Certimate: SSL-сертификаты на автопилоте, self-hosted

Open-source инструмент, который сам выпускает, продлевает и раскладывает SSL-сертификаты по серверам, CDN и Kubernetes. Поставил в Docker и забыл про certbot.

Certimate: SSL-сертификаты на автопилоте, self-hosted
TL;DR: Certimate — бесплатный open-source инструмент, который сам выпускает, продлевает и раскладывает SSL-сертификаты по серверам, CDN и Kubernetes. Ставится одной командой в Docker, ест ~16 МБ памяти, управляется через веб-панель с визуальными workflow. Для тех, у кого сертификатов больше одного, а certbot уже надоел.

Сертификаты Let's Encrypt живут 90 дней. А дальше будет веселее: CA/Browser Forum решил, что срок жизни публичных TLS-сертификатов будет сокращаться поэтапно: 200 дней в 2026-м, 100 дней в 2027-м и всего 47 дней с марта 2029 года. Ручное продление умирает как класс. Вопрос только в том, чем именно автоматизировать. Наткнулся на Certimate — и, похоже, это один из самых приятных вариантов для тех, кто хочет UI вместо крон-джобов с acme.sh.

Что такое Certimate и зачем он нужен?

Certimate — self-hosted ACME-инструмент, который закрывает весь жизненный цикл сертификата: выпуск, деплой на нужные площадки, продление до истечения срока и мониторинг. Всё настраивается через веб-интерфейс в виде workflow: получить сертификат → разложить по серверам → прислать уведомление в Telegram.

Проект написан на Go, распространяется под MIT-лицензией и живёт на GitHub с августа 2024 года. За два года набрал 8,8 тыс. звёзд и 850+ форков, проект живой: последний релиз v0.4.27 вышел 15 июля 2026 года.

Что подкупает — минимализм в хорошем смысле. Один бинарник без внешних зависимостей: не нужны база данных, рантаймы, фреймворки. Заявленное потребление памяти — около 16 МБ. Данные хранятся локально на твоём сервере, наружу ничего не уезжает.

Быстрый старт: Certimate в Docker за минуту

Разработчики обещают запуск за минуту, и тут без преувеличения. Шаги такие:

  1. Запусти контейнер:
docker run -d \
  --name certimate \
  --restart unless-stopped \
  -p 8090:8090 \
  -v /etc/localtime:/etc/localtime:ro \
  -v $(pwd)/data:/app/pb_data \
  certimate/certimate:latest
  1. Открой http://127.0.0.1:8090 в браузере.
  2. Войди под дефолтным админом: логин admin@certimate.fun, пароль 1234567890. Первым делом смени пароль — панель имеет доступ к API-ключам твоих DNS-провайдеров, оставлять дефолтную учётку нельзя.
  3. Добавь авторизацию DNS-провайдера (например, API-токен Cloudflare) в разделе Access.
  4. Создай workflow: домен → способ проверки (DNS-01 или HTTP-01) → куда деплоить → канал уведомлений. Дальше Certimate сам продлевает сертификат до истечения срока.

Если Docker не хочется, есть готовые бинарники под Windows, Linux и macOS: скачал, распаковал, запустил ./certimate serve. Вот видео-демо интерфейса из официального README. Озвучка на китайском, но что происходит в UI — понятно и без неё:

Какие возможности есть у Certimate?

Главная фишка — workflow-оркестрация. Ты не просто выпускаешь сертификат, а собираешь цепочку: выпуск → деплой сразу на несколько целей → уведомление. Один wildcard-сертификат можно разложить на nginx, CDN и балансировщик за один прогон.

По данным документации, поддержка провайдеров внушительная:

  • 70+ DNS-провайдеров для проверки владения доменом: AWS, Cloudflare, GoDaddy, Alibaba Cloud, Tencent Cloud и другие
  • 150+ целей деплоя: Kubernetes-секреты, CDN, WAF, балансировщики, обычные серверы по SSH
  • несколько удостоверяющих центров: Let's Encrypt, ZeroSSL, Google Trust Services, SSL.com, Actalis. Если один CA заглючит, переключаешься на другой
  • форматы PEM, PFX и JKS. Пригодится, если в хозяйстве есть Java-приложения или Windows-серверы

Сертификаты можно выпускать на один домен, несколько доменов, wildcard и даже на IP-адрес, с ключами RSA или ECC. Уведомления прилетают в email, Telegram, Discord, Slack и ещё пачку каналов.

Чем Certimate лучше acme.sh и Caddy?

Автор проекта сам отвечает на этот вопрос. Если у тебя один сайт на одном VPS — бери acme.sh или Caddy и не мучайся. Caddy вообще получает сертификаты автоматически, но только для себя самого.

Certimate выигрывает, когда площадок много и они разные. Фронтенд на CDN или в объектном хранилище, API за балансировщиком, пара сервисов в Kubernetes — acme.sh с этим зоопарком уже не справится, а ходить по серверам и настраивать его на каждом руками надоест быстро. Тут и появляется ценность единой панели: все сертификаты, все деплои и все сроки истечения в одном месте. Ну и порог входа ниже: коллега, который побаивается SSH, справится с выпуском сертификата по подсказкам в UI.

✈️
Про такие self-hosted находки для homelab и инженерной рутины пишу коротко и без воды — подписывайся в телеге.

Сколько стоит Certimate?

Нисколько. Проект полностью бесплатный и открытый, лицензия MIT, никаких платных тарифов, облачных подписок и ограничений по количеству доменов. Платишь только за свой сервер, на котором это крутится. С учётом аппетита в 16 МБ памяти сгодится даже самый дешёвый VPS или Raspberry Pi в кладовке.

Плюсы и минусы Certimate

Что понравилось:

  • Установка действительно за минуту, zero dependencies
  • Визуальные workflow: видно всю цепочку от выпуска до деплоя
  • Огромный список провайдеров и целей деплоя, включая Kubernetes
  • Несколько CA на выбор — есть запасной вариант, когда Let's Encrypt лежит
  • Бесплатно и self-hosted, данные не уезжают в чужое облако

Что не понравилось:

  • Проект молодой, версия всё ещё 0.4.x — были ломающие миграции между версиями
  • Заметный уклон в китайскую экосистему: часть провайдеров и каналов уведомлений (DingTalk, Feishu, WeCom) вряд ли пригодятся, часть материалов сообщества на китайском
  • Веб-панель хранит API-ключи DNS-провайдеров — это ещё один сервис, который надо прятать за VPN или файрвол, наружу такое выставлять нельзя

Вердикт: кому нужен Certimate?

Мне кажется, идеальный пользователь Certimate — это человек с homelab или небольшая команда с 5–20 доменами, раскиданными по разным площадкам. Я как раз держу дома сервер с пачкой сервисов за реверс-прокси, и идея видеть все сертификаты в одной панели вместо разрозненных крон-джобов мне откликается. Собираюсь погонять его на своём Proxmox.

Кому не нужен: если у тебя один сайт за Cloudflare или Caddy, автоматизация уже есть из коробки, и лишний сервис ничего не добавит. Если ты enterprise с сотнями сертификатов и требованиями аудита — смотри в сторону коммерческих решений, версия 0.4 пока не про SLA.

А вот для всех, кто посередине, Certimate выглядит как тот редкий open-source инструмент, который делает ровно одну вещь и не просит за это денег. С учётом того, что сертификаты скоро будут жить 47 дней, обзавестись такой автоматизацией стоит уже сейчас.

Certimate — self-hosted SSL certificates ACME tool
Открытый инструмент для автоматического выпуска, деплоя и продления SSL-сертификатов. MIT, один бинарник, веб-панель с workflow.

Что ещё почитать