了解 ACME 协议如何自动执行 SSL/TLS 证书生命周期。了解它如何简化证书颁发和续订流程,以及随着证书有效期的缩短,它为何比以往任何时候都更加重要。
快速概览
自动证书管理环境 (ACME) 协议规范了服务器获取和续订 SSL/TLS 证书。它允许 Web 服务器证明域名所有权并接收证书,无需人工干预。
ACME 可自动颁发和续订证书,增强网站安全性,减少证书管理中的人为错误,并受到证书颁发机构和网络服务器的广泛支持。
了解 ACME
互联网安全研究小组 (ISRG) 设计了 ACME 协议,用于自动化证书的颁发和续订。自推出以来,ACME 彻底改变了证书管理方式。许多证书颁发机构 (CA) 都采用了该协议,它现在已成为互联网标准。 RFC 8555.
在 ACME 之前,管理员管理 SSL/TLS 证书的获取是一个耗时费力的人工过程。网站管理员必须手动完成以下每个步骤:
- 生成证书签名请求(CSR)
- 通过各种方法证明域名所有权
- 提交 CSR 致 CA
- 等待批准和证书颁发
- 在其 Web 服务器上手动安装证书
- 请记住在证书到期前进行续期。
这种人工操作容易出错,而且经常导致证书过期,从而引发网站访问者的安全警告。
ACME 通过定义 Web 服务器和证书颁发机构 (CA) 之间通信的标准协议,简化了手动步骤。Web 服务器(ACME 客户端)向 CA(ACME 服务器)请求特定域的证书。然后,CA 颁发证书。 域验证 质询通常要求客户端在 Web 服务器上放置特定文件或发布 DNS 记录。证书颁发机构 (CA) 确认客户端已完成质询后,会颁发证书,客户端会自动安装该证书。此工作流程涵盖从初始设置到每次续订的完整流程。
使用 ACME 的好处
ACME 协议为网站所有者和管理员提供了许多优势:
- 自动化: ACME 消除了证书管理中的人工干预
- 改进的安全性: 定期自动续期可确保证书始终有效
- 减少错误: 自动化最大限度地减少了整个证书颁发过程中的人为错误。
- 可扩展性: 团队可以跨多个域或子域管理证书,而无需额外开销。
- 标准化: 作为一项开放标准,ACME 促进了不同系统之间的互操作性。
证书有效期为何不断缩短(以及为何ACME比以往任何时候都更加重要)
CA/浏览器论坛作为制定公共信任证书基准要求的行业机构,美国国家证书颁发机构(NSCA)批准了SC-081号提案,该提案旨在逐步缩短证书的最长有效期。根据该提案,到2029年3月15日,证书的最长有效期将从目前的398天缩短至47天。
- 二零一七年三月: 最长生存期缩短至 200 天
- 二零一七年三月: 最长生命周期缩短至 100 天
- 二零一七年三月: 最长生命周期缩短至 47 天
域名验证重用周期也将按同样的计划缩短,到 2029 年将缩短至仅 10 天。这些变化意味着,企业需要比现在更频繁地续订和重新验证证书,这使得手动管理证书变得越来越不切实际。请阅读完整分析。 SSL关于200天证书期限的指南 解释变革背后的原因以及如何做好准备。
ACME 已经解决了保单寿命缩短带来的运营挑战。由于它实现了签发、验证和续期流程的自动化,因此,现在采用 ACME 的团队无需增加人工操作即可构建应对未来所有保单寿命缩短所需的基础设施。
实施 ACME
要开始在您的网站中使用 ACME,请按照以下步骤操作:
请按照以下步骤开始使用 ACME 管理您的网站:
- 选择一家 ACME 客户: 选择一家提供积极维护、清晰文档、支持您的操作系统和 Web 服务器,并包含您需要的功能(例如,通配符证书或多域支持)的客户端。
- 安装 ACME 客户端: 安装步骤因客户端和系统而异。您可以使用软件包管理器,从开发者网站下载客户端,或者克隆代码仓库并从源代码构建客户端。请务必查阅您所选 ACME 客户端的官方文档以获取具体说明。
- 配置客户端: 使用您的域名详细信息和首选设置配置 ACME 客户端。这通常意味着指定您要保护的域名、您使用的 Web 服务器(例如 Apache 或 Nginx)以及证书的存储位置。
- 申请证书: 运行 ACME 客户端以启动证书请求流程。客户端会生成证书签名请求,向我们证明您对该域名的所有权,然后接收并安装证书。
- 配置您的 Web 服务器: 大多数 ACME 客户端会自动配置您的 Web 服务器,但您的设置可能需要手动调整。对于 Apache,请确认您的虚拟主机配置中包含新证书文件的路径。对于 Nginx,请使用新证书和密钥文件的路径更新您的服务器配置块。
- 设置自动续订: CA/浏览器论坛规则现在限制了公开信任的最长生命周期。 TLS 证书有效期为 200 天,而且这个上限还会不断缩短(详见下文)。设置自动续期,即可确保证书始终有效,无需手动跟踪。大多数 ACME 客户端都内置了续期机制,您通常还可以设置定时任务或计划任务来定期运行续期流程。
高级 ACME 功能
ACME支持发行 通配符证书通配符证书可以保护一个域名及其所有子域名。申请通配符证书需要进行 DNS-01 质询以验证域名,因为 HTTP-01 质询无法验证通配符覆盖范围。ACME 还定义了一种标准化的证书吊销方法,用于撤销已泄露或不再需要的证书。
解决常见的 ACME 问题
在实施 ACME 时,请注意以下常见问题:
- 速率限制: 许多 ACME CA 机构都会设置证书颁发速率限制以防止滥用。SSL 对其 ACME 服务不设置证书颁发速率限制,因此无论 SSL 客户管理多少证书,都无需担心此问题。
- 连接问题: 请确认您的服务器可以连接到我们的 ACME 服务器,如果遇到连接问题,请检查防火墙规则。
- 域名验证失败: 配置错误的 Web 服务器可能会阻止域名验证成功,因此请确认您的服务器能够正确提供质询响应。
- DNS挑战: 对于 DNS-01 挑战,请确认您的 DNS 记录已正确设置并已传播。
- 权限错误: ACME 客户端通常需要更高的权限才能写入证书和配置 Web 服务器,因此请在必要时授予相应的权限。
ACME常见问题解答
问:我可以使用 ACME 订购 SSL 吗?TLS 来自 SSL 的证书?
答:是的。SSL 目前支持通过 ACME 颁发域名验证 (DV) 证书,而通过 ACME 颁发 OV 和 EV 证书的功能计划在未来的版本中推出。阅读 SSL /TLS ACME证书颁发和吊销 和 ACME SSL /TLS 使用Apache和Nginx实现自动化 一步一步的指导。
问:SSL的有效期是多久?TLS 通过ACME从SSL.com购买的证书?
答:SSL 通过 ACME 协议颁发所有证书,最长有效期为 200 天,符合当前 CA/浏览器论坛的要求。该最长有效期将于 2027 年 3 月 15 日缩短至 100 天,并于 2029 年 3 月 15 日进一步缩短至 47 天,因此请相应地规划您的自动化流程。
问:我可以通过 ACME 从 SSL.com 订购哪些类型的证书?
答:任何SSL客户都可以订购以下SSL/TLS 通过 ACME 协议获得证书产品:
问:SSL.com 的经销商折扣和批量购买折扣是否适用于通过 ACME 订购的证书?
答:是的。SSL.com 的参与者 经销商和批量购买计划 当他们使用 ACME 协议请求证书时,他们将获得与其经销商和批量购买层相关的批发折扣。 经销商也可以 生成 ACME 凭证 为他们的顾客。
自动化您的证书生命周期
通过自动化证书生命周期,ACME 加强了互联网安全,减少了管理开销,并为网站运营者和访问者提供了更流畅的体验。
在为自己的网站实施 ACME 时,请记住:
- 选择与您的环境兼容的可靠的 ACME 客户端
- 定期监控您的证书状态和续订流程
- 保持 ACME 客户端和 Web 服务器软件为最新版本
- 遵循存储和管理证书的安全最佳实践
借助 ACME,您可以通过无缝、自动化的流程在您的网站上维护 HTTPS,并专注于其他优先事项,同时确保您的证书安全无虞。
准备好实现证书生命周期自动化了吗? 开始使用 SSL 的 ACME 集成 并提前做好基础设施准备,以应对证书有效期的每次缩短。