Узнайте, как протокол ACME автоматизирует SSL/TLS Жизненный цикл сертификатов. Узнайте, как это упрощает выдачу и продление сертификатов, и почему это важнее, чем когда-либо, в условиях сокращения срока действия сертификатов.
Краткий обзор
Протокол ACME (Automated Certificate Management Environment) стандартизирует порядок получения и обновления SSL-сертификатов серверами.TLS Сертификаты. Они позволяют веб-серверам подтверждать право собственности на домен и получать сертификаты без ручного вмешательства.
ACME автоматизирует выдачу и продление сертификатов, повышает безопасность веб-сайтов, снижает количество человеческих ошибок при управлении сертификатами и пользуется широкой поддержкой среди центров сертификации и веб-серверов.
Понимание ACME
Группа исследований интернет-безопасности (ISRG) разработала протокол ACME для автоматизации выдачи и продления сертификатов. С момента своего появления ACME произвел революцию в управлении сертификатами. Многие центры сертификации (ЦС) приняли его на вооружение, и теперь он имеет статус интернет-стандарта. RFC 8555.
До появления ACME администраторы управляли SSL/TLS Получение сертификатов осуществлялось вручную, в течение длительного времени. Администраторам сайта приходилось выполнять каждый из этих шагов вручную:
- Создать запрос на подпись сертификата (CSR)
- Подтвердите право собственности на домен различными способами
- Отправить CSR к CA
- Дождитесь одобрения и выдачи сертификата
- Вручную установите сертификат на свой веб-сервер.
- Не забудьте продлить сертификат до истечения срока его действия.
Этот ручной процесс был чреват человеческими ошибками и часто приводил к получению просроченных сертификатов, что вызывало предупреждения системы безопасности у посетителей веб-сайта.
ACME исключает необходимость ручного выполнения операций, определяя стандартный протокол связи между веб-серверами и центрами сертификации. Веб-сервер (клиент ACME) запрашивает у центра сертификации (сервера ACME) сертификат для конкретного домена. Затем центр сертификации выдает сертификат. проверка домена Обычно центр сертификации (ЦС) просит клиента разместить определенный файл на веб-сервере или опубликовать запись DNS. После подтверждения выполнения клиентом проверки, ЦС выдает сертификат, и клиент автоматически устанавливает его. Этот рабочий процесс охватывает весь процесс от начала до конца, от первоначальной настройки до каждого продления.
Преимущества использования ACME
Протокол ACME предлагает владельцам и администраторам веб-сайтов многочисленные преимущества:
- Автоматизация: Компания ACME исключает ручное вмешательство в управление сертификатами.
- Повышенная безопасность: Регулярное автоматическое продление обеспечивает постоянную актуальность сертификатов.
- Уменьшение ошибок: Автоматизация сводит к минимуму человеческие ошибки на протяжении всего процесса выдачи сертификатов.
- Масштабируемость. Команды могут управлять сертификатами во многих доменах или поддоменах без дополнительных затрат.
- Стандартизация: Будучи открытым стандартом, ACME способствует совместимости между различными системами.
Почему срок действия сертификатов продолжает сокращаться (и почему ACME важна как никогда)
Форум CA/БраузерыОтраслевая организация, устанавливающая базовые требования к общедоступным сертификатам доверия, одобрила законопроект SC-081, предусматривающий поэтапное сокращение максимального срока действия сертификатов. Согласно графику, текущий максимальный срок в 398 дней сокращается до 47 дней к 15 марта 2029 года.
- Март 15, 2026: Максимальный срок службы сократился до 200 дней.
- Март 15, 2027: Максимальный срок службы сокращается до 100 дней.
- Март 15, 2029: Максимальный срок службы сокращается до 47 дней.
Период повторного использования проверки домена сокращается в соответствии с тем же графиком, уменьшившись до 10 дней к 2029 году. В совокупности эти изменения означают, что организациям придется обновлять и повторно проверять сертификаты гораздо чаще, чем сегодня, что делает ручное управление сертификатами все более непрактичным. Полный анализ читайте в Руководство SSL по 200-дневному сроку действия сертификата о причинах изменений и о том, как к ним подготовиться.
Система ACME уже решает операционную проблему, создаваемую сокращением сроков действия сертификатов. Благодаря автоматизации выдачи, проверки и продления сертификатов, команды, внедряющие ACME сегодня, создают необходимую инфраструктуру для обработки каждого будущего сокращения без дополнительной ручной работы.
Внедрение ACME
Чтобы начать использовать ACME для своих веб-сайтов, выполните следующие действия:
Чтобы начать использовать ACME для своих веб-сайтов, выполните следующие шаги:
- Выберите клиента ACME: Выберите клиент, который получает активное техническое обслуживание, предлагает понятную документацию, поддерживает вашу операционную систему и веб-сервер, а также включает необходимые вам функции (например, сертификаты с подстановочными знаками или поддержку нескольких доменов).
- Установите ACME Client: Этапы установки различаются в зависимости от клиента и системы. Вы можете использовать менеджер пакетов, загрузить клиент с веб-сайта разработчика или клонировать репозиторий и собрать клиент из исходного кода. Всегда проверяйте официальную документацию для выбранного вами клиента ACME для получения конкретных инструкций.
- Настройте клиент: Настройте клиент ACME, указав данные вашего домена и предпочтительные параметры. Обычно это означает указание домена (доменов), который (например, Apache или Nginx) вы хотите защитить, используемого веб-сервера и места хранения сертификатов.
- Запросить сертификат: Запустите клиент ACME, чтобы начать процесс запроса сертификата. Клиент генерирует запрос на подписание сертификата, подтверждает нам право собственности на домен, а затем получает и устанавливает сертификат.
- Настройте свой веб-сервер: Большинство клиентов ACME автоматически настраивают веб-сервер, хотя для корректной работы может потребоваться ручная настройка. Для Apache убедитесь, что в конфигурации виртуального хоста указаны пути к новым файлам сертификата. Для Nginx обновите блок сервера, указав пути к новым файлам сертификата и ключа.
- Настройте автоматическое продление: Правила форума CA/Browser теперь ограничивают максимальный срок действия общедоступных доверенных объектов. TLS Срок действия сертификатов составляет 200 дней, и этот лимит будет продолжать сокращаться (см. раздел ниже). Настройте автоматическое продление, чтобы ваши сертификаты оставались актуальными без ручного отслеживания. Большинство клиентов ACME включают встроенные механизмы продления, и вы, как правило, можете запланировать задание cron или запланированную задачу для регулярного запуска процесса продления.
Расширенные возможности ACME
Компания ACME поддерживает выпуск подстановочные сертификаты, которые обеспечивают защиту домена и всех его поддоменов под одним сертификатом. Запрос сертификата с подстановочным знаком требует проверки домена с помощью DNS-01, поскольку проверки HTTP-01 не могут подтвердить покрытие подстановочными знаками. ACME также определяет стандартизированный способ отзыва сертификатов, которые скомпрометированы или больше не нужны.
Устранение распространенных проблем ACME
При внедрении ACME обратите внимание на следующие распространенные проблемы:
- Ограничение скорости: Многие центры сертификации ACME устанавливают ограничения на скорость выдачи сертификатов для предотвращения злоупотреблений. SSL не устанавливает ограничений на скорость выдачи сертификатов в рамках своей услуги ACME, поэтому эта проблема не касается клиентов SSL, независимо от того, сколько сертификатов они управляют.
- Проблемы с подключением: Убедитесь, что ваш сервер может связаться с нашими серверами ACME, и проверьте правила брандмауэра, если у вас возникнут проблемы с подключением.
- Сбои проверки домена: Неправильно настроенный веб-сервер может блокировать успешную проверку домена, поэтому убедитесь, что ваш сервер корректно обрабатывает ответы на запросы подтверждения.
- Проблемы DNS: Для проверки DNS-01 убедитесь, что ваши DNS-записи настроены правильно и распространились.
- Ошибки разрешения: Клиентам ACME часто требуются расширенные права доступа для записи сертификатов и настройки веб-серверов, поэтому предоставляйте необходимые привилегии при необходимости.
Часто задаваемые вопросы об ACME
В: Могу ли я использовать ACME для заказа SSL-сертификатов?TLS Сертификаты SSL?
A: Да. SSL поддерживает ACME для выдачи сертификатов проверки домена (DV) уже сегодня, а выдача сертификатов OV и EV через ACME запланирована на будущую версию. Читать далее SSL /TLS Выдача и отзыв сертификатов с ACME и ACME SSL /TLS Автоматизация с Apache и Nginx для пошагового руководства.
В: Каков срок службы SSL/TLS сертификаты, приобретенные на SSL.com через ACME?
A: SSL выдает все сертификаты по протоколу ACME с максимальным сроком действия 200 дней, в соответствии с текущими требованиями CA/Browser Forum. Этот максимум снизится до 100 дней 15 марта 2027 года и до 47 дней к 15 марта 2029 года, поэтому планируйте свою автоматизацию соответствующим образом.
В: Какие типы сертификатов я могу заказать на SSL.com через ACME?
A: Любой клиент SSL может заказать следующие SSL/TLS Сертифицированные продукты, распространяемые по протоколу ACME:
В: Распространяются ли скидки SSL.com для реселлеров и корпоративных покупателей на сертификаты, заказанные через ACME?
А: Да. Участники SSL.com Программа для торговых посредников и оптовых закупок будут получать оптовые скидки, связанные с их торговым посредником и уровнем оптовых закупок, когда они запрашивают сертификаты с протоколом ACME. Торговые посредники также могут генерировать учетные данные ACME для своих клиентов.
Автоматизируйте жизненный цикл вашего сертификата.
Автоматизируя жизненный цикл сертификатов, ACME повышает безопасность в интернете, сокращает административные издержки и обеспечивает более удобную работу как для операторов веб-сайтов, так и для посетителей.
При внедрении ACME на своих веб-сайтах помните:
- Выберите надежный клиент ACME, совместимый с вашей средой
- Регулярно отслеживайте статус своих сертификатов и процессы их продления.
- Поддерживайте актуальность программного обеспечения клиента ACME и веб-сервера
- Следуйте лучшим практикам безопасности при хранении и управлении сертификатами.
С помощью ACME вы можете поддерживать HTTPS-соединение на всех своих веб-сайтах благодаря бесперебойному автоматизированному процессу и сосредоточиться на других приоритетах, в то время как ваши сертификаты останутся в безопасности.
Готовы автоматизировать жизненный цикл сертификатов? Начните работу с интеграцией SSL с ACME. и подготовьте свою инфраструктуру к каждому последующему сокращению срока действия сертификатов.