RFC 8555 è il protocollo. Let’s Encrypt è una CA. Certbot è un client EFF, sul server, non sul portatile. ACMEv1 spento a giugno 2021. Default: acme-v02.api.letsencrypt.org/directory.
Let’s Encrypt è una CA. ACME è un protocollo. Certbot è un client. I tre non coincidono. Se il pannello «emette Let’s Encrypt» non stai usando Certbot: stai parlando ACME con un altro software. Verifica del 11 ottobre 2026 su rfc-editor.org, letsencrypt.org e la documentazione Certbot 5.8.0.
In breve: RFC 8555, marzo 2019. Produzione Let’s Encrypt: directory ACME v02. ACMEv1 spento giugno 2021. Certbot si lancia sul server, di solito come root, non sul portatile. certbot-auto è deprecato.
Cosa trovi in questo articolo
Tre pezzi: protocollo, CA, client
RFC 8555, Automatic Certificate Management Environment, marzo 2019 (Barnes, Hoffman-Andrews, McCarney, Kasten): un protocollo con cui una CA e un richiedente automatizzano verifica, emissione e revoca. Non è un binario. Non è un marchio di Let’s Encrypt. Il cluster è Prodotto. I 90 giorni del certificato restano in Let’s Encrypt: 90 giorni, non annuale; il record CAA resta in CAA DNS non è il certificato TLS.
La pagina ACME Client Implementations di Let’s Encrypt, footer «Last updated: Jul 22, 2026», rilettura 11 ottobre 2026: «Let’s Encrypt uses the ACME protocol to verify that you control a given domain name and to issue you a certificate. To get a Let’s Encrypt certificate, you’ll need to choose a piece of ACME client software». I client in elenco sono di terze parti: Let’s Encrypt «does not control or review» e «cannot make any guarantees about their safety or reliability». Recommended, in pagina: Certbot, per cominciare. Non è l’unico. Sotto ci sono, tra gli altri, acme.sh, dehydrated, Lego, Caddy, Traefik, il modulo Apache mod_md. I client «in-browser» non sono elencati: spingono un rinnovo manuale e alzano il rischio di scadenze perse.
Directory ACME, staging, ACMEv1
User Guide Certbot 5.8.0, sezione Changing the ACME Server, rilettura 11 ottobre 2026. Default: produzione Let’s Encrypt, directory ACME v02 in pagina. Un’altra CA si indica con l’opzione server della CLI e l’URL della directory ACME. Staging Let’s Encrypt: directory staging v02, stessa guida. L’opzione dry-run usa lo staging, a meno che l’opzione server sia già in CLI o in cli.ini. Attenzione in pagina: dry-run con un server custom «may cause real certificates to be issued and discarded».
| In pagina (rilettura 11 ottobre 2026) | |
|---|---|
| Protocollo | ACME, RFC 8555, marzo 2019. Non è Certbot. |
| CA di default in Certbot | Let’s Encrypt production, directory ACME v02 (User Guide) |
| Staging | Directory staging v02. Dry-run, salvo opzione server già impostata. |
| ACMEv1 | Let’s Encrypt: phased out giugno 2021. I client in elenco «support the ACMEv2 API (RFC 8555)». |
| File sul server | Directory live sul server (User Guide, Where are my certificates?). Puntare la config, non copiare i file. |
Let’s Encrypt, stessa scheda client: «In June 2021 we phased out support for ACMEv1». Un client assente dalla lista «may not support ACMEv2». Certbot, User Guide: la libreria requests «does not use the operating system trusted root store»; se la CA ha un certificato non fidato serve il bundle CA nell’ambiente globale, non solo in CLI, altrimenti il rinnovo schedulato fallisce.
Cosa fa Certbot (e cosa no)
Introduction Certbot 5.8.0: client EFF che «fetches a certificate from Let’s Encrypt» e «deploys it to a web server». «Meant to be run directly on your web server on the command line, not on your personal computer». Hosted senza accesso al server: «you might not be able to use Certbot». Get Certbot: Linux, macOS, BSD e Windows; di solito root su Linux/BSD, Administrator su Windows; porta 80 aperta. Installazione consigliata: Snap. Alternative: Docker (non installa né configura il webserver dal container), pip, pacchetti di terze parti. Certbot-Auto [Deprecated], in indice.
User Guide: certbot (o certbot run) ottiene e installa; certbot certonly ottiene senza installare. Plugin authenticator (prova del dominio) e installer (modifica Apache/nginx). certbot renew rinnova i certificati vicini alla scadenza. Da Certbot 4.0.0 «ready for renewal» quando resta meno di 1/3 della vita; se la vita è ≤ 10 giorni, la soglia è 1/2. Prima della 4.0.0 era un fisso 30 giorni. Il plugin Manual non rinnova da solo, salvo hook. Sui sistemi Linux/BSD si controlla crontab o systemctl list-timers per certbot renew. Lo script, su pacchetti vecchi, può chiamarsi ancora letsencrypt: è il client, non la CA.
Errori da evitare
Dire «ho installato ACME»: ACME è RFC 8555, non un pacchetto.
Dire «Let’s Encrypt = Certbot»: Let’s Encrypt elenca decine di client; Certbot è solo il recommended.
Lanciare Certbot sul portatile per un sito in hosting: in Intro, di solito non serve e spesso non si può.
Tenere un client ACMEv1: Let’s Encrypt lo ha spento a giugno 2021.
Usare ancora
certbot-auto: in Get Certbot è deprecato; lo Snap è recommended.Copiare i file fuori dalla directory live: in pagina si punta o si fa symlink, il rinnovo aggiorna quella directory.
In sintesi
ACME è il protocollo (RFC 8555). Let’s Encrypt è una CA. Certbot è un client, si lancia sul server, default acme-v02. Non è l’unico client e non è la CA. Si rilegge letsencrypt.org/docs/client-options e la User Guide Certbot 5.8.0 il giorno in cui si installa. Verifica del 11 ottobre 2026.