Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (techsharer at outlook.com)
홈페이지
첨부 파일
 
(연관된 글이 3개 있습니다.)
(시리즈 글이 6개 있습니다.)
개발 환경 구성: 284. "Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (1)
; https://www.sysnet.pe.kr/2/0/10958

개발 환경 구성: 287. Let's Encrypt 인증서 업데이트 주기: 90일
; https://www.sysnet.pe.kr/2/0/11005

개발 환경 구성: 288. SSL 인증서를 Azure Cloud Service에 적용하는 방법
; https://www.sysnet.pe.kr/2/0/11006

개발 환경 구성: 301. "Let's Encrypt" SSL 인증서를 Azure Cloud Services(classic)에 업데이트하는 방법
; https://www.sysnet.pe.kr/2/0/11054

개발 환경 구성: 358. "Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (2)
; https://www.sysnet.pe.kr/2/0/11483

개발 환경 구성: 370. Azure VM/App Services(Web Apps)에 Let's Encrypt 무료 인증서 적용 방법
; https://www.sysnet.pe.kr/2/0/11502




"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (2)

예전에 Let's Encrypt 무료 SSL 인증서를 PowerShell을 이용해 IIS에 적용하는 방법을 소개했는데요.

"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (1)
; https://www.sysnet.pe.kr/2/0/10958

좀 복잡한 면이 없지 않았지만 사실 이 작업들을 자동화해주는 letsencrypt.exe가 이미 공개되어 있습니다.

Using Let's Encrypt with IIS on Windows 
; https://weblog.west-wind.com/posts/2016/Feb/22/Using-Lets-Encrypt-with-IIS-on-Windows

PKISharp/win-acme 
; https://github.com/PKISharp/win-acme/releases

그래서 다음의 파일을 다운로드해,

win-acme.v1.9.10.1.zip
; https://github.com/PKISharp/win-acme/releases/download/v1.9.10.1/win-acme.v1.9.10.1.zip

압축을 풀고 IIS 서버가 있는 컴퓨터에서 letsencrypt.exe를 실행 후 질문 몇 개에 답해 주면 됩니다.

C:\ssl>letsencrypt.exe

 [INFO] A Simple ACME Client for Windows (WACS)
 [INFO] Software version 1910.1.6661.39349 (RELEASE)
 [INFO] IIS version 10.0
 [INFO] ACME server https://acme-v01.api.letsencrypt.org/
 [INFO] Please report issues at https://github.com/PKISharp/win-acme

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu:

위의 경우 우선 "M" 을 눌러 새로운 인증서 생성을 시작하면 됩니다. 그다음 질문으로 IIS에 바인딩할 수 있는 메뉴가 나오는데,

 Please choose from the menu: M

 [INFO] Running in Advanced mode

 1: Single binding of an IIS site
 2: SAN certificate for all bindings of an IIS site
 3: SAN certificate for all bindings of multiple IIS sites
 4: Manually input host names
 C: Cancel

 Which kind of certificate would you like to create?:

Web Site의 바인딩에 host 이름이 지정된 경우라면 1번을 선택해도 되겠지만, 대개의 경우 host 이름을 지정하지 않았을 것이므로 4번을 선택해 직접 도메인 이름을 입력하면 됩니다.

 Which kind of certificate would you like to create?: 4

 Enter comma-separated list of host names, starting with the primary one: www.sysnet.pe.kr

 [INFO] Plugin Manual generated target [Manual] [1 binding - www.sysnet.pe.kr]

 1: [dns-01] Azure DNS
 2: [dns-01] Run external program/script to create and update records
 3: [http-01] Save file on local (network) path
 4: [http-01] Self-host verification files (recommended)
 5: [http-01] Upload verification file to FTP(S) server
 6: [http-01] Upload verification file to WebDav path
 C: Cancel

 How would you like to validate this certificate?: 

그런 다음 4번 메뉴를 선택해,

 How would you like to validate this certificate?: 4

 1: Create or update ftps bindings in IIS
 2: Create or update https bindings in IIS
 3: Do not run any installation steps
 4: Run a custom script
 C: Cancel

 Which installer should run for the certificate?: 

HTTPS 바인딩을 추가하도록 2번을 선택해 주고,

 Which installer should run for the certificate?: 2

 Would you like to add another installer step? (y/n): - no

 1: Default Web Site

 Choose site to create new bindings:

열거된 웹 사이트 중 원하는 사이트 번호를 선택해 인증서 설치를 진행하면 됩니다. (위의 경우에는 1번을 선택하게 됩니다.)

 Choose site to create new bindings: 1

 Enter an email address (not public, used for renewal fail notices): kevin13@chol.net

  Do you agree to https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf? (y/n): - yes

 [INFO] Authorize identifier: www.sysnet.pe.kr
 [INFO] Authorizing www.sysnet.pe.kr using http-01 validation (SelfHosting)
 [INFO] Answer should now be browsable at https://www.sysnet.pe.kr/.well-known/acme-challenge/GVrtOpOMcedLCL298fxxfxhCr2RwTrJmwUjivAVK1YY
 [INFO] Authorization result: valid
 [INFO] Requesting certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM
 [INFO] Saving certificate to C:\ProgramData\win-acme\httpsacme-v01.api.letsencrypt.org
 [INFO] Installing certificate in the certificate store
 [INFO] Adding certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM to store WebHosting
 [INFO] Installing with IIS...
 [INFO] Adding new https binding :443
 [INFO] Committing 1 https binding changes to IIS
 [INFO] IIS will serve the new certificates after the Application Pool IdleTimeout has been reached.
 [INFO] Adding Task Scheduler entry with the following settings
 [INFO] - Name win-acme httpsacme-v01.api.letsencrypt.org
 [INFO] - Path C:\ssl
 [INFO] - Command letsencrypt.exe --renew --baseuri "https://acme-v01.api.letsencrypt.org/"
 [INFO] - Start at 09:00:00
 [INFO] - Time limit 02:00:00

Do you want to specify the user the task will run as? (y/n): - 

그럼 위에서 보는 것과 같이 이메일 주소를 물어보고 라이선스 동의를 받습니다. 이후 자동적으로 인증서 갱신을 할 수 있도록 작업 관리자에 등록한다는 것과 그것의 실행 계정을 지정할 지를 묻는 메시지가 나옵니다.

지정하지 않으면 "Local SYSTEM" 권한으로 실행되므로 굳이 필요하지 않다면 그냥 No를 선택하고 진행, 설치 프로세스를 완료하면 됩니다.

Do you want to specify the user the task will run as? (y/n): - no

 [INFO] Adding renewal for www.sysnet.pe.kr
 [INFO] Next renewal scheduled at 2018/6/4 5:33:30 AM

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu: q

설치 후 예약 작업을 확인해 보면 다음과 같이 인증서 갱신 작업이 등록된 것을 확인할 수 있습니다.

lets_encrypt_iis_with_renew_1.png

Let's Encrypt 인증서의 업데이트 주기가 3개월이라서,

Let's Encrypt 인증서 업데이트 주기: 90일
; https://www.sysnet.pe.kr/2/0/11005

매번 갱신해 주는 것이 여간 신경 쓰이는 작업이 아닐 수 없었는데요, letsencrypt.exe에서 이것까지 한방에 해결해 줘서 아주 편리하게 SSL 인증서를 IIS 서비스에 설정할 수 있게 되었습니다. ^^

그래서 제 웹 사이트도 기존 StartSSL에서,

3년짜리 유효 기간을 제공하는 StartSSL
; https://www.sysnet.pe.kr/2/0/11124

다시 "Let's Encrypt"로 돌아왔습니다. (참고로, StartSSL 인증서는 현재 크롬을 비롯한 여타 웹 브라우저 프로그램으로부터 거부당하고 있습니다.)

이렇게 편한다니... "Let's Encrypt"를 적용 안 할 이유가 없군요. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]






[최초 등록일: ]
[최종 수정일: 4/10/2018]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 



2018-04-10 01시21분
참... 최근에 wildcard 인증서도 지원한다는 소식이 있었죠. ^^

Let’s Encrypt Wildcard SSL Certificates are Here!
; https://laravel-news.com/lets-encrypt-wildcard-ssl-certificates-are-here
정성태

1  [2]  3  4  5  6  7  8  9  10  11  12  13  14  15  ...
NoWriterDateCnt.TitleFile(s)
13893정성태2/27/20252197Linux: 115. eBPF (bpf2go) - ARRAY / HASH map 기본 사용법
13892정성태2/24/20252942닷넷: 2325. C# - PowerShell과 연동하는 방법파일 다운로드1
13891정성태2/23/20252480닷넷: 2324. C# - 프로세스의 성능 카운터용 인스턴스 이름을 구하는 방법파일 다운로드1
13890정성태2/21/20252296닷넷: 2323. C# - 프로세스 메모리 중 Private Working Set 크기를 구하는 방법(Win32 API)파일 다운로드1
13889정성태2/20/20253015닷넷: 2322. C# - 프로세스 메모리 중 Private Working Set 크기를 구하는 방법(성능 카운터, WMI) [1]파일 다운로드1
13888정성태2/17/20252467닷넷: 2321. Blazor에서 발생할 수 있는 async void 메서드의 부작용
13887정성태2/17/20253041닷넷: 2320. Blazor의 razor 페이지에서 code-behind 파일로 코드를 분리 및 DI 사용법
13886정성태2/15/20252560VS.NET IDE: 196. Visual Studio - Code-behind처럼 cs 파일을 그룹핑하는 방법
13885정성태2/14/20253212닷넷: 2319. ASP.NET Core Web API / Razor 페이지에서 발생할 수 있는 async void 메서드의 부작용
13884정성태2/13/20253483닷넷: 2318. C# - (async Task가 아닌) async void 사용 시의 부작용파일 다운로드1
13883정성태2/12/20253235닷넷: 2317. C# - Memory Mapped I/O를 이용한 PCI Configuration Space 정보 열람파일 다운로드1
13882정성태2/10/20252549스크립트: 70. 파이썬 - oracledb 패키지 연동 시 Thin / Thick 모드
13881정성태2/7/20252809닷넷: 2316. C# - Port I/O를 이용한 PCI Configuration Space 정보 열람파일 다운로드1
13880정성태2/5/20253141오류 유형: 947. sshd - Failed to start OpenSSH server daemon.
13879정성태2/5/20253369오류 유형: 946. Ubuntu - N: Updating from such a repository can't be done securely, and is therefore disabled by default.
13878정성태2/3/20253166오류 유형: 945. Windows - 최대 절전 모드 시 DRIVER_POWER_STATE_FAILURE 발생 (pacer.sys)
13877정성태1/25/20253222닷넷: 2315. C# - PCI 장치 열거 (레지스트리, SetupAPI)파일 다운로드1
13876정성태1/25/20253671닷넷: 2314. C# - ProcessStartInfo 타입의 Arguments와 ArgumentList파일 다운로드1
13875정성태1/24/20253122스크립트: 69. 파이썬 - multiprocessing 패키지의 spawn 모드로 동작하는 uvicorn의 workers
13874정성태1/24/20253522스크립트: 68. 파이썬 - multiprocessing Pool의 기본 프로세스 시작 모드(spawn, fork)
13873정성태1/23/20252954디버깅 기술: 217. WinDbg - PCI 장치 열거파일 다운로드1
13872정성태1/23/20252867오류 유형: 944. WinDbg - 원격 커널 디버깅이 연결은 되지만 Break (Ctrl + Break) 키를 눌러도 멈추지 않는 현상
13871정성태1/22/20253269Windows: 278. Windows - 윈도우를 다른 모니터 화면으로 이동시키는 단축키 (Window + Shift + 화살표)
13870정성태1/18/20253704개발 환경 구성: 741. WinDbg - 네트워크 커널 디버깅이 가능한 NIC 카드 지원 확대
13869정성태1/18/20253434개발 환경 구성: 740. WinDbg - _NT_SYMBOL_PATH 환경 변수에 설정한 경로로 심벌 파일을 다운로드하지 않는 경우
13868정성태1/17/20253083Windows: 277. Hyper-V - Windows 11 VM의 Enhanced Session 모드로 로그인을 할 수 없는 문제
1  [2]  3  4  5  6  7  8  9  10  11  12  13  14  15  ...