Certimate: SSL-сертификаты на автопилоте, self-hosted
Open-source инструмент, который сам выпускает, продлевает и раскладывает SSL-сертификаты по серверам, CDN и Kubernetes. Поставил в Docker и забыл про certbot.
TL;DR: Certimate — бесплатный open-source инструмент, который сам выпускает, продлевает и раскладывает SSL-сертификаты по серверам, CDN и Kubernetes. Ставится одной командой в Docker, ест ~16 МБ памяти, управляется через веб-панель с визуальными workflow. Для тех, у кого сертификатов больше одного, а certbot уже надоел.
Сертификаты Let's Encrypt живут 90 дней. А дальше будет веселее: CA/Browser Forum решил, что срок жизни публичных TLS-сертификатов будет сокращаться поэтапно: 200 дней в 2026-м, 100 дней в 2027-м и всего 47 дней с марта 2029 года. Ручное продление умирает как класс. Вопрос только в том, чем именно автоматизировать. Наткнулся на Certimate — и, похоже, это один из самых приятных вариантов для тех, кто хочет UI вместо крон-джобов с acme.sh.
Что такое Certimate и зачем он нужен?
Certimate — self-hosted ACME-инструмент, который закрывает весь жизненный цикл сертификата: выпуск, деплой на нужные площадки, продление до истечения срока и мониторинг. Всё настраивается через веб-интерфейс в виде workflow: получить сертификат → разложить по серверам → прислать уведомление в Telegram.
Проект написан на Go, распространяется под MIT-лицензией и живёт на GitHub с августа 2024 года. За два года набрал 8,8 тыс. звёзд и 850+ форков, проект живой: последний релиз v0.4.27 вышел 15 июля 2026 года.
Что подкупает — минимализм в хорошем смысле. Один бинарник без внешних зависимостей: не нужны база данных, рантаймы, фреймворки. Заявленное потребление памяти — около 16 МБ. Данные хранятся локально на твоём сервере, наружу ничего не уезжает.
Быстрый старт: Certimate в Docker за минуту
Разработчики обещают запуск за минуту, и тут без преувеличения. Шаги такие:
- Запусти контейнер:
docker run -d \
--name certimate \
--restart unless-stopped \
-p 8090:8090 \
-v /etc/localtime:/etc/localtime:ro \
-v $(pwd)/data:/app/pb_data \
certimate/certimate:latest
- Открой
http://127.0.0.1:8090в браузере. - Войди под дефолтным админом: логин
admin@certimate.fun, пароль1234567890. Первым делом смени пароль — панель имеет доступ к API-ключам твоих DNS-провайдеров, оставлять дефолтную учётку нельзя. - Добавь авторизацию DNS-провайдера (например, API-токен Cloudflare) в разделе Access.
- Создай workflow: домен → способ проверки (DNS-01 или HTTP-01) → куда деплоить → канал уведомлений. Дальше Certimate сам продлевает сертификат до истечения срока.
Если Docker не хочется, есть готовые бинарники под Windows, Linux и macOS: скачал, распаковал, запустил ./certimate serve. Вот видео-демо интерфейса из официального README. Озвучка на китайском, но что происходит в UI — понятно и без неё:
Какие возможности есть у Certimate?
Главная фишка — workflow-оркестрация. Ты не просто выпускаешь сертификат, а собираешь цепочку: выпуск → деплой сразу на несколько целей → уведомление. Один wildcard-сертификат можно разложить на nginx, CDN и балансировщик за один прогон.
По данным документации, поддержка провайдеров внушительная:
- 70+ DNS-провайдеров для проверки владения доменом: AWS, Cloudflare, GoDaddy, Alibaba Cloud, Tencent Cloud и другие
- 150+ целей деплоя: Kubernetes-секреты, CDN, WAF, балансировщики, обычные серверы по SSH
- несколько удостоверяющих центров: Let's Encrypt, ZeroSSL, Google Trust Services, SSL.com, Actalis. Если один CA заглючит, переключаешься на другой
- форматы PEM, PFX и JKS. Пригодится, если в хозяйстве есть Java-приложения или Windows-серверы
Сертификаты можно выпускать на один домен, несколько доменов, wildcard и даже на IP-адрес, с ключами RSA или ECC. Уведомления прилетают в email, Telegram, Discord, Slack и ещё пачку каналов.
Чем Certimate лучше acme.sh и Caddy?
Автор проекта сам отвечает на этот вопрос. Если у тебя один сайт на одном VPS — бери acme.sh или Caddy и не мучайся. Caddy вообще получает сертификаты автоматически, но только для себя самого.
Certimate выигрывает, когда площадок много и они разные. Фронтенд на CDN или в объектном хранилище, API за балансировщиком, пара сервисов в Kubernetes — acme.sh с этим зоопарком уже не справится, а ходить по серверам и настраивать его на каждом руками надоест быстро. Тут и появляется ценность единой панели: все сертификаты, все деплои и все сроки истечения в одном месте. Ну и порог входа ниже: коллега, который побаивается SSH, справится с выпуском сертификата по подсказкам в UI.
Сколько стоит Certimate?
Нисколько. Проект полностью бесплатный и открытый, лицензия MIT, никаких платных тарифов, облачных подписок и ограничений по количеству доменов. Платишь только за свой сервер, на котором это крутится. С учётом аппетита в 16 МБ памяти сгодится даже самый дешёвый VPS или Raspberry Pi в кладовке.
Плюсы и минусы Certimate
Что понравилось:
- Установка действительно за минуту, zero dependencies
- Визуальные workflow: видно всю цепочку от выпуска до деплоя
- Огромный список провайдеров и целей деплоя, включая Kubernetes
- Несколько CA на выбор — есть запасной вариант, когда Let's Encrypt лежит
- Бесплатно и self-hosted, данные не уезжают в чужое облако
Что не понравилось:
- Проект молодой, версия всё ещё 0.4.x — были ломающие миграции между версиями
- Заметный уклон в китайскую экосистему: часть провайдеров и каналов уведомлений (DingTalk, Feishu, WeCom) вряд ли пригодятся, часть материалов сообщества на китайском
- Веб-панель хранит API-ключи DNS-провайдеров — это ещё один сервис, который надо прятать за VPN или файрвол, наружу такое выставлять нельзя
Вердикт: кому нужен Certimate?
Мне кажется, идеальный пользователь Certimate — это человек с homelab или небольшая команда с 5–20 доменами, раскиданными по разным площадкам. Я как раз держу дома сервер с пачкой сервисов за реверс-прокси, и идея видеть все сертификаты в одной панели вместо разрозненных крон-джобов мне откликается. Собираюсь погонять его на своём Proxmox.
Кому не нужен: если у тебя один сайт за Cloudflare или Caddy, автоматизация уже есть из коробки, и лишний сервис ничего не добавит. Если ты enterprise с сотнями сертификатов и требованиями аудита — смотри в сторону коммерческих решений, версия 0.4 пока не про SLA.
А вот для всех, кто посередине, Certimate выглядит как тот редкий open-source инструмент, который делает ровно одну вещь и не просит за это денег. С учётом того, что сертификаты скоро будут жить 47 дней, обзавестись такой автоматизацией стоит уже сейчас.
Что ещё почитать
- Cork — GUI для Homebrew, который заменит терминал — та же философия: удобный интерфейс поверх консольного инструмента
- Почему CLI-инструменты снова стали важны — обратная сторона: когда консоль лучше UI
- Apify Agent Skills: парсинг всего интернета через AI-агента — ещё один open-source инструмент для автоматизации рутины