DNS Docs

Let's Encrypt

Emitir, renovar e aplicar certificados TLS gratuitos, por validação HTTP ou por DNS.

Onde fica: DNS principal → Let's Encrypt · rota /letsencrypt Permissão: ler exige login; emitir, renovar e aplicar exigem letsencrypt

Tela do Let's Encrypt com os certificados emitidos e o prazo de validade
DNS principal → Let's Encrypt

Não tem abas.

Pré-requisito: o utilitário de certificados precisa estar instalado no servidor. A tela avisa quando falta, e a tela de Protocolos Seguros também sinaliza.

Dois métodos de validação

MétodoQuando usarO que exige
Validação por site (HTTP)O servidor tem IP públicoO domínio apontando para este IP e a porta 80 alcançável da internet
Validação por DNSO servidor tem IP privado ou internoAcesso ao painel do domínio, para criar um registro TXT temporário

Na validação por DNS o fluxo é guiado: a tela mostra o nome do registro e o valor com botões de copiar, explica que a propagação pode levar alguns minutos, oferece um link para conferir, e só então você confirma.

Confirmar antes do registro TXT ter propagado faz a emissão falhar, e o fluxo volta ao passo anterior para nova tentativa. Confira a propagação antes de clicar.

Emitir não é usar

Este é o ponto que mais gera dúvida.

BotãoO que faz
Usar no DNSdistAplica o certificado aos protocolos criptografados e reinicia o serviço de borda
Usar no Made4DNSAplica ao painel de administração — o acesso passa a ser pelo nome do domínio

São destinos independentes. Emitir um certificado e não clicar em nenhum dos dois significa que ele existe no disco e não está em uso.

Exceção de firewall

A tela abre temporariamente as portas necessárias durante a emissão e as fecha ao terminar, mesmo em caso de erro. Há também um controle manual, para quando você usar uma ferramenta externa.

A exceção fecha sozinha em 10 minutos. Se você abriu manualmente para um processo mais demorado, ela vai fechar no meio.

Renovação

Automática. A lista mostra o prazo restante de cada certificado, com selo vermelho abaixo de 15 dias e âmbar abaixo de 30. Há também um botão de renovação forçada.

Cluster

O certificado não replica junto com as políticas. Há um botão Sincronizar cluster por certificado, que envia o arquivo aos parceiros e mostra o resultado de cada um.

Armadilhas

  1. Sem o utilitário de certificados instalado, nada nesta tela funciona.
  2. Emitir não coloca em uso — é preciso clicar em um dos dois destinos.
  3. Usar no DNSdist reinicia o serviço de borda, com um breve intervalo sem resposta.
  4. Usar no Made4DNS muda o endereço de acesso ao painel; a sessão atual pode precisar ser reaberta no novo endereço.
  5. Na validação por DNS, confirmar cedo demais faz falhar.
  6. A exceção de firewall fecha em 10 minutos.
  7. Em cluster, o certificado só chega aos parceiros pelo botão de sincronizar.

Roteiro

Oferecer DNS criptografado aos assinantes cobre a emissão e a aplicação de ponta a ponta.

Nesta página