmetro no fluxo de validação. Quando um domínio é adicionado, o TR7 detecta isso como uma mudança de configuração. O fluxo de re-emissão então executa com o novo conjunto de domínios em vez de renovar incorretamente o certificado existente.

O threshold de renovação por certificado habilita controle antecipado de renovação

Um threshold de renovação em dias pode ser definido por certificado. Uma política de renovação mais antecipada — como 60 dias — pode ser aplicada para serviços críticos; uma janela mais curta pode ser escolhida para serviços padrão. O TR7 compara os dias restantes com esse threshold. Quando o threshold é cruzado, a renovação automática inicia.

Duas verificações diárias automáticas executam o rastreamento de certificados em segundo plano

O TR7 executa a verificação de renovação de certificados duas vezes ao dia: às 07h00 e às 22h00. Esse fluxo processa apenas certificados cuja janela de renovação chegou. O operador não precisa manter um cron job externo, script shell ou checklist manual. A renovação de certificados se torna parte do ciclo de manutenção regular do dispositivo.

A conta ACME é registrada automaticamente no primeiro uso

Quando um perfil de certificado é usado pela primeira vez e a conta CA relevante ainda não existe, o TR7 inicia o registro de conta automaticamente. O thumbprint da conta é extraído e armazenado de forma persistente. A mesma conta é então reutilizada para operações de certificado subsequentes. O operador não precisa gerenciar um processo de registro de conta separado.

Emissão e renovação são separados por hash de configuração

O TR7 produz um fingerprint de configuração a partir da seleção de CA, tipo de chave e lista de domínios. Se esse fingerprint corresponde ao valor anterior, o fluxo de renovação executa; se difere, um novo certificado é emitido. Esse comportamento seleciona a ação correta quando a lista de domínios ou o tipo de chave muda. O gerenciamento de certificados se baseia na detecção de mudanças em vez de suposição.

O compartilhamento de thumbprint em cluster HA reduz o risco de limite de taxa

Em um ambiente HA, ambos os nós compartilham as mesmas credenciais de conta CA. Isso evita que os dispositivos ativo e passivo executem repetidamente operações para o mesmo domínio usando contas independentes. O risco de limite de taxa e conflito de conta diminui. Após um failover, o gerenciamento de certificados continua dentro da mesma cadeia de conta.

O tipo de chave moderno é o padrão; alternativas são selecionáveis

O tipo de chave padrão é ec-256. O operador pode selecionar ec-384 ou comprimentos de chave baseados em RSA conforme necessário. Isso preserva handshakes rápidos para clientes modernos enquanto mantém a opção RSA disponível para clientes que requerem compatibilidade legada. Uma mudança de tipo de chave é tratada como um novo fluxo de emissão.

A saída do processo é transmitida ao vivo e o motivo do erro é visível

Durante a emissão ou renovação do certificado, a saída do processo é transmitida linha por linha para a interface. Erros de validação, limites de taxa, problemas de acessibilidade de domínio ou problemas de EAB são visíveis ao operador. Isso tira a renovação de certificados da categoria de caixa preta. O tempo de resolução de problemas é reduzido.

Log de usuário e trilha de auditoria tornam as operações de certificado rastreáveis

Eventos de registro de conta, emissão, renovação, sucesso e erro são gravados no log de usuário e stream de auditoria. É possível ver qual operação executou para qual certificado e quando. Com integração SIEM, os eventos de renovação de certificados são encaminhados para o sistema central de monitoramento. O ciclo de vida do certificado se torna comprovável para equipes de conformidade.

Profundidade operacional

O fluxo de renovação ACME faz mais do que buscar um certificado — ele funciona junto com armazenamento de conta, isolamento de processo, tratamento de timeout, compartilhamento HA e gerenciamento de erros.

01

Isolamento de diretório de conta

Cada combinação de CA e e-mail é mantida em seu próprio diretório de conta. Isso evita que credenciais de conta de diferentes provedores se misturem. Múltiplas contas CA podem ser gerenciadas com segurança no mesmo dispositivo.

02

Controle de timeout de processo

Um limite de tempo superior é aplicado às operações de emissão e renovação de certificados. Processos que demoram muito ou ficam presos não permanecem abertos indefinidamente. Timeout, parada iniciada pelo usuário e fechamento de processo são tratados como estados separados.

03

Consciência de namespace de rede

Em configurações multi-tenant e configurações que usam tabelas de rota separadas, as operações ACME podem ser executadas pelo namespace de rede correto. O tráfego de challenge, portanto, sai pelo caminho de egress do tenant ou zona relevante. Isso reduz erros de validação de certificado em arquiteturas multi-rede.

04

Extração e importação de arquivo

Quando a emissão do certificado é concluída, os locais dos arquivos de certificado, cadeia completa e chave privada são capturados da saída do processo. O TR7 lê esses arquivos e os importa para seu próprio armazenamento de certificados. O certificado renovado fica assim disponível para o ADC.

05

Persistência de thumbprint

O thumbprint da conta ACME é armazenado em armazenamento persistente. Mesmo que o dispositivo reinicie, a cadeia de conta não é perdida. O compartilhamento HA também continua com base nessa informação persistida.

06

Notificação e SIEM

Se a renovação do certificado falha, o evento de erro é registrado e pode ser encaminhado para o stream central de monitoramento. Um certificado próximo da expiração pode adicionalmente ser vinculado ao sistema de notificação. Isso permite que a equipe de operações seja alertada antes que o certificado expire.

Quando usar

Renovação automática para domínios de e-commerce

Certificados de domínio único para vServices de web pública e pagamento são emitidos via HTTP-01. O TR7 verifica o threshold de renovação duas vezes ao dia e renova o certificado conforme a expiração se aproxima.

Certificados de subdomínio de clientes SaaS multi-tenant

Cada tenant traz seu próprio subdomínio. O TR7 armazena a lista de domínios no objeto de certificado e o vincula ao vService relevante via SNI. Os certificados são renovados em segundo plano.

Conta CA enterprise que requer EAB

Um provedor CA enterprise requer credenciais EAB. O operador define o key ID e HMAC no perfil de certificado; o TR7 executa o registro de conta e a emissão do certificado automaticamente.

Conta ACME única em um cluster HA

Em um par TR7 ativo-passivo, ambos os dispositivos compartilham o mesmo thumbprint de conta CA. As operações de certificado permanecem consistentes e o risco de re-validação desnecessária é reduzido.

Prova de renovação para conformidade

Eventos de emissão e renovação de certificados chegam ao log de auditoria. Durante uma auditoria é possível mostrar qual certificado foi renovado, quando e qual usuário ou evento do sistema disparou a operação.

Certificado de tenant em um namespace de rede separado

Se o tráfego de validação de um tenant deve sair pelo seu próprio namespace de rede, a operação ACME é executada nesse contexto. A separação de rotas multi-tenant é preservada enquanto a renovação do certificado é concluída.

Perguntas frequentes

Quais autoridades certificadoras ACME o TR7 suporta?
O TR7 ADC suporta cinco CAs: Let's Encrypt, ZeroSSL, SSL.com, Buypass e Google Trust Services. Cada CA pode ser selecionada a partir da mesma interface de gerenciamento de certificados. Para provedores que requerem EAB, o key ID e as credenciais HMAC são definidos no perfil de certificado e o registro de conta acontece automaticamente.
Quando a renovação automática é disparada?
O TR7 executa a verificação de renovação de certificados duas vezes ao dia: às 07h00 e às 22h00. Um threshold de renovação separado em dias pode ser configurado por certificado. Quando os dias restantes caem abaixo desse threshold, o fluxo de renovação inicia automaticamente sem intervenção do operador.
O que acontece quando a lista de domínios ou o tipo de chave muda?
O TR7 produz um fingerprint de configuração a partir da seleção de CA, tipo de chave e lista de domínios. Quando esse fingerprint diverge do valor anterior, o sistema executa um novo fluxo de emissão de certificado em vez de renovação. Se a configuração não mudou, apenas o fluxo de renovação executa. Essa distinção evita que a ação errada seja tomada ao adicionar um domínio ou mudar um tipo de chave.
Como dois dispositivos HA compartilham a mesma conta CA?
O thumbprint da conta ACME é compartilhado com o nó HA par. Tanto o dispositivo ativo quanto o passivo, portanto, usam a mesma conta CA. Operações independentes de dois dispositivos para o mesmo domínio usando contas separadas são evitadas, reduzindo o risco de limite de taxa e conflito de conta. Após um failover, o gerenciamento de certificados continua dentro da mesma cadeia de conta.
A validação HTTP-01 requer infraestrutura adicional?
O challenge HTTP-01 realiza a validação de domínio via tráfego web. Quando a porta 80 é acessível, nenhuma integração DNS adicional ou ferramentas externas são necessárias. Esse método é adequado para certificados de domínio único. Certificados wildcard requerem o challenge DNS-01; esse fluxo está fora do escopo do release atual.
As operações de renovação de certificado podem ser auditadas?
Sim. Eventos de registro de conta, emissão, renovação, sucesso e erro são gravados no log de usuário e stream de auditoria. Esses eventos podem ser encaminhados para um sistema central de monitoramento via integração SIEM. Durante uma operação, stdout e stderr são transmitidos linha por linha para a interface, de modo que o operador pode ver erros de validação ou condições de limite de taxa em tempo real.

Torne a renovação de certificados parte do ADC

Cinco CAs, EAB, compartilhamento de thumbprint HA e verificações automáticas duas vezes ao dia — em um único fluxo de gerenciamento de certificados. Vamos fazer uma configuração ao vivo no seu próprio ambiente.