Оформление SSL-сертификата через ACME в ServBay
ServBay поддерживает автоматическое получение SSL/TLS-сертификатов для локальных сайтов с помощью ACME-протокола. ACME (Automated Certificate Management Environment) — это стандартный протокол автоматизации управления жизненным циклом сертификатов (выпуск, продление, отзыв и др.). Благодаря встроенной панели управления ACME в ServBay вы с легкостью можете настроить доверенные SSL-сертификаты для своих локальных сайтов, что особенно важно для имитации продакшн-окружения и тестирования функций, связанных с HTTPS.
По умолчанию ServBay предпочитает выпуск сертификатов через ZeroSSL, но при необходимости вы можете выбрать Let's Encrypt, Google Trust Services либо другой ACME-совместимый центр сертификации (CA).
TIP
Чтобы локальная среда максимально соответствовала боевой, очень важно использовать доверенные SSL-сертификаты. Функционал ACME в ServBay делает этот процесс предельно простым.
Пояснение ключевых понятий
Перед началом работы приведём основные термины, которые помогут эффективнее использовать ACME в ServBay:
- ACME-протокол: Открытый стандарт для автоматизации взаимодействия между центрами сертификации (CA) и серверами с целью выпуска, продления и управления сертификатами.
- DNS-01-валидация (через DNS API): ACME поддерживает различные способы подтверждения владения доменом. В ServBay основным методом является DNS-01: CA потребует добавить в DNS-записи домена конкретный TXT-запись. После проверки правильности и наличия данной записи центр сертификации убеждается в вашем контроле над доменом. Преимущества данного метода:
- Не требуется, чтобы локальный сервер был доступен из интернета.
- Валидация возможна даже если порты 80/443 на локальной машине блокируются фаерволлом или провайдером.
- Внешнее связывание аккаунта (EAB, External Account Binding): Для некоторых CA (например, Google Trust Services или ZeroSSL) при первом запросе сертификата через ACME требуется связать клиент ACME (в ServBay используется acme.sh) с вашим аккаунтом у выбранного CA. Как правило, для этого нужны пара Key ID и HMAC Key.
- Сертификаты ECC и RSA:
- RSA: Классический криптографический алгоритм, обеспечивающий отличную совместимость, но требующий более длинных ключей (2048 или 4096 бит) для безопасности; вычислительно более затратный.
- ECC (эллиптическая криптография): Современный алгоритм, обеспечивающий тот же уровень безопасности при более коротких ключах (256 или 384 бита). Сертификаты ECC дают большую производительность, более быстрое рукопожатие, меньшую нагрузку на сеть и лучшую прямую секретность. В ServBay по умолчанию предлагается ECC.
Предварительные требования
Запрос ACME-сертификата в ServBay осуществляется через DNS API — ваш локальный сервер не обязан быть доступен из интернета. Перед тем как оформить SSL-сертификат через ACME, убедитесь в выполнении следующих условий:
- Владеете доменом: У вас должен быть зарегистрирован домен, которым вы управляете и можете редактировать его DNS-записи.
- Получили API-ключ для DNS-провайдера: Для автоматического создания/удаления TXT-записей (необходимых для ACME) требуется API-ключ или иной доступ к DNS-сервису, где делегировано ваше доменное имя (это может быть не регистратор, а именно провайдер DNS!). Список поддерживаемых сервисов и инструкцию по API-ключу смотрите в разделе DNS API Wiki acme.sh (англ.): How to use DNS API. Выберите инструкцию по своему провайдеру.
- Получили EAB (если впервые используете Google Trust Services или ZeroSSL): При выборе Google Trust Services необходимо получить EAB в Google Cloud, следуйте официальной инструкции (англ.). Для ZeroSSL иногда также впервые может понадобиться верификация по email или отдельный API Key.
Получение SSL-сертификата через ACME в ServBay
Выполните пошагово, чтобы запросить и установить SSL-сертификат с помощью ACME для локального сайта в ServBay:
Откройте панель управления ServBay Запустите приложение ServBay и войдите в панель управления через иконку меню в системном трее или Dock.
Перейдите в управление SSL-сертификатами В левой колонке панели найдите и выберите пункт «SSL-сертификаты».
Начните оформление нового сертификата В правом верхнем углу кликните на кнопку с символом
+и выберите «Запросить новый сертификат».Настройте базовые параметры сертификата
- Имя сертификата: Придумайте и укажите описание для будущего сертификата (например,
servbay-demo-ssl). - Назначение: Выберите «TLS/SSL».
- Способ запроса: Укажите «ACME».
- Имя сертификата: Придумайте и укажите описание для будущего сертификата (например,
Выберите центр сертификации (CA) В выпадающем списке «Выдать сертификат» выберите нужного CA. По умолчанию стоит «ZeroSSL», при необходимости выберите «Let's Encrypt» либо «Google Trust Services». Рассказываем на примере «ZeroSSL».
Выберите DNS API-провайдер В поле «DNS API-провайдер» укажите сервис, обслуживающий ваши DNS-записи (например, «Cloudflare»). Обратите внимание: здесь важен непосредственный DNS-провайдер, а не место покупки домена, если это разные компании!
Выберите алгоритм и длину ключа сертификата
- Алгоритм: По умолчанию и рекомендуется — «ECC» за счет превосходной производительности и безопасности. Для обратной совместимости можно использовать «RSA».
- Длина ключа: Для ECC обычно достаточно 384 бита. Для RSA используйте 2048 или 4096.
Ввод данных для валидации В зависимости от выбранных CA и DNS-провайдера откроются нужные поля для ввода:
- Для ZeroSSL может потребоваться ваш email-адрес.
- Для Cloudflare — API-ключ или другие данные. Следуйте инструкциям из Wiki по вашему провайдеру DNS для правильных значений.
WARNING
Важно: вставляйте в поля только значения ключей или секретов, не нужно добавлять префиксы типа
exportили shell-команды.Укажите домен В поле домена введите имя сайта (например:
servbay.demoили*.servbay.demo). Для wildcard-сертификатов (например,*.servbay.demo) проверьте, поддерживает ли ваш DNS-провайдер автоматическое создание TXT-записей для поддоменов.Отправьте запрос Проверьте введённые данные и нажмите «Запросить». ServBay запустит acme.sh, который на основе ваших данных автоматом верифицирует домен через DNS API и запросит выпуск сертификата у CA.

На выпуск может уйти некоторое время, в зависимости от скорости обновления DNS и реакции CA. Следите за прогрессом во вкладке сертификатов или в логах ServBay. После успешного завершения сертификат появится в списке SSL-сертификатов.
Прерывание текущего запроса
В процессе оформления сертификата кнопка «Запросить» изменяется на «Остановить запрос». Если запрос затянулся (например, из-за долгого обновления DNS-записей, неверных данных и т.д.), кликните «Остановить запрос», чтобы прервать выполнение acme.sh, поправьте данные и повторите попытку, не дожидаясь сбоя по таймауту.
Продвинутые опции: ожидание распространения DNS и пропуск самотестирования DNS
По умолчанию acme.sh, добавив TXT-запись для подтверждения, сначала локально проверяет её появление (self-check), а уже затем сообщает CA о верификации. Иногда локальное самотестирование может зависнуть или не дать результат (например, если локальный DNS перехвачен, используется fake-ip режим, или локальная и публичная резолюция расходятся) — даже если на самом деле запись уже доступна из интернета.
В настройках оформления сертификата ServBay доступны соответствующие опции:
- Время ожидания (сек): Интервал ожидания распространения DNS (по умолчанию 120 секунд). ServBay будет ждать указанное время перед началом верификации у CA, чтобы все DNS-сервера успели получить новую запись.
- Пропустить самопроверку DNS: Если активировано, acme.sh не будет пытаться локально валидировать TXT-запись, а после заданного ожидания сразу отправит на верификацию CA. Это полезно при перехваченном или нестабильном локальном DNS.
TIP
Если ваша сеть и DNS работают штатно, продвинутые опции менять не нужно — достаточно настроек по умолчанию. Используйте «Пропустить самотестирование DNS» и увеличивайте время ожидания только если стойко не проходит локальная верификация, несмотря на доступность TXT-записи в интернете.
Использование сертификата в настройках сайтов ServBay
После успешного оформления ACME-сертификата вы легко подключите его к сайту в ServBay:
- Откройте в панели управления ServBay раздел «Сайты» (слева).
- Найдите и выберите нужный сайт, нажмите кнопку редактирования (значок карандаша).
- Во вкладке настроек сайта найдите поле «SSL-сертификат».
- Из выпадающего списка выберите имя только что оформленного ACME-сертификата.
- Проверьте, чтобы переключатель «Включить SSL» был активен.
- Сохраните изменения. Теперь ваш сайт будет доступен по защищённому HTTPS.

Продление ACME-сертификатов
Сертификаты, выданные через ACME (например, от Let's Encrypt либо ZeroSSL), действуют обычно 90 дней. Для бесперебойной работы HTTPS сайты должны своевременно получать новый сертификат.
ServBay самостоятельно контролирует срок ACME-сертификатов: ближе к окончанию срока ServBay инициирует автоматический запрос на продление, используя сохранённые настройки DNS API.
Если ваши доступы к DNS-провайдеру актуальны и доменная зона функционирует стабильно, продлевать сертификаты вручную не требуется — ServBay проследит за этим.
Часто задаваемые вопросы (FAQ) и типичные проблемы
- Не удаётся получить сертификат, ошибка возникает на этапе DNS-валидация?
- Проверьте правильность введённых данных DNS API — ключи должны иметь права доступа к изменению TXT-записей.
- Убедитесь, что в настройках выбран реальный DNS-провайдер, обрабатывающий ваш домен.
- Добавление записей в DNS требует некоторого времени для распространения по сети — подождите несколько минут и попробуйте снова.
- Проверьте, нет ли опечаток в названии домена.
- Если TXT-запись точно обновлена в интернете, но локальная верификация проваливается (часто бывает при fake-ip и перехваченном DNS), попробуйте включить «Пропустить самотестирование DNS» и увеличить период ожидания (см. раздел о продвинутых опциях выше).
- Ошибка EAB во время запроса сертификата?
- Для Google Trust Services и ZeroSSL при первом оформлении правильно заполните поля EAB.
- Если сертификаты оформлялись ранее, но сейчас выходит ошибка — возможно, EAB устарел и нужен новый.
- Ошибка о превышении лимита запросов (Rate Limit)?
- Каждый CA ограничивает число сертификатов, которые можно запросить с одного домена или IP за период времени. При многочисленных или частых запросах используйте паузу (как правило, несколько часов или дней) и повторите.
- Сертификат успешно получен, но браузер считает сайт небезопасным?
- Проверьте — применили ли вы новый сертификат к нужному сайту и активировали SSL в настройках ServBay.
- Попробуйте очистить кэш браузера или открыть сайт в режиме инкогнито.
- Удостоверьтесь, что в файле hosts либо других сетевых настройках верно прописан маршрут на ServBay.
- Когда ServBay выполняет автоматическое продление сертификата? ServBay начинает процесс продления за определённое время до истечения срока (например, за 30 дней). Важно: приложение ServBay должно работать, а соединение с интернетом — быть доступным. Всё происходит незаметно для пользователя.
Заключение
ServBay предоставляет мощные и интуитивные функции ACME, позволяющие разработчику максимально просто и надёжно выпускать и продлевать доверенные SSL/TLS-сертификаты для локальной среды через DNS API. Это не только упрощает настройку сертификатов, но и помогает воссоздать продакшн-инфраструктуру с поддержкой HTTPS прямо при разработке — а значит, вы эффективнее подготовитесь к выводу проекта на реальный сервер.
Надеемся, эта статья помогла вам быстро и без проблем оформить сертификат ACME в ServBay и повысить безопасность вашей локальной разработки.
