Leer hoe het ACME-protocol SSL automatiseert.TLS Levenscycli van certificaten. Ontdek hoe het de uitgifte en verlenging van certificaten stroomlijnt en waarom het belangrijker is dan ooit nu de levensduur van certificaten steeds korter wordt.
Snel overzicht
Het Automated Certificate Management Environment (ACME)-protocol standaardiseert hoe servers SSL-certificaten verkrijgen en vernieuwen.TLS certificaten. Hiermee kunnen webservers het domeinbezit bewijzen en certificaten ontvangen zonder handmatige tussenkomst.
ACME automatiseert de uitgifte en verlenging van certificaten, versterkt de websitebeveiliging, vermindert menselijke fouten bij certificaatbeheer en geniet brede steun van certificeringsinstanties en webservers.
ACME begrijpen
De Internet Security Research Group (ISRG) heeft het ACME-protocol ontworpen om de uitgifte en verlenging van certificaten te automatiseren. ACME heeft sinds de introductie een revolutie teweeggebracht in certificaatbeheer. Veel certificeringsinstanties (CA's) hebben het protocol overgenomen en het heeft nu de status van internetstandaard. RFC 8555.
Vóór ACME beheerden beheerders SSL/TLS Certificaten werden via een handmatig, tijdrovend proces verstrekt. Websitebeheerders moesten elk van deze stappen handmatig uitvoeren:
- Genereer een Certificate Signing Request (CSR)
- Bewijs domeineigendom via verschillende methoden
- Dien de CSR naar een CA
- Wacht op goedkeuring en uitgifte van het certificaat
- Installeer het certificaat handmatig op hun webserver
- Vergeet niet het certificaat te verlengen voordat het verloopt.
Dit handmatige proces was gevoelig voor menselijke fouten en leidde vaak tot verlopen certificaten, wat beveiligingswaarschuwingen voor websitebezoekers veroorzaakte.
ACME elimineert de handmatige stappen door een standaardprotocol te definiëren voor de communicatie tussen webservers en certificeringsinstanties. De webserver (de ACME-client) vraagt een certificaat aan bij de certificeringsinstantie (de ACME-server) voor een specifiek domein. De certificeringsinstantie geeft vervolgens een certificaat uit. domeinvalidatie Een certificaatuitdaging houdt meestal in dat de klant een specifiek bestand op de webserver moet plaatsen of een DNS-record moet publiceren. Zodra de certificeringsinstantie (CA) bevestigt dat de klant de uitdaging heeft voltooid, geeft deze het certificaat uit en installeert de klant dit automatisch. Deze workflow doorloopt het volledige proces van begin tot eind, van de eerste installatie tot elke verlenging.
Voordelen van het gebruik van ACME
Het ACME-protocol biedt talrijke voordelen voor website-eigenaren en -beheerders:
- Automatisering: ACME elimineert handmatige tussenkomst bij certificaatbeheer.
- Verbeterde beveiliging: Door regelmatige, automatische verlengingen blijven certificaten altijd geldig.
- Minder fouten: Automatisering minimaliseert menselijke fouten gedurende het gehele certificeringsproces.
- schaalbaarheid: Teams kunnen certificaten beheren voor meerdere domeinen of subdomeinen zonder extra overhead.
- Standaardisatie: Als open standaard bevordert ACME de interoperabiliteit tussen verschillende systemen.
Waarom de geldigheidsduur van certificaten steeds korter wordt (en waarom ACME belangrijker is dan ooit)
Het CA/BrowserforumDe brancheorganisatie die de basisvereisten voor publiek vertrouwde certificaten vaststelt, heeft stembiljet SC-081 goedgekeurd om de maximale geldigheidsduur van certificaten geleidelijk te verkorten. Het schema verkort de huidige maximale geldigheidsduur van 398 dagen tot 47 dagen op 15 maart 2029.
- Maart 15, 2026: De maximale levensduur is teruggebracht tot 200 dagen.
- Maart 15, 2027: De maximale levensduur daalt naar 100 dagen.
- Maart 15, 2029: De maximale levensduur daalt naar 47 dagen.
De periode waarin domeincertificaten opnieuw gevalideerd kunnen worden, wordt eveneens verkort en daalt tot slechts 10 dagen in 2029. Deze veranderingen betekenen dat organisaties certificaten veel vaker zullen moeten vernieuwen en opnieuw valideren dan nu, waardoor handmatig certificaatbeheer steeds minder praktisch wordt. Lees de volledige analyse in De SSL-handleiding voor de 200-dagen certificaattermijn Voor de redenen achter de verandering en hoe je je kunt voorbereiden.
ACME biedt al een oplossing voor de operationele uitdagingen die deze kortere levensduur met zich meebrengt. Doordat het de uitgifte, validatie en verlenging automatiseert, bouwen teams die ACME vandaag implementeren de infrastructuur op die ze nodig hebben om elke toekomstige verkorting zonder extra handmatig werk af te handelen.
ACME implementeren
Volg deze stappen om ACME voor uw websites te gebruiken:
Volg deze stappen om ACME voor uw websites te gaan gebruiken:
- Kies een ACME-klant: Kies een client die actief onderhoud ontvangt, duidelijke documentatie biedt, uw besturingssysteem en webserver ondersteunt en de functies bevat die u nodig hebt (bijvoorbeeld wildcardcertificaten of ondersteuning voor meerdere domeinen).
- Installeer de ACME-client: De installatiestappen variëren per client en systeem. U kunt een pakketbeheerder gebruiken, de client downloaden van de website van de ontwikkelaar of een repository klonen en de client vanuit de broncode compileren. Raadpleeg altijd de officiële documentatie van de door u gekozen ACME-client voor specifieke instructies.
- Configureer de client: Configureer uw ACME-client met uw domeingegevens en voorkeursinstellingen. Dit houdt meestal in dat u de domein(en) opgeeft die u wilt beveiligen, de webserver die u gebruikt (bijvoorbeeld Apache of Nginx) en waar de certificaten moeten worden opgeslagen.
- Certificaat aanvragen: Start uw ACME-client om het certificaataanvraagproces te starten. De client genereert een certificaatondertekeningsverzoek, bewijst het domeinbezit aan ons en ontvangt en installeert vervolgens het certificaat.
- Configureer uw webserver: De meeste ACME-clients configureren uw webserver automatisch, maar uw configuratie vereist mogelijk handmatige aanpassingen. Controleer voor Apache of uw virtuele hostconfiguratie de paden naar uw nieuwe certificaatbestanden bevat. Werk voor Nginx uw serverblok bij met de paden naar de nieuwe certificaat- en sleutelbestanden.
- Automatische verlenging instellen: De regels van CA/Browser Forum beperken nu de maximale levensduur van publiekelijk vertrouwde accounts. TLS Certificaten zijn 200 dagen geldig, en die limiet zal steeds korter worden (zie het gedeelte hieronder). Stel automatische verlengingen in, zodat uw certificaten actueel blijven zonder dat u ze handmatig hoeft bij te houden. De meeste ACME-clients bevatten ingebouwde verlengingsmechanismen en u kunt doorgaans een cronjob of geplande taak instellen om het verlengingsproces regelmatig uit te voeren.
Geavanceerde ACME-functies
ACME ondersteunt de uitgifte wildcard certificatenDeze certificaten beveiligen een domein en al zijn subdomeinen onder één certificaat. Voor het aanvragen van een wildcardcertificaat is een DNS-01-challenge vereist voor domeinvalidatie, aangezien HTTP-01-challenges geen wildcarddekking kunnen valideren. ACME definieert tevens een gestandaardiseerde manier om certificaten in te trekken die gecompromitteerd zijn of niet langer nodig zijn.
Problemen met veelvoorkomende ACME-problemen oplossen
Let op deze veelvoorkomende problemen bij de implementatie van ACME:
- Tariefbeperking: Veel ACME CA's hanteren limieten voor het aantal uitgegeven certificaten om misbruik te voorkomen. SSL hanteert geen limieten voor het aantal uitgegeven certificaten voor haar ACME-service, dus deze zorg is niet van toepassing op SSL-klanten, ongeacht hoeveel certificaten ze beheren.
- Verbindingsproblemen: Controleer of uw server onze ACME-servers kan bereiken en raadpleeg de firewallregels als u verbindingsproblemen ondervindt.
- Fouten bij domeinvalidatie: Een verkeerd geconfigureerde webserver kan een succesvolle domeinvalidatie blokkeren, dus controleer of uw server de antwoorden op de verificatievragen correct verwerkt.
- DNS-uitdagingen: Controleer bij DNS-01-uitdagingen of uw DNS-records correct zijn ingesteld en zijn doorgegeven.
- Toestemmingsfouten: ACME-klanten hebben vaak verhoogde machtigingen nodig om certificaten te schrijven en webservers te configureren. Verleen daarom de juiste privileges wanneer nodig.
Veelgestelde vragen over ACME
V: Kan ik ACME gebruiken om SSL te bestellen?TLS Certificaten van SSL?
A: Ja. SSL ondersteunt ACME momenteel voor de uitgifte van domeinvalidatiecertificaten (DV), en de uitgifte van OV- en EV-certificaten via ACME staat gepland voor een toekomstige release. Lees verder SSL /TLS Uitgifte en intrekking van certificaten met ACME en ACME SSL /TLS Automatisering met Apache en Nginx voor stapsgewijze begeleiding.
V: Wat is de levensduur van een SSL-certificaat?TLS certificaten gekocht bij SSL.com via ACME?
A: SSL geeft alle certificaten uit via het ACME-protocol met een maximale geldigheidsduur van 200 dagen, conform de huidige vereisten van het CA/Browser Forum. Deze maximale geldigheidsduur daalt naar 100 dagen op 15 maart 2027 en naar 47 dagen op 15 maart 2029, dus plan uw automatisering hierop af.
V: Welke soorten certificaten kan ik bij SSL.com bestellen met ACME?
A: Iedere SSL-klant kan de volgende SSL-certificaten bestellen/TLS Certificeringsproducten via het ACME-protocol:
V: Gelden de kortingen voor wederverkopers en volumekopen van SSL.com ook voor certificaten die bij ACME worden besteld?
A: Ja. Deelnemers aan SSL.com's Programma voor wederverkoper en volumeaankoop ontvangen de groothandelskortingen die zijn gekoppeld aan hun reseller- en volumeaankoopniveau wanneer ze certificaten met het ACME-protocol aanvragen. Wederverkopers kunnen ook ACME-inloggegevens genereren voor hun klanten.
Automatiseer de levenscyclus van uw certificaten.
Door de certificaatlevenscyclus te automatiseren, versterkt ACME de internetbeveiliging, verlaagt het de administratieve lasten en zorgt het voor een soepelere ervaring voor zowel websitebeheerders als bezoekers.
Wanneer u ACME voor uw eigen websites implementeert, moet u het volgende onthouden:
- Kies een betrouwbare ACME-client die compatibel is met uw omgeving
- Controleer regelmatig de status van uw certificaat en de verlengingsprocedures.
- Houd uw ACME-client- en webserversoftware up-to-date
- Volg de beste beveiligingspraktijken voor het opslaan en beheren van uw certificaten
Met ACME kunt u HTTPS op al uw websites handhaven via een naadloos, geautomatiseerd proces en u concentreren op andere prioriteiten terwijl uw certificaten veilig blijven.
Bent u klaar om de levenscyclus van uw certificaten te automatiseren? Ga aan de slag met de ACME-integratie van SSL. en bereid uw infrastructuur voor op elke toekomstige verkorting van de geldigheidsduur van certificaten.