한눈에
| 항목 | 내용 |
|---|---|
| 비용 | 무료 — “There is no charge for requesting certificates from Public CA”(공식) |
| 유효기간 | 90일 |
| ACME 디렉터리 | 운영 https://dv.acme-v02.api.pki.goog/directory · 테스트 https://dv.acme-v02.test-api.pki.goog/directory |
| EAB | 필요 — gcloud 로 발급, 7일 안에 사용, 키 1개로 ACME 계정 1개만 등록 |
| 준비물 | Google Cloud 프로젝트, 역할 roles/publicca.externalAccountKeyCreator |
| 한도 | 신규 주문 시간당 100건 등 — GCP 프로젝트 단위로 공유(할당량) |
따라하기
- Google Cloud 프로젝트를 고르고, 내 계정에
roles/publicca.externalAccountKeyCreator역할이 있는지 확인합니다. - API 를 켭니다:
gcloud services enable publicca.googleapis.com - EAB 키를 만듭니다:
응답의gcloud publicca external-account-keys createkeyId가 EAB KID,b64MacKey가 EAB HMAC 입니다. 7일 안에 다음 단계를 진행하세요. - certbot 계정 등록:
sudo certbot register --email "you@example.com" --no-eff-email \ --server "https://dv.acme-v02.api.pki.goog/directory" \ --eab-kid "<keyId>" --eab-hmac-key "<b64MacKey>" - 발급 — 공식 예시는 DNS 확인(TXT) 방식입니다:
안내된 TXT 를sudo certbot certonly --manual --preferred-challenges "dns-01" \ --server "https://dv.acme-v02.api.pki.goog/directory" --domains "example.com"_acme-challenge.example.com에 넣고 DNS 전파 확인에서 권한 네임서버에 보이면 진행합니다. - acme.sh 를 쓴다면:
acme.sh --register-account -m you@example.com --server google \ --eab-kid <keyId> --eab-hmac-key <b64MacKey> acme.sh --issue --server google -d example.com -w /var/www/html
주의
- 한도가 프로젝트 단위라 여러 팀·서버가 한 프로젝트를 쓰면 한도를 나눠 씁니다.
- CAA 레코드를 쓰는 도메인이라면
pki.goog가 허용돼 있어야 합니다 — 진단의 DNS 섹션에서 CAA 를 확인하세요.
출처: Public CA 튜토리얼 · 할당량 · acme.sh Google 위키