什么是SSL证书ACME协议?

更新时间:2026-01-24 来源:TopSSL技术团队

什么是SSL证书ACME协议?

ACME(Automatic Certificate Management Environment,自动证书管理环境)是 CA 与申请方之间基于 HTTPS/JSON 的应用层协议,由 RFC 8555 定义,用于自动化证书申请、域名控制权验证、签发、续期和吊销等生命周期操作。

它的工作对象不是证书内容本身,而是 CA 与客户端如何通过 Account、Order、Authorization、Challenge 等资源协作完成证书管理。ACME 不限定证书类型和验证级别——CA 是否开放 OV/EV 的 ACME 申请由产品政策决定;它也不等于自动部署,证书签发后的分发、reload 需要 deploy hook、脚本或云厂商 API 配合。

ACME 常被简单理解成"自动申请免费 SSL 证书的协议",这个说法不准确。ACME 是 CA 与申请方之间的标准协议,用来自动化证书申请、验证、签发、续期和吊销整个生命周期。Let's Encrypt 只是 ACME 最大规模的应用者之一,协议本身不绑定免费,也不限定 DV。


ACME 是协议,不是 API。

ACME(RFC 8555)定义的是基于 HTTPS/JSON 的应用层协议,规定了客户端(ACME Client)与服务器(ACME Server,即 CA 侧)的角色和资源流转:Account(账户)→ Order(订单)→ Authorization(授权)→ Challenge(验证挑战)→ CSR → Certificate(证书),最终还包括 Revocation(吊销)。

理解 ACME 的定位,记住一句:它规定的不是"证书长什么样",而是 CA 和申请方如何通过标准化协议完成证书管理。证书本身的构成,可以看证书的定义与作用


ACME 怎么工作?

工作流程分几步:

  1. 账户注册。客户端用账户密钥(Account Key,JWK)向 ACME 服务器注册账户,之后的请求都用它签名。账户密钥和网站证书私钥是两个东西:账户密钥证明"我是哪个 ACME 账户",证书私钥用于生成 CSR、对应最终网站的 TLS 证书,不要混在一起。
  2. 创建订单。客户端提交需要签发的域名列表,服务器返回待验证的授权。
  3. 完成验证。按 Challenge 类型完成域名控制权验证,三种常见方式:
验证方式核心原理适合场景
HTTP-01在指定 HTTP 路径放置验证内容普通网站、单域名
DNS-01创建 _acme-challenge TXT 记录通配符、多服务器
TLS-ALPN-01在 443/TLS 层完成挑战特定自动化部署场景
  1. 提交 CSR 并签发。验证通过后提交证书签名请求,服务器签发证书。
  2. 续期与吊销。证书到期前由客户端自动续期;需要提前作废时走吊销流程。

证书类型体系与验证级别的关系,可以参考SSL 证书有哪些类型


ACME 自动化的边界。

ACME 解决的是证书生命周期自动化:申请、验证、签发、续期、吊销。至于证书签发之后怎么部署到 Nginx、CDN、WAF,怎么 reload,怎么确认公网生效,这些属于部署自动化,由 Certbot deploy hook、acme.sh deploy、Ansible、Shell 脚本或云厂商 API 完成,服务器侧的操作步骤可以参考证书的服务器部署

区分这两个层面很重要:ACME 管"证书从 CA 到客户端",部署自动化管"证书从客户端到业务节点"。常见的续期失败排查——证书已更新但公网还是旧证书,问题往往出在部署环节而不是 ACME 环节。部署完成后的公网核对,可以用证书检测工具


哪些 CA 支持 ACME?

目前包括 Let's Encrypt 在内的多个公开 CA 和企业级 PKI 平台支持 ACME。不同 CA 对 ACME 的实现范围、Endpoint、外部账户绑定(EAB)、证书产品以及验证方式可能不同,接入前以 CA 官方文档为准。

还要澄清两个认知:ACME 不限定证书必须是 DV,CA 是否开放 OV/EV 的 ACME 申请,由 CA 的产品政策和验证流程决定;ACME 本身没有费用,收费与否取决于 CA 的证书产品,Let's Encrypt 用 ACME 提供免费证书只是其中一种模式。


常见问题解答

ACME 是免费的吗?

ACME 是协议不是产品,本身没有费用。Let's Encrypt 用 ACME 提供免费证书,商业 CA 同样用 ACME 提供服务,费用由证书产品决定。

ACME 只能申请 DV 证书吗?

不是。ACME 不限定验证级别,CA 是否开放 OV/EV 的 ACME 申请由产品政策决定。

ACME 能自动部署证书吗?

ACME 负责申请、验证、签发、续期和吊销;证书签发后的部署和 reload 属于部署自动化,需要 deploy hook、脚本或云厂商 API 配合。

账户密钥和证书私钥是同一个东西吗?

不是。账户密钥用于向 ACME 服务器证明账户身份;证书私钥用于生成 CSR,对应网站 TLS 证书。两者独立,不要混用。

Let's Encrypt 证书多久续一次?

默认 90 天,由 ACME 客户端自动续期。Let's Encrypt 已规划随行业规则进一步缩短证书生命周期,自动化续期的价值会继续提升。


ACME 是 CA 与申请方之间的标准化证书管理协议,核心是把申请、验证、签发、续期和吊销从人工流程变成自动化流程。它不绑定免费证书,也不限定 DV——Let's Encrypt 只是最大规模的应用者。对证书有效期持续缩短(200 天、100 天、47 天)的行业趋势来说,ACME 自动化加上部署 hook 是证书管理的基本盘:理解账户密钥与证书私钥的区分、选对验证方式、分清生命周期自动化与部署自动化的边界,是搭建证书自动化体系的关键。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn