Ce este Let's Encrypt
Let's Encrypt este o autoritate de certificare (CA) non-profit care emite certificate SSL/TLS gratuite, validate automat prin protocolul ACME. Criptografic este echivalent cu orice certificat comercial DV (Domain Validation) — diferența e doar organizatorică: nu vine cu o garanție financiară (warranty) și nu validează identitatea companiei, ci doar deținerea domeniului.
Pentru majoritatea site-urilor (bloguri, magazine mici și medii, aplicații SaaS, API-uri) Let's Encrypt este soluția potrivită și este ce recomandăm implicit.
Activare printr-un panou de control
Dacă folosiți un plan VPS Hosting cu panou (ispmanager, Hestia sau cPanel), activarea Let's Encrypt se face cu un click, din secțiunea de gestionare a domeniului respectiv — panoul se ocupă și de reînnoirea automată. Nu este nevoie de nicio comandă manuală.
Bazele certbot pe un VPS fără panou
Pe un VPS administrat direct prin SSH, cel mai simplu client ACME este certbot. Instalați-l cu: apt install certbot python3-certbot-nginx (pentru nginx) sau python3-certbot-apache (pentru Apache) pe Ubuntu/Debian; dnf install certbot python3-certbot-nginx pe AlmaLinux/Rocky/CentOS Stream.
Pentru un domeniu deja îndreptat spre server (vedeți articolul despre DNS) și un webserver configurat, rulați: certbot --nginx -d exemplu.md -d www.exemplu.md. Certbot detectează automat configurația nginx, obține certificatul de la Let's Encrypt și actualizează configurația să folosească HTTPS.
Important: domeniul trebuie să indice deja, prin DNS, spre IP-ul serverului înainte de a rula certbot — validarea ACME se face prin acces HTTP la server, la adresa respectivă.
Reînnoirea automată
Certificatele Let's Encrypt sunt valabile 90 de zile. Pachetul certbot instalează implicit un job systemd timer sau cron care încearcă reînnoirea de două ori pe zi, dar reînnoiește efectiv certificatul doar când mai sunt sub 30 de zile până la expirare.
Verificați oricând că reînnoirea automată funcționează cu: certbot renew --dry-run. Comanda simulează procesul fără să emită un certificat nou, deci este sigură de rulat oricând.
Când are sens un certificat comercial
Un certificat comercial (OV, EV, wildcard sau multi-domain de la Sectigo, DigiCert etc.) merită luat în calcul dacă aveți nevoie de o garanție financiară contractuală, clienții dvs. cer explicit validare OV/EV, sau integrați cu sisteme legacy care nu acceptă Let's Encrypt. Pentru majoritatea site-urilor, diferența nu este vizibilă pentru vizitatori.
Pentru un certificat comercial aveți nevoie de un CSR (Certificate Signing Request). Îl puteți genera direct în browser, fără să instalați nimic, cu unealta noastră gratuită de la /domains/csr — cheia privată nu părăsește niciodată calculatorul dvs. Detalii despre ce este un CSR și cum se folosește găsiți în articolul dedicat.