Aprenda como o protocolo ACME automatiza o SSL/TLS Ciclos de vida de certificados. Veja como isso simplifica a emissão e a renovação de certificados e por que isso é mais importante do que nunca, à medida que a validade dos certificados diminui.
Visão rápida
O protocolo ACME (Automated Certificate Management Environment) padroniza a forma como os servidores obtêm e renovam certificados SSL/TLS certificados. Isso permite que servidores web comprovem a propriedade de um domínio e recebam certificados sem intervenção manual.
A ACME automatiza a emissão e renovação de certificados, reforça a segurança de websites, reduz erros humanos na gestão de certificados e goza de amplo apoio entre autoridades certificadoras e servidores web.
Compreendendo a ACME
O Grupo de Pesquisa em Segurança da Internet (ISRG) projetou o protocolo ACME para automatizar a emissão e renovação de certificados. O ACME revolucionou o gerenciamento de certificados desde a sua introdução. Muitas Autoridades Certificadoras (ACs) o adotaram e ele agora possui o status de padrão da internet. RFC 8555.
Antes do ACME, os administradores gerenciavam o SSL/TLS certificados por meio de um processo manual e demorado. Os administradores do site tinham que concluir cada uma dessas etapas manualmente:
- Gere uma solicitação de assinatura de certificado (CSR)
- Comprovar a propriedade do domínio por meio de vários métodos
- Envie o CSR para um CA
- Aguarde a aprovação e emissão do certificado
- Instalar manualmente o certificado no servidor web
- Lembre-se de renovar o certificado antes que ele expire.
Esse processo manual era suscetível a erros humanos e frequentemente gerava certificados expirados, o que acionava alertas de segurança para os visitantes do site.
O ACME elimina as etapas manuais ao definir um protocolo padrão para comunicação entre servidores web e Autoridades Certificadoras. O servidor web (o cliente ACME) solicita um certificado da AC (o servidor ACME) para um domínio específico. A AC, então, emite um certificado. validação de domínio O desafio geralmente solicita ao cliente que coloque um arquivo específico no servidor web ou publique um registro DNS. Assim que a Autoridade Certificadora (CA) confirma que o cliente concluiu o desafio, ela emite o certificado e o cliente o instala automaticamente. Esse fluxo de trabalho executa todo o processo de ponta a ponta, desde a configuração inicial até cada renovação.
Benefícios de usar ACME
O protocolo ACME oferece inúmeras vantagens para proprietários e administradores de sites:
- Automação: A ACME elimina a intervenção manual na gestão de certificados.
- Segurança aprimorada: As renovações automáticas regulares mantêm os certificados sempre válidos.
- Erros reduzidos: A automação minimiza o erro humano em todo o processo de certificação.
- Escalabilidade: As equipes podem gerenciar certificados em vários domínios ou subdomínios sem sobrecarga adicional.
- Estandardização: Como um padrão aberto, o ACME promove a interoperabilidade entre diferentes sistemas.
Por que a validade dos certificados continua diminuindo (e por que a ACME é mais importante do que nunca)
O Fórum CA/NavegadorA , entidade do setor que define os requisitos básicos para certificados de confiança pública, aprovou a Proposta SC-081 para implementar gradualmente prazos máximos mais curtos para os certificados. O cronograma reduz o prazo máximo atual de 398 dias para 47 dias até 15 de março de 2029.
- Março 15, 2026: A duração máxima foi reduzida para 200 dias.
- Março 15, 2027: A duração máxima cai para 100 dias.
- Março 15, 2029: A duração máxima cai para 47 dias.
O período de reutilização da validação de domínio diminui na mesma proporção, caindo para apenas 10 dias até 2029. Juntas, essas mudanças significam que as organizações renovarão e revalidarão certificados com muito mais frequência do que hoje, o que torna o gerenciamento manual de certificados cada vez mais impraticável. Leia a análise completa em [link para o artigo completo]. Guia da SSL sobre o prazo de 200 dias para o certificado. Para entender os motivos da mudança e como se preparar.
A ACME já resolve o desafio operacional criado por esses ciclos de vida mais curtos. Ao automatizar a emissão, a validação e a renovação, as equipes que adotam a ACME hoje constroem a infraestrutura necessária para lidar com cada redução futura sem trabalho manual adicional.
Implementando ACME
Para começar a usar o ACME em seus sites, siga estas etapas:
Siga estes passos para começar a usar o ACME em seus sites:
- Escolha um cliente da ACME: Selecione um cliente que receba manutenção ativa, ofereça documentação clara, seja compatível com seu sistema operacional e servidor web e inclua os recursos de que você precisa (por exemplo, certificados curinga ou suporte a múltiplos domínios).
- Instale o cliente ACME: Os passos de instalação variam de acordo com o cliente e o sistema. Você pode usar um gerenciador de pacotes, baixar o cliente do site do desenvolvedor ou clonar um repositório e compilar o cliente a partir do código-fonte. Sempre consulte a documentação oficial do cliente ACME escolhido para obter instruções específicas.
- Configurar o cliente: Configure seu cliente ACME com os detalhes do seu domínio e as configurações desejadas. Normalmente, isso significa especificar o(s) domínio(s) que você deseja proteger, o servidor web que você usa (Apache ou Nginx, por exemplo) e onde armazenar os certificados.
- Solicitar um certificado: Execute o cliente ACME para iniciar o processo de solicitação de certificado. O cliente gera uma solicitação de assinatura de certificado, comprova a propriedade do domínio para nós e, em seguida, recebe e instala o certificado.
- Configure seu servidor web: A maioria dos clientes ACME configura seu servidor web automaticamente, embora sua configuração possa precisar de ajustes manuais. Para o Apache, confirme se a configuração do seu host virtual inclui os caminhos para os seus novos arquivos de certificado. Para o Nginx, atualize o bloco do servidor com os caminhos para os novos arquivos de certificado e chave.
- Configurar renovação automática: As regras do Fórum CA/Browser agora limitam o tempo máximo de vida útil de certificados publicamente confiáveis. TLS Os certificados têm validade de 200 dias, e esse limite continuará diminuindo (veja a seção abaixo). Configure renovações automáticas para que seus certificados permaneçam válidos sem a necessidade de controle manual. A maioria dos clientes ACME inclui mecanismos de renovação integrados, e você geralmente pode agendar uma tarefa cron ou uma tarefa agendada para executar o processo de renovação regularmente.
Recursos avançados do ACME
A ACME apoia a emissão de certificados curingaque protegem um domínio e todos os seus subdomínios sob um único certificado. Solicitar um certificado curinga requer um desafio DNS-01 para validação do domínio, já que os desafios HTTP-01 não podem validar a cobertura curinga. O ACME também define uma maneira padronizada de revogar certificados que foram comprometidos ou que não são mais necessários.
Solução de problemas comuns do ACME
Fique atento a estes problemas comuns ao implementar o ACME:
- Limitação de taxa: Muitas ACME ACME impõem limites de taxa de emissão para evitar abusos. O SSL não impõe limites de taxa de emissão em seu serviço ACME, portanto, essa preocupação não se aplica aos clientes SSL, independentemente da quantidade de certificados que gerenciem.
- Problemas de conectividade: Confirme se o seu servidor consegue acessar nossos servidores ACME e verifique as regras do firewall caso encontre problemas de conexão.
- Falhas na validação do domínio: Um servidor web mal configurado pode bloquear a validação bem-sucedida de um domínio, portanto, confirme se o seu servidor está enviando corretamente as respostas aos desafios.
- Desafios do DNS: Para os desafios DNS-01, confirme se seus registros DNS estão configurados corretamente e se foram propagados.
- Erros de permissão: Os clientes ACME geralmente precisam de permissões elevadas para gravar certificados e configurar servidores web, portanto, conceda os privilégios apropriados quando necessário.
Perguntas frequentes da ACME
P: Posso usar a ACME para encomendar SSL?TLS Certificados SSL?
R: Sim. O SSL oferece suporte ao ACME para emissão de certificados de Validação de Domínio (DV) atualmente, e a emissão de certificados OV e EV via ACME está prevista para uma versão futura. Leia mais SSL /TLS Emissão e revogação de certificado com ACME e ACME SSL /TLS Automação com Apache e Nginx para orientação passo a passo.
P: Qual é a vida útil do SSL?TLS certificados adquiridos de SSL.com via ACME?
A: A SSL emite todos os certificados via protocolo ACME com um prazo máximo de validade de 200 dias, em conformidade com a exigência atual do Fórum de Autoridades Certificadoras/Navegadores. Esse prazo máximo será reduzido para 100 dias em 15 de março de 2027 e para 47 dias em 15 de março de 2029, portanto, planeje sua automação de acordo.
P: Quais tipos de certificados posso encomendar da SSL.com com a ACME?
A: Qualquer cliente SSL pode solicitar o seguinte SSL/TLS Produtos de certificação via protocolo ACME:
P: Os descontos para revendedores e compras em volume da SSL.com se aplicam a certificados encomendados com a ACME?
A: Sim. Participantes do SSL.com Programa de revendedor e compra por volume receberá os descontos de atacado associados ao seu revendedor e nível de compra por volume quando solicitarem certificados com o protocolo ACME. Os revendedores também podem gerar credenciais ACME para seus clientes.
Automatize o ciclo de vida dos seus certificados.
Ao automatizar o ciclo de vida dos certificados, a ACME fortalece a segurança da internet, reduz a sobrecarga administrativa e proporciona uma experiência mais tranquila tanto para os operadores de sites quanto para os visitantes.
Ao implementar o ACME em seus próprios sites, lembre-se de:
- Escolha um cliente ACME confiável e compatível com seu ambiente
- Acompanhe regularmente o status do seu certificado e os processos de renovação.
- Mantenha seu cliente ACME e software de servidor web atualizados
- Siga as práticas recomendadas de segurança para armazenar e gerenciar seus certificados
Com o ACME, você pode manter o HTTPS em todos os seus sites por meio de um processo automatizado e integrado, concentrando-se em outras prioridades enquanto seus certificados permanecem seguros.
Pronto para automatizar o ciclo de vida dos seus certificados? Comece a usar a integração ACME da SSL e prepare sua infraestrutura para cada redução futura no tempo de vida dos certificados.