Microsoft MVP성태의 닷넷 이야기
글쓴 사람
홈페이지
첨부 파일
 

"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (2)

예전에 Let's Encrypt 무료 SSL 인증서를 PowerShell을 이용해 IIS에 적용하는 방법을 소개했는데요.

"Let's Encrypt"에서 제공하는 무료 SSL 인증서를 IIS에 적용하는 방법 (1)
; https://www.sysnet.pe.kr/2/0/10958

좀 복잡한 면이 없지 않았지만 사실 이 작업들을 자동화해주는 letsencrypt.exe가 이미 공개되어 있습니다.

Using Let's Encrypt with IIS on Windows 
; https://weblog.west-wind.com/posts/2016/Feb/22/Using-Lets-Encrypt-with-IIS-on-Windows

PKISharp/win-acme 
; https://github.com/PKISharp/win-acme/releases

그래서 다음의 파일을 다운로드해,

win-acme.v1.9.10.1.zip
; https://github.com/PKISharp/win-acme/releases/download/v1.9.10.1/win-acme.v1.9.10.1.zip

압축을 풀고 IIS 서버가 있는 컴퓨터에서 letsencrypt.exe를 실행 후 질문 몇 개에 답해 주면 됩니다.

C:\ssl>letsencrypt.exe

 [INFO] A Simple ACME Client for Windows (WACS)
 [INFO] Software version 1910.1.6661.39349 (RELEASE)
 [INFO] IIS version 10.0
 [INFO] ACME server https://acme-v01.api.letsencrypt.org/
 [INFO] Please report issues at https://github.com/PKISharp/win-acme

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu:

위의 경우 우선 "M" 을 눌러 새로운 인증서 생성을 시작하면 됩니다. 그다음 질문으로 IIS에 바인딩할 수 있는 메뉴가 나오는데,

 Please choose from the menu: M

 [INFO] Running in Advanced mode

 1: Single binding of an IIS site
 2: SAN certificate for all bindings of an IIS site
 3: SAN certificate for all bindings of multiple IIS sites
 4: Manually input host names
 C: Cancel

 Which kind of certificate would you like to create?:

Web Site의 바인딩에 host 이름이 지정된 경우라면 1번을 선택해도 되겠지만, 대개의 경우 host 이름을 지정하지 않았을 것이므로 4번을 선택해 직접 도메인 이름을 입력하면 됩니다.

 Which kind of certificate would you like to create?: 4

 Enter comma-separated list of host names, starting with the primary one: www.sysnet.pe.kr

 [INFO] Plugin Manual generated target [Manual] [1 binding - www.sysnet.pe.kr]

 1: [dns-01] Azure DNS
 2: [dns-01] Run external program/script to create and update records
 3: [http-01] Save file on local (network) path
 4: [http-01] Self-host verification files (recommended)
 5: [http-01] Upload verification file to FTP(S) server
 6: [http-01] Upload verification file to WebDav path
 C: Cancel

 How would you like to validate this certificate?: 

그런 다음 4번 메뉴를 선택해,

 How would you like to validate this certificate?: 4

 1: Create or update ftps bindings in IIS
 2: Create or update https bindings in IIS
 3: Do not run any installation steps
 4: Run a custom script
 C: Cancel

 Which installer should run for the certificate?: 

HTTPS 바인딩을 추가하도록 2번을 선택해 주고,

 Which installer should run for the certificate?: 2

 Would you like to add another installer step? (y/n): - no

 1: Default Web Site

 Choose site to create new bindings:

열거된 웹 사이트 중 원하는 사이트 번호를 선택해 인증서 설치를 진행하면 됩니다. (위의 경우에는 1번을 선택하게 됩니다.)

 Choose site to create new bindings: 1

 Enter an email address (not public, used for renewal fail notices): kevin13@chol.net

  Do you agree to https://letsencrypt.org/documents/LE-SA-v1.2-November-15-2017.pdf? (y/n): - yes

 [INFO] Authorize identifier: www.sysnet.pe.kr
 [INFO] Authorizing www.sysnet.pe.kr using http-01 validation (SelfHosting)
 [INFO] Answer should now be browsable at https://www.sysnet.pe.kr/.well-known/acme-challenge/GVrtOpOMcedLCL298fxxfxhCr2RwTrJmwUjivAVK1YY
 [INFO] Authorization result: valid
 [INFO] Requesting certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM
 [INFO] Saving certificate to C:\ProgramData\win-acme\httpsacme-v01.api.letsencrypt.org
 [INFO] Installing certificate in the certificate store
 [INFO] Adding certificate www.sysnet.pe.kr 2018/4/10 5:30:59 AM to store WebHosting
 [INFO] Installing with IIS...
 [INFO] Adding new https binding :443
 [INFO] Committing 1 https binding changes to IIS
 [INFO] IIS will serve the new certificates after the Application Pool IdleTimeout has been reached.
 [INFO] Adding Task Scheduler entry with the following settings
 [INFO] - Name win-acme httpsacme-v01.api.letsencrypt.org
 [INFO] - Path C:\ssl
 [INFO] - Command letsencrypt.exe --renew --baseuri "https://acme-v01.api.letsencrypt.org/"
 [INFO] - Start at 09:00:00
 [INFO] - Time limit 02:00:00

Do you want to specify the user the task will run as? (y/n): - 

그럼 위에서 보는 것과 같이 이메일 주소를 물어보고 라이선스 동의를 받습니다. 이후 자동적으로 인증서 갱신을 할 수 있도록 작업 관리자에 등록한다는 것과 그것의 실행 계정을 지정할 지를 묻는 메시지가 나옵니다.

지정하지 않으면 "Local SYSTEM" 권한으로 실행되므로 굳이 필요하지 않다면 그냥 No를 선택하고 진행, 설치 프로세스를 완료하면 됩니다.

Do you want to specify the user the task will run as? (y/n): - no

 [INFO] Adding renewal for www.sysnet.pe.kr
 [INFO] Next renewal scheduled at 2018/6/4 5:33:30 AM

 N: Create new certificate
 M: Create new certificate with advanced options
 L: List scheduled renewals
 R: Renew scheduled
 S: Renew specific
 A: Renew *all*
 V: Revoke certificate
 C: Cancel scheduled renewal
 X: Cancel *all* scheduled renewals
 Q: Quit

 Please choose from the menu: q

설치 후 예약 작업을 확인해 보면 다음과 같이 인증서 갱신 작업이 등록된 것을 확인할 수 있습니다.

lets_encrypt_iis_with_renew_1.png

Let's Encrypt 인증서의 업데이트 주기가 3개월이라서,

Let's Encrypt 인증서 업데이트 주기: 90일
; https://www.sysnet.pe.kr/2/0/11005

매번 갱신해 주는 것이 여간 신경 쓰이는 작업이 아닐 수 없었는데요, letsencrypt.exe에서 이것까지 한방에 해결해 줘서 아주 편리하게 SSL 인증서를 IIS 서비스에 설정할 수 있게 되었습니다. ^^

그래서 제 웹 사이트도 기존 StartSSL에서,

3년짜리 유효 기간을 제공하는 StartSSL
; https://www.sysnet.pe.kr/2/0/11124

다시 "Let's Encrypt"로 돌아왔습니다. (참고로, StartSSL 인증서는 현재 크롬을 비롯한 여타 웹 브라우저 프로그램으로부터 거부당하고 있습니다.)

이렇게 편한다니... "Let's Encrypt"를 적용 안 할 이유가 없군요. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]

[연관 글]





[최초 등록일: ]
[최종 수정일: 4/10/2018 ]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer@outlook.com

비밀번호

댓글 쓴 사람
 



2018-04-10 01시21분
참... 최근에 wildcard 인증서도 지원한다는 소식이 있었죠. ^^

Let’s Encrypt Wildcard SSL Certificates are Here!
; https://laravel-news.com/lets-encrypt-wildcard-ssl-certificates-are-here
정성태

... 16  17  18  19  20  21  22  23  24  25  26  27  [28]  29  30  ...
NoWriterDateCnt.TitleFile(s)
11531정성태6/5/20185570오류 유형: 468. JSON.parse가 허용하지 않는 문자 [9]
11530정성태6/10/20183698.NET Framework: 755. C# 7.2 - 스택에만 생성할 수 있는 값 타입 지원 - "ref struct" [2]파일 다운로드1
11529정성태5/23/20182910.NET Framework: 754. 닷넷의 관리 포인터(Managed Pointer)와 System.TypedReference [5]파일 다운로드1
11528정성태6/10/20182853.NET Framework: 753. C# 7.2 - 3항 연산자에 ref 지원(conditional ref operator) [1]
11527정성태5/17/20182637오류 유형: 467. RDP 로그인 에러 - This could be due to CredSSP encryption oracle remediation.
11526정성태6/10/20182391.NET Framework: 752. C# 7.2 - 메서드의 반환값 및 로컬 변수에 ref readonly 기능 추가파일 다운로드1
11525정성태6/10/20182583.NET Framework: 751. C# 7.2 - 메서드의 매개 변수에 in 변경자 추가파일 다운로드1
11524정성태6/10/20183545.NET Framework: 750. C# 7.2 - readonly 구조체 [3]파일 다운로드1
11523정성태5/15/20182954.NET Framework: 749. C# - 값 형식의 readonly 인스턴스에 대한 메서드 호출 시 defensive copy 발생 [1]파일 다운로드1
11522정성태5/15/20181879개발 환경 구성: 378. Azure - VM 진단 설정 화면의 "This subscription is not registered with the Microsoft.Insights resource provider."
11521정성태5/15/20181888개발 환경 구성: 377. Azure - 원하는 성능 데이터로 모니터링 대시보드 구성
11520정성태5/12/20182469.NET Framework: 748. C# 7.1 - 참조 어셈블리(Ref Assemblies)
11519정성태3/13/20192663개발 환경 구성: 376. ASP.NET Web Application 프로젝트의 FileSystem 배포(Publish) 시 Before/After Task 설정 방법 [1]
11518정성태5/11/20182341.NET Framework: 747. C# 7.0에서도 부분적으로 가능해진 "타입 추론을 통한 튜플의 변수명 자동 지정"
11517정성태5/10/20182622.NET Framework: 746. Azure runbook 예제 - 6시간 동안 수행 중인 VM을 중지 [1]파일 다운로드1
11516정성태5/9/20182006.NET Framework: 745. Azure runbook을 PowerShell 또는 C# 코드로 실행하는 방법파일 다운로드1
11515정성태6/8/20182348.NET Framework: 744. C# 6 - Expression bodied function
11514정성태5/3/20183795오류 유형: 466. Bitvise - Error in component session/transport/kexHandler [2]
11513정성태5/10/20184578.NET Framework: 743. C# 언어의 공변성과 반공변성 [5]파일 다운로드1
11512정성태5/3/20182111개발 환경 구성: 375. Azure runbook 실행 시 "Errors", "All Logs"에 오류 메시지가 출력되는 경우
11511정성태5/2/20182343개발 환경 구성: 374. Azure - Runbook 기능 소개
11510정성태4/30/20183996.NET Framework: 742. windbg로 확인하는 Finalizer를 가진 객체의 GC 과정파일 다운로드1
11509정성태4/28/20183499.NET Framework: 741. windbg로 확인하는 객체의 GC 여부
11508정성태4/23/20182714개발 환경 구성: 373. MSBuild를 이용해 프로젝트 배포 후 결과물을 zip 파일로 압축하는 방법파일 다운로드1
11507정성태9/29/20182915개발 환경 구성: 372. MSBuild - 빌드 전/후, 배포 전/후 실행하고 싶은 Task 정의
11506정성태6/27/20185669.NET Framework: 740. C#에서 enum을 boxing 없이 int로 변환하기 - 두 번째 이야기 [7]파일 다운로드1
... 16  17  18  19  20  21  22  23  24  25  26  27  [28]  29  30  ...