Документация не причем, проблема была не в том как автоматизировать через API. Эта дока вполне понятно описывает как автоматизировать обвновление вилдкард сертификатов, если бы не одно но: у timeweb есть несколько типов сервисов и они используют разные акки. И знать бы об этом заранее. Я изначально зарегистрировал себе домен через них из-за отзывов и цены, только потом мне понадобились серты для нескольких поддоменов и я тогда узнал про вилдкакрд и что так секурнее, чтобы не палить внутренние сервисы. Так вот, мой изначальный акк оказался на их сервисе с hosting в урл, а API доступен на другом с cloud в урл (и это так же видно что дока только про клауд). И это разные акки!!! И для меня совершенно не было очевидно, как перенести (и вообще возможно ли это) уже оплаченный домен. И собственно я не торопясь дожидался окончание этого года и через месяц бы попробовал перекупить его на новом акке с API. Собственно гуглеж в режиме AI меня уверил, что это возможно, что цены не изменятся, что нужно использовать процедуру переноса как это делается когда ты переходишь от другого рега, что API появится. Ну и учитывая что осталось всего месяц до конца оплаченного периода, я не сильно рискуя все это проделал.
А уже когда я перевел домен на нужный акк, настройку по ней я бы сделал за 5 минут, дольше пришлось вспоминать что и где лежит, как я настраивал веб-сервер и как вычистить мусор от старых проб с сертификатов. В итоге она мне не понадобилась, потому что я в какой-то момент слез с nginx на caddy, а там свои настройки и yb certbot ни acme.sh мне нужны. Опять же все решилось с помощью ИИ в течении этих самых 5-10 минут, он и подсказал где и что у меня должно лежать, и что в настройках поменять и где это сверить с оф.доками самого caddy.
PS: собственно именно благодаря этой самой доке я и узнал что у моего рега есть таки API
Я с НУЦ пока связываться не собираюсь, т.к успешно победил LE, но тем не менее, а что у них есть проблемы с этим?
8555 это как я понимаю и есть acme, все изменения скрипта, которые я увидел в описании по большей части косметические, типа обязательно чтобы страна была RU. Все это так же должно настраиваться в LEGO аналогично тому как в скрипте acme.sh.
Ха, статья для меня полезна уже тем, что в процессе обсуждения я таки поднял зад и с помощью гуглежа в AI режиме перевел свой домен в timeweb с одного акка (hosting) на другой (cloud) на тех же условиях, благополучно получил API токен и настроил выпуск и автообновление сертификата LE
Ну это как раз не беда, ровно сегодня пришло уведомление что через месяц домен заканчивается и надо продлить, может и перенесу куда. Я разбирался впервые с этим соответственно почти год тому назад, но каша в голове небольшая осталась и я могу заблуждаться: проблема больше не из-за регистратора, первую скрипку играет как раз УЦ.
Сам УЦ должен давать возможность выпускать wildcard сертификаты (например Let’s Encrypt начал выдавать бесплатные wildcard-сертификаты в с 2018).
Далее, чтобы выпустить сертификат, УЦ проверяет что ты являешься владельцем домена. Let's Encrypt это делает двумя способами: изменением записи TEXT в DNS или покладанием файла в определенную папку на сервере. Но вот беда, оба способа он использует только для полного домена, а для домена со звездочкой, только через TEXT. Отсюда и появляется требование в наличии программного доступа (API) к редактированию DNS записей для автоапдейта. А наличие такого API это уже воля или не воля регистратора. Поэтому если тот же НУЦ умеет выпускать wildcard с выкладыванием файла на сервер, то необходимость в API у рега отпадает.
Т.е. домен вида example.com я у timeweb успешно автоматом обновляю, а вот *.example.com не могу, только руками.
Но, что-то мне подсказывает, что эти способы проверки у всех УЦ примерно одинаковые т.к. используют какой-нибудь единый стандартный протокол. И поэтому с этой точки зрения НУЦ вряд ли имеет преимущество перед LE по этому вопросу.
Делать или пользоваться? Это как бы разные вещи. Если у моего регистратора timeweb нет API для изменения DNS записей, только через вебморду. То как acme.sh это обойдет. Я смотрел сорцы кого-то из списка этих автоботов, там были API известных автору регистраторов, и чтобы добавить своего регистратора нужно чтобы этот рег предоставлял API.
Уточнение: у timeweb вроде есть API, но по-моему это если ты у них хостишься, а за просто услугу DNS я увидел только индейское жилище.
С учетом жестких требований по времени загрузки, можно с большой долей вероятности предположить, что вся периферия котроллера фиксированная и значит избавление от любой динамики (не только конфигурации) во время выполнения - первый кандидат на оптимизацию.
Пример же как справляются с разными устройствами с одной стороны и с вкомпиленой конфигурацией сдругой - это тот же Marlin в качестве прошивки 3d-принтеров, там куча #define. А у автора вряд ли большой зоопарк устройств с такими требованиями.
OV-сертификаты это не про wildcard, а про организации и их проверки. Тот же Let's encrypt позволяет делать обычные wildcard сертификаты, только для их автоматического подтверждения по-моему нужно чтобы регистратор домена предоставлял API-доступ к записям своего домена а многие его не дают. Т.е. изменение TEXT записи это ручная работа и тот же certbot (полагаю и acme.sh) wildcard сертификаты от Let's encrypt автоматом не обновляют.
Сразу расставим точки над ё: я не в коем разе не против статьи, даже наоборот, т.к. такая инфа может и пригодится когда-нибудь.
Суть моих возражений только про твой сценарий почему ты связался с НУЦ: т.е. необходимость в таком ущербном сертификате для домашней страницы (а насколько я помню там были одни фотографии). Дело ведь не в том, что ты доверяешь своему сайту :) а в том что для большинства других он таковым не будет (я то на твой сайт и без страха без сертификата зайду). Потому что этот ФЗ это про конторы, т.е. того же Диадока на личном компе вряд ли встретишь. Ну допустим банки или госуслуги будут хотеть, но в этом случае, они например у меня будут сидеть в какой-нибудь песочнице с этим сертом, и оттуда я по другим сайтам ходить не буду. Полагаю другие похожим образом рассуждают.
Яндекс.браузер я на десктопах ни у себя ни у знакомых не наблюдаю, все его вычищают нещадно. Единственное где он у меня встретился недавно это предустановленный на андроиде у мамы, кстати туда и сертификат обяжут производителей ставить, если еще не. Но ты ж про винды :)
Я уверен, что проблемы с отзывом сертификатов исчезнут до того момента как сертификат НУЦ появится в ОСах по умолчанию. Хотяяяя..., кто-то же пользуется яндекс.браузером, у них наверное уже сейчас показывается как доверенный. Собсвенно можешь проверить и зайти на сам сайт Национальный удостоверяющий центр, у меня театр уже с вешалки показывает что "Not secure" красным.
У них в архиве скрипта по ссылке из статьи лежит файл "acme.sh_changes.docx" где написано что они там поменяли, заодно там дали ссылку на оригинал, чтобы можно было сравнить.
С чего бы? Для этого в системе должен быть уже корневой сертификат, той цепочки сертификатов авторизующих центров, которые участвуют в подписи выпущенного. Об этом и была хотелка в статье:
Жду теперь, когда корневой сертификат НУЦ добавят в дистрибутивы Windows и браузеров
Ну и я бы проверил как он обновляется на самом деле. Поставь своему сервису вместо трех недель день-три (если у них есть ограничение на частоту обновления). Я когда год тому назад разбирался с Let's Encrypt например с первой попытки в чем-то элементарном накосячил.
Вано, погоди. Если сертификата в операционках по умолчанию нет, то ведь теряется весь смысл, особенно для статичных хомячковых сайтов. Он же все равно у подавляющего большинства будет показываться как недоверенный, т.е. что есть, что нет. А в появление его в ОСах я бы не ждал на фоне процесса отзыва забугорными конторами. Ну и в догонку, если ты там в доке копался, НУЦ wildcard сертификаты поддерживает?
Наверное кто как, к тому же в зависимости от роли в проекте.
Лично для меня ER-диаграмма, это уже больше документирование. Собственно первоначально разбить на таблицы не такая уж и рокет-сайенс наука, немного практики это как-то естественно происходит, а вот дальше уже оптимизация, индексы, (де)нормализация, и т.п. в зависимости от задач, нагрузок и других факторов.
Не важно кто откуда и куда перешел. Я вон из программирования в финансовую часть переклассифицировался, так я прошел доп. обучение и сдал не один экзамен. И кстати нам про одну из целей обучения озвучивали, что спецы общаются на одном языке используя общую терминологию. А навык преподавания вообще отдельный и далеко не такой простой, как многим кажется. То, что пытаетесь разжевать для других это похвально, только было бы не плохо учить правильно сразу. Профессиональная терминология, эта та, что люди используют в своей профессии, а жонглирование терминологией в профессиональной среде не практикуется, этим занимаются только преподы, ну и возможно на собесах. В частности я не помню точных определений нормальных форм, но помню их суть, в очень короткой форме, которая собственно есть выше у тов. pingo. И собственно на практике суть и есть самое важное.
Под владением профессиональной терминологией подразумевалось использование общепринятой терминологии, а не изобретение собственной, в данном случае про таблицы "справочники" и "факты". Т.е. когда один коллега скажет другому, что в таблица находится в 3й НФ, то можно больше дальше ничего не объяснять, если второй коллега владеет своей профессиональной терминологий. Точно так же, если скажет что "эта таблица справочник, а эта таблица фактов", то тоже уже многое сказали. А если начнете говорить что "это таблица событий", то придется уточнять, что имеется ввиду.
И кстати тенденция в преподавании меняется понемногу: ездил в этом году с дитем по вузам, и там бигтеховские компании не только пасутся, хантя дешевую рабочую силу, но и преподают. У меня такое ощущение, что быстроменяющиеся области лучше преподавать практикующим и чаще это молодежь, а у мало меняющихся базовых областей преимущество у более взрослых (в разумных пределах) преподов, потому что анекдот про "тупых студентов, которым три раза объяснил, сам понял" на самом деле правда в части "сам понял" после многократного объяснения. И вполне допуская, что готовя эту статью, Вы узнали что-то новое для себя.
К сожалению большинство преподавателей чисто теоретики, поэтому не только не преподают актуальную теорию, но зачастую из-за этого не владеют профессиональной терминологией в достаточной мере.
Это точно GlobalSign чудит, потому что вчера у сайта физтеха тоже отозвали серт.
Пока люди не знали про гены/ДНК этот вопрос еще мог вызывать какие-то философские измышления, теперь же этот вопрос имеет вполне себе очевидный ответ.
Документация не причем, проблема была не в том как автоматизировать через API. Эта дока вполне понятно описывает как автоматизировать обвновление вилдкард сертификатов, если бы не одно но: у timeweb есть несколько типов сервисов и они используют разные акки. И знать бы об этом заранее. Я изначально зарегистрировал себе домен через них из-за отзывов и цены, только потом мне понадобились серты для нескольких поддоменов и я тогда узнал про вилдкакрд и что так секурнее, чтобы не палить внутренние сервисы. Так вот, мой изначальный акк оказался на их сервисе с hosting в урл, а API доступен на другом с cloud в урл (и это так же видно что дока только про клауд). И это разные акки!!! И для меня совершенно не было очевидно, как перенести (и вообще возможно ли это) уже оплаченный домен. И собственно я не торопясь дожидался окончание этого года и через месяц бы попробовал перекупить его на новом акке с API.
Собственно гуглеж в режиме AI меня уверил, что это возможно, что цены не изменятся, что нужно использовать процедуру переноса как это делается когда ты переходишь от другого рега, что API появится. Ну и учитывая что осталось всего месяц до конца оплаченного периода, я не сильно рискуя все это проделал.
А уже когда я перевел домен на нужный акк, настройку по ней я бы сделал за 5 минут, дольше пришлось вспоминать что и где лежит, как я настраивал веб-сервер и как вычистить мусор от старых проб с сертификатов. В итоге она мне не понадобилась, потому что я в какой-то момент слез с nginx на caddy, а там свои настройки и yb certbot ни acme.sh мне нужны. Опять же все решилось с помощью ИИ в течении этих самых 5-10 минут, он и подсказал где и что у меня должно лежать, и что в настройках поменять и где это сверить с оф.доками самого caddy.
PS: собственно именно благодаря этой самой доке я и узнал что у моего рега есть таки API
Я с НУЦ пока связываться не собираюсь, т.к успешно победил LE, но тем не менее, а что у них есть проблемы с этим?
8555 это как я понимаю и есть acme, все изменения скрипта, которые я увидел в описании по большей части косметические, типа обязательно чтобы страна была RU. Все это так же должно настраиваться в LEGO аналогично тому как в скрипте acme.sh.
Ха, статья для меня полезна уже тем, что в процессе обсуждения я таки поднял зад и с помощью гуглежа в AI режиме перевел свой домен в timeweb с одного акка (hosting) на другой (cloud) на тех же условиях, благополучно получил API токен и настроил выпуск и автообновление сертификата LE
Ну вообще-то ЕПГУ уже давно и все чаще встречается много где, хотя справедливости ради термин госуслуги гораздо большему народу понятны.
Ну это как раз не беда, ровно сегодня пришло уведомление что через месяц домен заканчивается и надо продлить, может и перенесу куда. Я разбирался впервые с этим соответственно почти год тому назад, но каша в голове небольшая осталась и я могу заблуждаться: проблема больше не из-за регистратора, первую скрипку играет как раз УЦ.
Сам УЦ должен давать возможность выпускать wildcard сертификаты (например Let’s Encrypt начал выдавать бесплатные wildcard-сертификаты в с 2018).
Далее, чтобы выпустить сертификат, УЦ проверяет что ты являешься владельцем домена. Let's Encrypt это делает двумя способами: изменением записи TEXT в DNS или покладанием файла в определенную папку на сервере. Но вот беда, оба способа он использует только для полного домена, а для домена со звездочкой, только через TEXT. Отсюда и появляется требование в наличии программного доступа (API) к редактированию DNS записей для автоапдейта. А наличие такого API это уже воля или не воля регистратора. Поэтому если тот же НУЦ умеет выпускать wildcard с выкладыванием файла на сервер, то необходимость в API у рега отпадает.
Т.е. домен вида example.com я у timeweb успешно автоматом обновляю, а вот *.example.com не могу, только руками.
Но, что-то мне подсказывает, что эти способы проверки у всех УЦ примерно одинаковые т.к. используют какой-нибудь единый стандартный протокол. И поэтому с этой точки зрения НУЦ вряд ли имеет преимущество перед LE по этому вопросу.
Делать или пользоваться? Это как бы разные вещи. Если у моего регистратора timeweb нет API для изменения DNS записей, только через вебморду. То как acme.sh это обойдет. Я смотрел сорцы кого-то из списка этих автоботов, там были API известных автору регистраторов, и чтобы добавить своего регистратора нужно чтобы этот рег предоставлял API.
Уточнение: у timeweb вроде есть API, но по-моему это если ты у них хостишься, а за просто услугу DNS я увидел только индейское жилище.
С учетом жестких требований по времени загрузки, можно с большой долей вероятности предположить, что вся периферия котроллера фиксированная и значит избавление от любой динамики (не только конфигурации) во время выполнения - первый кандидат на оптимизацию.
Пример же как справляются с разными устройствами с одной стороны и с вкомпиленой конфигурацией сдругой - это тот же Marlin в качестве прошивки 3d-принтеров, там куча #define. А у автора вряд ли большой зоопарк устройств с такими требованиями.
OV-сертификаты это не про wildcard, а про организации и их проверки. Тот же Let's encrypt позволяет делать обычные wildcard сертификаты, только для их автоматического подтверждения по-моему нужно чтобы регистратор домена предоставлял API-доступ к записям своего домена а многие его не дают. Т.е. изменение TEXT записи это ручная работа и тот же certbot (полагаю и acme.sh) wildcard сертификаты от Let's encrypt автоматом не обновляют.
Сразу расставим точки над ё: я не в коем разе не против статьи, даже наоборот, т.к. такая инфа может и пригодится когда-нибудь.
Суть моих возражений только про твой сценарий почему ты связался с НУЦ: т.е. необходимость в таком ущербном сертификате для домашней страницы (а насколько я помню там были одни фотографии). Дело ведь не в том, что ты доверяешь своему сайту :) а в том что для большинства других он таковым не будет (я то на твой сайт и без страха без сертификата зайду). Потому что этот ФЗ это про конторы, т.е. того же Диадока на личном компе вряд ли встретишь. Ну допустим банки или госуслуги будут хотеть, но в этом случае, они например у меня будут сидеть в какой-нибудь песочнице с этим сертом, и оттуда я по другим сайтам ходить не буду. Полагаю другие похожим образом рассуждают.
Яндекс.браузер я на десктопах ни у себя ни у знакомых не наблюдаю, все его вычищают нещадно. Единственное где он у меня встретился недавно это предустановленный на андроиде у мамы, кстати туда и сертификат обяжут производителей ставить, если еще не. Но ты ж про винды :)
Я уверен, что проблемы с отзывом сертификатов исчезнут до того момента как сертификат НУЦ появится в ОСах по умолчанию. Хотяяяя..., кто-то же пользуется яндекс.браузером, у них наверное уже сейчас показывается как доверенный. Собсвенно можешь проверить и зайти на сам сайт Национальный удостоверяющий центр, у меня театр уже с вешалки показывает что "Not secure" красным.
У них в архиве скрипта по ссылке из статьи лежит файл "acme.sh_changes.docx" где написано что они там поменяли, заодно там дали ссылку на оригинал, чтобы можно было сравнить.
С чего бы? Для этого в системе должен быть уже корневой сертификат, той цепочки сертификатов авторизующих центров, которые участвуют в подписи выпущенного. Об этом и была хотелка в статье:
Ну и я бы проверил как он обновляется на самом деле. Поставь своему сервису вместо трех недель день-три (если у них есть ограничение на частоту обновления). Я когда год тому назад разбирался с Let's Encrypt например с первой попытки в чем-то элементарном накосячил.
Вано, погоди. Если сертификата в операционках по умолчанию нет, то ведь теряется весь смысл, особенно для статичных хомячковых сайтов. Он же все равно у подавляющего большинства будет показываться как недоверенный, т.е. что есть, что нет. А в появление его в ОСах я бы не ждал на фоне процесса отзыва забугорными конторами. Ну и в догонку, если ты там в доке копался, НУЦ wildcard сертификаты поддерживает?
Наверное кто как, к тому же в зависимости от роли в проекте.
Лично для меня ER-диаграмма, это уже больше документирование. Собственно первоначально разбить на таблицы не такая уж и рокет-сайенс наука, немного практики это как-то естественно происходит, а вот дальше уже оптимизация, индексы, (де)нормализация, и т.п. в зависимости от задач, нагрузок и других факторов.
Не важно кто откуда и куда перешел. Я вон из программирования в финансовую часть переклассифицировался, так я прошел доп. обучение и сдал не один экзамен. И кстати нам про одну из целей обучения озвучивали, что спецы общаются на одном языке используя общую терминологию. А навык преподавания вообще отдельный и далеко не такой простой, как многим кажется. То, что пытаетесь разжевать для других это похвально, только было бы не плохо учить правильно сразу. Профессиональная терминология, эта та, что люди используют в своей профессии, а жонглирование терминологией в профессиональной среде не практикуется, этим занимаются только преподы, ну и возможно на собесах. В частности я не помню точных определений нормальных форм, но помню их суть, в очень короткой форме, которая собственно есть выше у тов. pingo. И собственно на практике суть и есть самое важное.
Под владением профессиональной терминологией подразумевалось использование общепринятой терминологии, а не изобретение собственной, в данном случае про таблицы "справочники" и "факты". Т.е. когда один коллега скажет другому, что в таблица находится в 3й НФ, то можно больше дальше ничего не объяснять, если второй коллега владеет своей профессиональной терминологий. Точно так же, если скажет что "эта таблица справочник, а эта таблица фактов", то тоже уже многое сказали. А если начнете говорить что "это таблица событий", то придется уточнять, что имеется ввиду.
И кстати тенденция в преподавании меняется понемногу: ездил в этом году с дитем по вузам, и там бигтеховские компании не только пасутся, хантя дешевую рабочую силу, но и преподают. У меня такое ощущение, что быстроменяющиеся области лучше преподавать практикующим и чаще это молодежь, а у мало меняющихся базовых областей преимущество у более взрослых (в разумных пределах) преподов, потому что анекдот про "тупых студентов, которым три раза объяснил, сам понял" на самом деле правда в части "сам понял" после многократного объяснения. И вполне допуская, что готовя эту статью, Вы узнали что-то новое для себя.
Это точно, если хочется удлинить отпуск, то по деньгам нужно брать до, а не после, т.е. в конце декабря и в конце апреля.
К сожалению большинство преподавателей чисто теоретики, поэтому не только не преподают актуальную теорию, но зачастую из-за этого не владеют профессиональной терминологией в достаточной мере.