> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/certificates.md).

# Chứng chỉ máy chủ

Cách quản lý chứng chỉ TLS/SSL trong VergeOS, bao gồm yêu cầu chứng chỉ Let's Encrypt, cài đặt chứng chỉ thủ công, cấu hình listener và đăng ký CA gốc tùy chỉnh.

Máy chủ web VergeOS yêu cầu HTTPS và phải được cấu hình với ít nhất một chứng chỉ TLS. Theo mặc định, hệ thống được cài đặt với một chứng chỉ tự ký. VergeOS cũng có chức năng tích hợp sẵn để yêu cầu và áp dụng một chứng chỉ TLS miễn phí từ **Let’s Encrypt**. Bạn cũng có thể cài đặt thủ công một chứng chỉ từ bất kỳ Tổ chức Chứng thực (CA) nào khác.

{% hint style="success" %}
**Mới trong VergeOS v26**

VergeOS hiện hỗ trợ nhiều chứng chỉ máy chủ cho mỗi hệ thống, mang lại sự linh hoạt, bảo mật và khả năng phục hồi cao hơn
{% endhint %}

### Chứng chỉ tự ký mặc định

Khi cài đặt, VergeOS tự động tạo một chứng chỉ tự ký:

* Được gán cho **Verge-API** giao diện (dùng cho truy cập bảng điều khiển cục bộ)
* Chứng chỉ này nên được giữ nguyên để phục vụ truy cập cục bộ và các tình huống khôi phục hoặc dự phòng.

{% hint style="info" %}
**Chứng chỉ tự ký tự gia hạn**

VergeOS tự động gia hạn chứng chỉ tự ký mặc định trước khi nó hết hạn. Không cần thao tác của quản trị viên, ngay cả khi ngày hết hạn được liệt kê sắp đến. Cờ **Gia hạn** trên biểu mẫu chứng chỉ chỉ áp dụng cho các chứng chỉ Let's Encrypt (ACME).

Các site không có CA được tin cậy công khai — ví dụ, môi trường air-gapped — có thể dựa vào chứng chỉ tự ký mặc định trong thời gian dài.
{% endhint %}

## Yêu cầu và áp dụng chứng chỉ Let’s Encrypt (hoặc chứng chỉ khác dựa trên ACME)

Các bước này hướng dẫn bạn tạo và áp dụng một chứng chỉ dựa trên ACME (mặc định là Let’s Encrypt) trực tiếp từ giao diện VergeOS.

{% hint style="success" %}
***Let's Encrypt*****&#x20;là một Tổ chức Chứng thực mở, được tin cậy toàn cầu, cung cấp chứng chỉ TLS miễn phí để bảo vệ các website; chứng chỉ gốc của nó được hầu như tất cả các trình duyệt và hệ điều hành hiện đại tin cậy.**
{% endhint %}

### Các bước:

{% hint style="info" %}
**Yêu cầu truy cập công khai**

Chứng chỉ từ *Let’s Encrypt*, và các nhà cung cấp khác dựa trên ACME, yêu cầu một tên miền có thể truy cập công khai.
{% endhint %}

1. Đi đến **Hệ thống** > **Chứng chỉ**.
2. Nhấp **Mới** trong menu bên trái.
3. Trong **Loại chứng chỉ** trong danh sách thả xuống, chọn **Let’s Encrypt**.
4. Nhập **Tên miền** tên (ví dụ, `verge.abcco.com`).
5. Chọn một **Người dùng liên hệ** từ danh sách thả xuống. Chứng chỉ sẽ được đăng ký bằng địa chỉ email liên kết với người dùng này. Để xác minh email của người dùng, hãy đi đến **Hệ thống** > **Người dùng**, rồi nhấp đúp vào mục người dùng.
6. Xem lại [Điều khoản dịch vụ của Let’s Encrypt](http://letsencrypt.org/repository) và chọn **Đồng ý với TOS** để tiếp tục. Khi sử dụng máy chủ ACME không phải Let’s Encrypt, bạn phải xem xét và chấp nhận các điều khoản dịch vụ của nhà cung cấp đó.

{% hint style="success" %}
**Buộc gia hạn**

Khi bật, yêu cầu chứng chỉ sẽ được gửi ngay lập tức. Nếu tắt, nó sẽ được xử lý trong chu kỳ gia hạn tự động tiếp theo (thường mỗi ngày một lần)
{% endhint %}

7. **Sử dụng nhà cung cấp dựa trên ACME khác** (các nhà cung cấp khác ngoài Let's Encrypt)
   * Chọn **Sử dụng máy chủ ACME tùy chỉnh** tùy chọn.
   * Cung cấp **Máy chủ ACME** URL thư mục đầy đủ (ví dụ, `https://ca.smallstep.com/acme/acme/directory`)
   * Tham khảo tài liệu của nhà cung cấp đã cho để biết hướng dẫn về các cài đặt máy chủ ACME bổ sung, ví dụ *Định danh khóa cho ràng buộc tài khoản ngoài*, *Khóa HMAC cho ràng buộc tài khoản ngoài*, *Loại khóa*
8. Nhấp **Gửi** để yêu cầu và áp dụng chứng chỉ.

## Cài đặt chứng chỉ hiện có từ CA khác (nhập thủ công)

Dùng phương pháp này để cài đặt một chứng chỉ được cấp bởi CA khác ngoài các nhà cung cấp tương thích Let’s Encrypt/ACME.

### Các bước:

1. Đi đến **Hệ thống** > **Chứng chỉ**.
2. Nhấp **Mới** trong menu bên trái.
3. Trong **Loại chứng chỉ** trong danh sách thả xuống, chọn **Thủ công**.
4. (Tùy chọn) Nhập một **Mô tả** (ví dụ: tên miền, mục đích).
5. Dán **Khóa công khai** và **Khóa riêng tư** văn bản vào các trường tương ứng.
6. Nếu chứng chỉ bao gồm một chuỗi tin cậy (ví dụ, các chứng chỉ CA trung gian), hãy dán toàn bộ chuỗi (ví dụ nội dung từ `chain.pem` hoặc `fullchain.pem`) vào **Khóa chuỗi** trường.
7. Nhấp **Gửi** để áp dụng chứng chỉ.

***

## Bộ lắng nghe

**Có sẵn trong VergeOS v26.0 trở lên**

Bộ lắng nghe xác định các cổng và cài đặt bộ mã hóa mà VergeOS dùng để chấp nhận các kết nối đến.

### Bộ lắng nghe mặc định

VergeOS bao gồm hai bộ lắng nghe mặc định:

* `default_443`: Lắng nghe trên cổng TCP 443 bằng bộ mã hóa TLS mặc định
* `default_80`: Lắng nghe trên cổng TCP 80 và chuyển hướng sang HTTPS (443)

{% hint style="warning" %}
**Hãy thận trọng nếu sửa đổi các bộ lắng nghe mặc định**

* Chỉ thay đổi các mục bộ lắng nghe mặc định nếu cần để đáp ứng yêu cầu của tổ chức
* **Khi thay đổi cổng:** Đảm bảo các quy tắc tường lửa mạng bên ngoài của bạn cho phép truy cập vào cổng mới
* **Khi sửa cài đặt bộ mã hóa:** Xem cảnh báo bên dưới
  {% endhint %}

### Thêm một bộ lắng nghe tùy chỉnh

1. Đi đến **Hệ thống** > **Chứng chỉ**.
2. Nhấp **Bộ lắng nghe** trong menu bên trái.
3. Nhấp **Mới**.
4. Nhập một **Tên** cho bộ lắng nghe.
5. (Tùy chọn) Thêm một **Mô tả**.
6. Nhập **Cổng** số.
7. (Tùy chọn) Xác định một **bộ mã hóa** chuỗi. Xem [Tài liệu bộ mã hóa OpenSSL](https://www.openssl.org/docs/man1.1.1/man1/ciphers.html).

{% hint style="warning" %}
**Cài đặt bộ mã hóa - yêu cầu cấu hình nâng cao**

* Cài đặt bộ mã hóa mặc định tuân theo các khuyến nghị hiện tại của OpenSSL để có bảo mật mạnh và khả năng tương thích rộng.
* Bạn có thể ghi đè các cài đặt này để áp dụng chính sách nghiêm ngặt hơn, nhưng việc đó đòi hỏi hiểu biết sâu về hành vi của bộ mã hóa TLS.
* Các bộ mã hóa được cấu hình sai có thể làm suy yếu bảo mật — ví dụ, bằng cách bật các thuật toán lỗi thời hoặc tắt forward secrecy. Luôn xác thực các thay đổi theo các thực hành tốt nhất và kiểm thử trên các môi trường máy khách trước khi triển khai.
  {% endhint %}

***

## Đăng ký một CA gốc tùy chỉnh

**Có sẵn trong VergeOS v26.0 trở lên**

Tính năng này cho phép bạn thêm một Tổ chức Chứng thực (CA) gốc đáng tin cậy vào kho tin cậy của hệ thống VergeOS. Điều này hữu ích cho các CA nội bộ doanh nghiệp, môi trường phát triển, hoặc đồng bộ với các hệ thống sử dụng chứng chỉ riêng.

**Trường hợp sử dụng phổ biến**: Để bật đồng bộ site an toàn mà không cho phép chứng chỉ không an toàn, hãy đăng ký CA nội bộ của bạn làm CA gốc.

### Thêm một CA gốc đáng tin cậy

1. Đi đến **Hệ thống** > **Chứng chỉ**.
2. Nhấp **CA gốc** trong menu bên trái.
3. Nhấp **Mới**.
4. Dán văn bản chứng chỉ gốc vào **Chứng chỉ** trường.
5. Nhấp **Gửi** để lưu.

***


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/run-the-platform/vi/quan-tri-he-thong/certificates.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
