> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/certificates.md).

# Chứng chỉ máy chủ

Máy chủ web VergeOS yêu cầu HTTPS và phải được cấu hình ít nhất một chứng chỉ TLS. Theo mặc định, hệ thống được cài đặt với một chứng chỉ tự ký. VergeOS cũng bao gồm chức năng tích hợp sẵn để yêu cầu và áp dụng một chứng chỉ TLS miễn phí từ **Let’s Encrypt**. Bạn cũng có thể tự cài đặt thủ công một chứng chỉ từ bất kỳ Cơ quan Chứng thực (CA) nào khác.

{% hint style="success" %}
**Mới trong VergeOS v26**

VergeOS hiện hỗ trợ nhiều chứng chỉ máy chủ cho mỗi hệ thống, mang lại sự linh hoạt, bảo mật và khả năng phục hồi cao hơn
{% endhint %}

### Chứng chỉ tự ký mặc định

Sau khi cài đặt, VergeOS tự động tạo một chứng chỉ tự ký:

* Được gán cho **Verge-API** giao diện (dùng để truy cập console cục bộ)
* Chứng chỉ này nên được giữ nguyên để sử dụng cho truy cập cục bộ và các tình huống khôi phục hoặc dự phòng.

## Yêu cầu và áp dụng chứng chỉ Let’s Encrypt (hoặc ACME khác)

Các bước này hướng dẫn bạn tạo và áp dụng một chứng chỉ dựa trên ACME (mặc định là Let’s Encrypt) trực tiếp từ giao diện VergeOS.

{% hint style="success" %}
***Let’s Encrypt*****&#x20;là một Cơ quan Chứng thực mở, được tin cậy trên toàn cầu, cung cấp chứng chỉ TLS miễn phí để bảo mật các website; chứng chỉ gốc của họ được hầu hết các trình duyệt và hệ điều hành hiện đại tin cậy.**
{% endhint %}

### Các bước:

{% hint style="info" %}
**Yêu cầu truy cập công khai**

Các chứng chỉ từ *Let’s Encrypt*, và các nhà cung cấp khác dựa trên ACME, yêu cầu một tên miền có thể truy cập công khai.
{% endhint %}

1. Đi tới **Hệ thống** > **Chứng chỉ**.
2. Nhấp vào **Mới** trong menu bên trái.
3. Trong **Loại chứng chỉ** trong danh sách thả xuống, chọn **Let’s Encrypt**.
4. Nhập **Tên miền** (ví dụ, `verge.abcco.com`).
5. Chọn một **Người dùng liên hệ** từ danh sách thả xuống. Chứng chỉ sẽ được đăng ký bằng địa chỉ email liên kết với người dùng này. Để xác minh email của người dùng, hãy đi tới **Hệ thống** > **Người dùng**, rồi nhấp đúp vào mục người dùng.
6. Xem lại [Điều khoản dịch vụ của Let’s Encrypt](http://letsencrypt.org/repository) và chọn **Đồng ý với TOS** để tiếp tục. Khi sử dụng máy chủ ACME không phải Let’s Encrypt, bạn phải xem lại và chấp nhận điều khoản dịch vụ của nhà cung cấp đó.

{% hint style="success" %}
**Buộc gia hạn**

Khi bật, yêu cầu chứng chỉ sẽ được gửi ngay lập tức. Nếu tắt, yêu cầu sẽ được xử lý trong chu kỳ gia hạn tự động tiếp theo (thường là một lần mỗi ngày)
{% endhint %}

7. **Sử dụng nhà cung cấp dựa trên ACME thay thế** (các nhà cung cấp khác ngoài Let's Encrypt)
   * Chọn **Sử dụng Máy chủ ACME tùy chỉnh** tùy chọn.
   * Cung cấp **Máy chủ ACME** địa chỉ URL thư mục đầy đủ (ví dụ, `https://ca.smallstep.com/acme/acme/directory`)
   * Tham khảo tài liệu của nhà cung cấp được nêu để biết hướng dẫn về các cài đặt máy chủ ACME bổ sung, ví dụ như *Định danh khóa cho ràng buộc tài khoản bên ngoài*, *Khóa HMAC cho ràng buộc tài khoản bên ngoài*, *Loại khóa*
8. Nhấp vào **Gửi** để yêu cầu và áp dụng chứng chỉ.

## Cài đặt chứng chỉ hiện có từ một CA khác (nhập thủ công)

Sử dụng phương pháp này để cài đặt chứng chỉ do một CA khác ngoài Let’s Encrypt/các nhà cung cấp tương thích ACME cấp.

### Các bước:

1. Đi tới **Hệ thống** > **Chứng chỉ**.
2. Nhấp vào **Mới** trong menu bên trái.
3. Trong **Loại chứng chỉ** trong danh sách thả xuống, chọn **Thủ công**.
4. (Tùy chọn) Nhập một **Mô tả** (ví dụ, tên miền, mục đích).
5. Dán **Khóa công khai** và **Khóa riêng** vào các trường tương ứng của chúng.
6. Nếu chứng chỉ bao gồm một chuỗi tin cậy (ví dụ, các chứng chỉ CA trung gian), hãy dán toàn bộ chuỗi (ví dụ, nội dung từ `chain.pem` hoặc `fullchain.pem`) vào **Khóa chuỗi** .
7. Nhấp vào **Gửi** để áp dụng chứng chỉ.

***

## Bộ lắng nghe

**Có sẵn trong VergeOS v26.0 trở lên**

Bộ lắng nghe xác định các cổng và cài đặt bộ mã hóa mà VergeOS dùng để chấp nhận các kết nối đến.

### Bộ lắng nghe mặc định

VergeOS bao gồm hai bộ lắng nghe mặc định:

* `default_443`: Lắng nghe trên cổng TCP 443 bằng bộ mã TLS mặc định
* `default_80`: Lắng nghe trên cổng TCP 80 và chuyển hướng sang HTTPS (443)

{% hint style="warning" %}
**Hãy thận trọng khi sửa đổi các bộ lắng nghe mặc định**

* Chỉ thay đổi các mục bộ lắng nghe mặc định nếu cần để đáp ứng yêu cầu của tổ chức
* **Thay đổi cổng:** Đảm bảo các quy tắc tường lửa mạng bên ngoài của bạn cho phép truy cập vào cổng mới
* **Sửa đổi cài đặt bộ mã hóa:** Xem lại cảnh báo bên dưới
  {% endhint %}

### Thêm bộ lắng nghe tùy chỉnh

1. Đi tới **Hệ thống** > **Chứng chỉ**.
2. Nhấp vào **Bộ lắng nghe** trong menu bên trái.
3. Nhấp vào **Mới**.
4. Nhập một **Tên** cho bộ lắng nghe.
5. (Tùy chọn) Thêm một **Mô tả**.
6. Nhập **Cổng** số.
7. (Tùy chọn) Xác định một **Chuỗi mã hóa** tùy chỉnh. Xem [Tài liệu về Cipher của OpenSSL](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Cài đặt bộ mã hóa - Yêu cầu cấu hình nâng cao**

* Cài đặt bộ mã hóa mặc định tuân theo khuyến nghị hiện tại của OpenSSL để bảo mật mạnh và tương thích rộng.
* Bạn có thể ghi đè các cài đặt này để áp dụng chính sách nghiêm ngặt hơn, nhưng điều đó đòi hỏi hiểu biết sâu về hành vi của bộ mã TLS.
* Các bộ mã hóa được cấu hình sai có thể làm giảm mức độ bảo mật — ví dụ, bằng cách cho phép các thuật toán lỗi thời hoặc tắt tính năng bảo mật chuyển tiếp. Luôn xác thực các thay đổi theo các phương pháp tốt nhất và kiểm tra trên nhiều môi trường máy khách trước khi triển khai.
  {% endhint %}

***

## Đăng ký một Root CA tùy chỉnh

**Có sẵn trong VergeOS v26.0 trở lên**

Tính năng này cho phép bạn thêm một Cơ quan Chứng thực (CA) gốc được tin cậy vào kho tin cậy của hệ thống VergeOS. Điều này hữu ích cho các CA nội bộ của doanh nghiệp, môi trường phát triển hoặc đồng bộ với các hệ thống dùng chứng chỉ riêng.

**Trường hợp sử dụng phổ biến**: Để cho phép đồng bộ site an toàn mà không chấp nhận chứng chỉ không an toàn, hãy đăng ký CA nội bộ của bạn làm Root CA.

### Thêm một Root CA được tin cậy

1. Đi tới **Hệ thống** > **Chứng chỉ**.
2. Nhấp vào **Root CA** trong menu bên trái.
3. Nhấp vào **Mới**.
4. Dán văn bản chứng chỉ gốc vào **Chứng chỉ** .
5. Nhấp vào **Gửi** để lưu.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
