Před použitím produkčního prostředí důrazně doporučujeme vše nejprve vyzkoušet v našem staging prostředí. Můžete tak vše správně nastavit ještě před vydáním důvěryhodných certifikátů a snížit riziko překročení limitů četnosti požadavků.
Adresa URL našeho staging prostředí ACME v2 je:
https://acme-staging-v02.api.letsencrypt.org/directory
Používáte-li Certbot, můžete staging prostředí zvolit přepínačem --test-cert nebo --dry-run. U ostatních klientů ACME najdete postup pro testování v našem staging prostředí v jejich dokumentaci.
Účty ACME jsou vázané na konkrétní prostředí, proto staging prostředí vyžaduje samostatný účet. Certbot se o to postará automaticky.
Staging prostředí používá stejné typy limitů jako produkční prostředí, ale s jinými hodnotami:
Celkové limity požadavků jsou:
| Endpoint | Počet požadavků na IP adresu (za sekundu) | Nárazová kapacita |
|---|---|---|
| /acme/new-nonce | 20 | 10 |
| /acme/new-account | 5 | 15 |
| /acme/new-order | 20 | 40 |
| /acme/revoke-cert | 10 | 100 |
| /acme/renewal-info | 1000 | 100 |
| /acme/* | 20 | 20 |
| /directory | 40 | 40 |
Staging prostředí používá hierarchii certifikátů, která napodobuje produkční prostředí. Každý název dostal prefix (STAGING) a jedinečné označení, aby jej bylo možné snadno odlišit od produkčního protějšku.
Staging prostředí používá čtyři aktivní kořenové certifikáty, které nejsou uloženy v úložištích důvěryhodných certifikátů prohlížečů ani klientů: „(STAGING) Pretend Pear X1“, „(STAGING) Bogus Broccoli X2“, „(STAGING) Yearning Yucca Root YE“ a „(STAGING) Yonder Yam Root YR“.
Chcete-li, aby klient určený výhradně k testování důvěřoval testovacímu prostředí, přidejte tyto certifikáty do jeho testovacího úložiště důvěryhodných certifikátů. Důležité: Kořenové ani zprostředkující certifikáty staging prostředí nepřidávejte do úložiště důvěryhodných certifikátů, které používáte k běžnému prohlížení webu nebo jiným činnostem. Tyto certifikáty neprocházejí auditem a nemusí splňovat stejné standardy jako naše produkční kořenové certifikáty, proto je nelze bezpečně používat k jinému účelu než k testování.
O = (STAGING) Internet Security Research Group, CN = (STAGING) Bogus Broccoli X2ECDSA P-384Staging prostředí používá zprostředkující certifikáty, které napodobují produkční hierarchii a jsou vydány výše uvedenými nedůvěryhodnými kořenovými certifikáty. Stejně jako v produkčním prostředí nejsou vždy používány všechny. Úplný seznam aktuálních zprostředkujících certifikátů:
Tyto zprostředkující certifikáty se mohou kdykoli změnit. Žádný systém by je proto neměl pinovat ani jim důvěřovat. Obecně lze očekávat, že zprostředkující certifikáty staging prostředí budou odpovídat příslušným produkčním (důvěryhodným) certifikátům. Pokud je to nezbytně nutné, úplné podrobnosti o certifikátech najdete zde.
Staging prostředí používá několik testovacích logů CT. Certifikáty vydané ve staging prostředí obsahují SCT z těchto logů. Protože jde pouze o staging prostředí, nelze pomocí CT spolehlivě sledovat certifikáty, které v něm byly vydány.
Patří mezi ně testovací logy Let’s Encrypt i testovací logy dalších provozovatelů logů transparentnosti certifikátů.
Mohou se používat také některé logy ct-test-srv. Nejde o skutečné logy a vydané certifikáty se do nich neukládají.
Staging prostředí má vysoké limity četnosti požadavků, aby umožnilo testování, ale pro integraci s vývojovými prostředími ani pro průběžnou integraci (CI) se příliš nehodí. Síťové požadavky na externí servery mohou do testů vnášet nestabilitu. Staging prostředí navíc neumožňuje simulovat úspěšné ověření DNS ani splnění výzvy, takže nastavení testů je složitější.
Kromě staging prostředí nabízí Let’s Encrypt také malý server ACME nazvaný Pebble, který je určen přímo pro CI a vývojová prostředí. Spuštění Pebble na vývojovém počítači nebo v prostředí CI je rychlé a snadné.