IETF aprobó Entorno de Gestión de Certificados Automático (ACME), que ayudará a automatizar la obtención de certificados SSL. Explicaremos cómo funciona.
/ Flickr / /
¿Por qué se necesitaba un estándar?
En promedio, en la configuración para un dominio, un administrador puede gastar entre una y tres horas. Si se comete un error, tendrá que esperar a que la solicitud sea rechazada, solo después de eso se puede presentar nuevamente. Todo esto dificulta el despliegue de sistemas a gran escala.
El procedimiento de validación de dominios puede variar entre cada autoridad de certificación. La falta de estandarización a menudo provoca problemas de seguridad. Es bien conocido , cuando debido a un error en el sistema, un CA verificó todos los dominios declarados. En tales situaciones, los certificados SSL pueden ser emitidos a recursos fraudulentos.
El protocolo ACME aprobado por IETF (especificación ) debe automatizar y estandarizar el proceso de obtención de certificados. Y la exclusión del factor humano ayudará a aumentar la fiabilidad y la seguridad de la verificación del nombre de dominio.
El estándar es abierto, y cualquier persona interesada puede contribuir a su desarrollo. En se han publicado las instrucciones correspondientes.
¿Cómo funciona?
El intercambio de solicitudes en ACME se realiza a través de HTTPS utilizando mensajes JSON. Para trabajar con el protocolo, es necesario instalar un cliente ACME en el nodo objetivo, que genera un par de claves únicas en la primera solicitud al CA. Posteriormente, se utilizarán para firmar todos los mensajes entre el cliente y el servidor.
El primer mensaje contiene información de contacto sobre el propietario del dominio. Se firma con la clave privada y se envía al servidor junto con la clave pública. Este verifica la autenticidad de la firma y, si todo está correcto, inicia el proceso de emisión del certificado SSL.
Para obtener un certificado, el cliente debe demostrar al servidor la propiedad del dominio. Para ello, realiza ciertas acciones que solo son accesibles para el propietario. Por ejemplo, la autoridad de certificación puede generar un token único y pedir al cliente que lo coloque en su sitio web. Luego, el CA forma una solicitud web o DNS para extraer la clave de este token.
Por ejemplo, en el caso de HTTP, la clave del token debe colocarse en un archivo que será atendido por el servidor web. Durante la verificación DNS, la autoridad certificadora buscará la clave única en el documento de texto del registro DNS. Si todo está en orden, el servidor confirma que el cliente ha pasado la validación y la CA emite el certificado.

/ Flickr / /
Opiniones
Por IETF, ACME será útil para administradores que tienen que trabajar con múltiples nombres de dominio. El estándar ayudará a vincular cada uno de ellos con los SSL requeridos.
Entre las ventajas del estándar, los expertos también destacan varios . Deben garantizar que los certificados SSL se emitan solo a los verdaderos propietarios de los dominios. En particular, para protegerse contra ataques DNS, se aplica un conjunto de extensiones , y para protegerse contra DoS, el estándar limita la velocidad de procesamiento de ciertas solicitudes, por ejemplo, HTTP para el método . Los propios desarrolladores de ACME para aumentar la seguridad agregar entropía a las solicitudes DNS y realizarlas desde múltiples puntos de la red.
Soluciones similares
Para obtener certificados también se aplican protocolos y .
El primero fue desarrollado en Cisco Systems. Su objetivo era simplificar el proceso de emisión de certificados digitales X.509 y hacerlo lo más escalable posible. Antes de la llegada de SCEP, este proceso requería la participación activa de administradores de sistemas y escalaba mal. Hoy, este protocolo es uno de los más comunes.
En cuanto a EST, permite que los clientes PKI obtengan certificados a través de canales seguros. Usa TLS para la transmisión de mensajes y la emisión de SSL, así como para vincular el CSR al remitente. Además, EST admite métodos de criptografía de curva elíptica, lo que crea un nivel adicional de protección.
Por , soluciones como ACME deberían tener una mayor difusión. Ofrecen un modelo simplificado y seguro para configurar SSL, así como acelera el proceso.
Publicaciones adicionales de nuestro blog corporativo:
Fuente: habr.com
