Le fait de devoir laisser la clef privée Let's Encrypt sur le serveur (ce qui peut être contourné)
Hein?
Ce n’est pas clair, mais je pense qu’il parle de la clef privée de ton compte ACME.
Cette clef est générée automatiquement par le client à la première invocation, et stockée sous CONFIGDIR/accounts/. Elle est utilisée ensuite lors des échanges entre le serveur ACME et le client (ce dernier signe la demande de certificat avec sa clef privée avant de l’envoyer au serveur ACME).
Cette clef ne sert qu’à obtenir le certificat et n’a, en principe, rien à faire sur le serveur (ne pas confondre avec la clef privée du certificat, qui bien sûr doit être à disposition du logiciel serveur).
Si cette clef est sur le serveur, c’est parce que le client Letsencrypt lui-même est supposé fonctionner sur le serveur, au nom de l’automatisation.
[^] # Re: limitations
Posté par gouttegd . En réponse à la dépêche Reparlons de Let’s Encrypt. Évalué à 6.
Ce n’est pas clair, mais je pense qu’il parle de la clef privée de ton compte ACME.
Cette clef est générée automatiquement par le client à la première invocation, et stockée sous
CONFIGDIR/accounts/. Elle est utilisée ensuite lors des échanges entre le serveur ACME et le client (ce dernier signe la demande de certificat avec sa clef privée avant de l’envoyer au serveur ACME).Cette clef ne sert qu’à obtenir le certificat et n’a, en principe, rien à faire sur le serveur (ne pas confondre avec la clef privée du certificat, qui bien sûr doit être à disposition du logiciel serveur).
Si cette clef est sur le serveur, c’est parce que le client Letsencrypt lui-même est supposé fonctionner sur le serveur, au nom de l’automatisation.