Научете как протоколът ACME автоматизира SSL/TLS жизнени цикли на сертификатите. Вижте как това опростява издаването и подновяването на сертификати и защо е по-важно от всякога, тъй като сроковете на валидност на сертификатите се свиват.
Бърз преглед
Протоколът за автоматизирана среда за управление на сертификати (ACME) стандартизира начина, по който сървърите получават и подновяват SSL/TLS сертификати. Това позволява на уеб сървърите да доказват собствеността на домейна и да получават сертификати без ръчна намеса.
ACME автоматизира издаването и подновяването на сертификати, засилва сигурността на уебсайтовете, намалява човешките грешки при управлението на сертификатите и се радва на широка подкрепа сред сертифициращите органи и уеб сървърите.
Разбиране на ACME
Групата за изследване на интернет сигурността (ISRG) е проектирала протокола ACME за автоматизиране на издаването и подновяването на сертификати. ACME революционизира управлението на сертификатите от въвеждането си. Много сертифициращи органи (CA) са го възприели и сега той има статут на интернет стандарт. RFC 8555.
Преди ACME, администраторите управляваха SSL/TLS сертификати чрез ръчен, отнемащ време процес. Администраторите на уебсайтове трябваше да изпълнят всяка от тези стъпки на ръка:
- Генериране на заявка за подписване на сертификат (CSR)
- Докажете собственост върху домейн чрез различни методи
- Подайте CSR към CA
- Изчакайте одобрение и издаване на сертификат
- Ръчно инсталирайте сертификата на техния уеб сървър
- Не забравяйте да подновите сертификата, преди да изтече
Този ръчен процес е водил до човешка грешка и често е водил до изтекли сертификати, което е задействало предупреждения за сигурност за посетителите на уебсайта.
ACME премахва ръчните стъпки, като дефинира стандартен протокол за комуникация между уеб сървъри и сертифициращи органи. Уеб сървърът (ACME клиентът) изисква сертификат от CA (ACME сървъра) за конкретен домейн. След това CA издава валидиране на домейн предизвикателство, обикновено с искане към клиента да постави конкретен файл на уеб сървъра или да публикува DNS запис. След като CA потвърди, че клиентът е завършил предизвикателството, той издава сертификата и клиентът го инсталира автоматично. Този работен процес изпълнява целия процес от край до край, от първоначалната настройка до всяко подновяване.
Ползи от използването на ACME
Протоколът ACME предлага множество предимства за собствениците и администраторите на уебсайтове:
- Автоматизация: ACME премахва ръчната намеса от управлението на сертификати
- Подобрена сигурност: Редовните, автоматични подновявания поддържат сертификатите актуални по всяко време
- Намалени грешки: Автоматизацията минимизира човешките грешки по време на целия процес на сертифициране
- скалируемост: Екипите могат да управляват сертификати в много домейни или поддомейни без допълнителни разходи
- стандартизация: Като отворен стандарт, ACME насърчава оперативната съвместимост между различни системи
Защо срокът на валидност на сертификатите продължава да се свива (и защо ACME е по-важен от всякога)
Форумът за CA/браузъри, индустриалният орган, който определя основните изисквания за публично доверени сертификати, одобри Ballot SC-081 за постепенно въвеждане на по-кратки максимални срокове на валидност на сертификатите. Графикът намалява настоящия максимум от 398 дни до 47 дни до 15 март 2029 г.:
- Март 15, 2026: Максималният живот е намален до 200 дни
- Март 15, 2027: Максималният живот намалява до 100 дни
- Март 15, 2029: Максималният живот намалява до 47 дни
Периодът за повторна употреба на валидиране на домейни се свива по същия график, като до 2029 г. ще достигне само 10 дни. Заедно тези промени означават, че организациите ще подновяват и превалидират сертификатите си много по-често, отколкото правят днес, което прави ръчното управление на сертификатите все по-непрактично. Прочетете пълната разбивка в Ръководство на SSL за 200-дневния срок за сертификат за причината за промяната и как да се подготвите.
ACME вече решава оперативното предизвикателство, което създават тези по-кратки жизнени цикли. Тъй като автоматизира издаването, валидирането и подновяването, екипите, които внедряват ACME днес, изграждат инфраструктурата, от която се нуждаят, за да се справят с всяко бъдещо намаление без добавена ръчна работа.
Внедряване на ACME
За да започнете да използвате ACME за уебсайтовете си, изпълнете следните стъпки:
Следвайте тези стъпки, за да започнете да използвате ACME за вашите уебсайтове:
- Изберете клиент на ACME: Изберете клиент, който получава активна поддръжка, предлага ясна документация, поддържа вашата операционна система и уеб сървър и включва функциите, от които се нуждаете (например, wildcard сертификати или поддръжка на множество домейни).
- Инсталирайте ACME клиента: Стъпките за инсталиране варират в зависимост от клиента и системата. Можете да използвате мениджър на пакети, да изтеглите клиента от уебсайта на разработчика или да клонирате хранилище и да изградите клиента от изходния код. Винаги проверявайте официалната документация за избрания от вас ACME клиент за конкретни инструкции.
- Конфигуриране на клиента: Настройте вашия ACME клиент с данните за вашия домейн и предпочитаните настройки. Това обикновено означава да посочите домейна(ите), които искате да защитите, уеб сървъра, който използвате (например Apache или Nginx) и къде да съхранявате сертификатите.
- Заявка за сертификат: Стартирайте вашия ACME клиент, за да стартирате процеса на заявка за сертификат. Клиентът генерира заявка за подписване на сертификат, доказва ни собствеността на домейна, след което получава и инсталира сертификата.
- Конфигурирайте вашия уеб сървър: Повечето ACME клиенти конфигурират вашия уеб сървър автоматично, въпреки че настройката ви може да се нуждае от ръчни корекции. За Apache, уверете се, че конфигурацията на вашия виртуален хост включва пътищата до новите ви файлове със сертификати. За Nginx, актуализирайте блока на сървъра с пътищата до новите файлове със сертификати и ключове.
- Настройване на автоматично подновяване: Правилата на CA/Browser Forum вече ограничават максималния живот на публично доверените TLS сертификати на 200 дни и този таван ще продължи да се свива (вижте раздела по-долу). Настройте автоматично подновяване, така че сертификатите ви да останат актуални без ръчно проследяване. Повечето ACME клиенти включват вградени механизми за подновяване и обикновено можете да планирате cron задание или планирана задача, за да изпълнявате процеса на подновяване редовно.
Разширени ACME функции
ACME поддържа издаването заместващи сертификати, които защитават домейн и всички негови поддомейни под един сертификат. Заявката за wildcard сертификат изисква DNS-01 предизвикателство за валидиране на домейна, тъй като HTTP-01 предизвикателствата не могат да валидират покритието на wildcard. ACME също така дефинира стандартизиран начин за отмяна на сертификати, които са компрометирани или вече не са необходими.
Отстраняване на често срещани проблеми с ACME
Внимавайте за тези често срещани проблеми, когато внедрявате ACME:
- Ограничаване на скоростта: Много ACME CA налагат ограничения за процента на издаване, за да предотвратят злоупотреби. SSL не налага ограничения за процента на издаване на своята ACME услуга, така че това безпокойство не се отнася за SSL клиенти, независимо от това колко сертификата управляват.
- Проблеми със свързването: Уверете се, че вашият сървър може да се свърже с нашите ACME сървъри и проверете правилата на защитната стена, ако срещнете проблеми с връзката.
- Неуспешни проверки на домейна: Неправилно конфигуриран уеб сървър може да блокира успешното валидиране на домейна, затова се уверете, че сървърът ви правилно обслужва отговорите на предизвикателствата.
- Предизвикателства с DNS: За DNS-01 предизвикателства, потвърдете, че вашите DNS записи са настроени правилно и са разпространени.
- Грешки в разрешенията: Клиентите на ACME често се нуждаят от повишени права за писане на сертификати и конфигуриране на уеб сървъри, така че предоставете съответните права, когато е необходимо.
Често задавани въпроси за ACME
В: Мога ли да използвам ACME, за да поръчам SSL/TLS сертификати от SSL?
A: Да. SSL поддържа ACME за издаване на сертификати за валидиране на домейни (DV) днес, като издаването на OV и EV чрез ACME е планирано за бъдещо пускане. Прочетете SSL /TLS Издаване и отнемане на сертификат с ACME намлява ACME SSL /TLS Автоматизация с Apache и Nginx за насоки стъпка по стъпка.
В: Какъв е животът на SSL/TLS сертификати, закупени от SSL.com чрез ACME?
A: SSL издава всички сертификати чрез ACME протокола с максимален срок на валидност от 200 дни, в съответствие с текущото изискване на CA/Browser Forum. Този максимум ще падне до 100 дни на 15 март 2027 г. и до 47 дни до 15 март 2029 г., така че планирайте автоматизацията си съответно.
В: Какви видове сертификати мога да поръчам от SSL.com с ACME?
A: Всеки SSL клиент може да поръча следните SSL/TLS сертифицирани продукти чрез ACME протокола:
В: Прилагат ли се отстъпките за дистрибутори и купувачи на едро на SSL.com за сертификати, поръчани с ACME?
A: Да. Участници в SSL.com Програма за дистрибутори и закупуване на обеми ще получават отстъпки на едро, свързани с техния дистрибутор и ниво на закупуване на обем, когато поискат сертификати с протокола ACME. Прекупвачите също могат генериране на ACME идентификационни данни за своите клиенти.
Автоматизирайте жизнения цикъл на вашия сертификат
Чрез автоматизиране на жизнения цикъл на сертификата, ACME засилва интернет сигурността, намалява административните разходи и осигурява по-плавно изживяване както за операторите на уебсайтове, така и за посетителите.
Докато прилагате ACME за собствените си уебсайтове, не забравяйте да:
- Изберете надежден ACME клиент, съвместим с вашата среда
- Следете редовно състоянието на сертификата си и процесите му на подновяване
- Поддържайте своя ACME клиент и софтуер за уеб сървър актуален
- Следвайте най-добрите практики за сигурност за съхранение и управление на вашите сертификати
С ACME можете да поддържате HTTPS във всичките си уебсайтове чрез безпроблемен, автоматизиран процес и да се съсредоточите върху други приоритети, докато вашите сертификати остават защитени.
Готови ли сте да автоматизирате жизнения цикъл на вашия сертификат? Започнете с ACME интеграцията на SSL и подгответе инфраструктурата си за всяко предстоящо намаляване на жизнения цикъл на сертификата.