IETF on heaks Automaatne sertifikaadi haldamise keskkond (ACME), mis aitab automatiseerida SSL-sertifikaatide saamist. Selgitame, kuidas see töötab.
/ Flickr / /
Miks standard vajalik oli
Keskmiselt vĂ”ib domeeni seadistamiseks administraator kulutada ĂŒhest kuni kolmele tunnile. Kui ilmneb viga, tuleb oodata, kuni taotlus tagasi lĂŒkatakse, ja alles siis saab seda uuesti esitada. See muudab ulatuslike sĂŒsteemide kĂ€itamise keeruliseks. Domeeni valideerimise protseduur vĂ”ib iga sertifitseerimiskeskuse juures erineda. Standardimise puudumine toob mĂ”nikord kaasa turvaprobleeme. On teada, et
, kui vea tĂ”ttu ĂŒhe CA verifitseeriti kĂ”ik esitatud domeenid. Sellistes olukordades vĂ”ivad SSL-sertifikaadid minna petlikele ressurssidele. Heakskiidetud IETF protokoll ACME (spetsiifikatsioon
RFC8555 Standard on avatud ja kÔik soovijad saavad panustada selle arendamisse. Vastavad juhised on avaldatud
. on avaldatud vastavad juhised.
Kuidas see toimib
ACME-sĂŒsteemis toimub pĂ€ringute vahetus HTTPS-i kaudu JSON-sĂ”numite abil. Protokolliga töötamiseks on vajalik installida sihtmasinale ACME-klient, mis genereerib ainulaadse vĂ”tmepaari esimesel kontaktil CA-ga. Edasi kasutatakse neid kĂ”igi kliendi ja serveri sĂ”numite allkirjastamiseks.
Esimene sÔnum sisaldab domeeni omandi kontaktandmeid. See allkirjastatakse privaatvÔtmega ja saadetakse koos avaliku vÔtmega serverisse. Server kontrollib allkirja autentsust ja kui kÔik on korras, alustab SSL-sertifikaadi vÀljastamise protseduuri.
Kliendil on vaja tÔestada serverile, et tal on domeeni omandiÔigus, et saada sertifikaat. Selleks peab ta tegema teatud toiminguid, mis on saadaval ainult omanikule. NÀiteks vÔib sertifitseerimiskeskus genereerida ainulaadse mÀrgendi ja paluda kliendil see veebisaidile paigutada. SeejÀrel vormib CA veeb- vÔi DNS-pÀringu selle mÀrgendi alusel vÔtme leidmiseks.
NÀiteks HTTP puhul tuleb vÔtme token paigutada faili, mida veebiserver teenindab. DNS-i kinnitamise korral otsib sertifitseerimiskeskus unikaalset vÔtit DNS-i kirje tekstdokumendist. Kui kÔik on korras, kinnitab server, et klient on valideeritud, ning CA vÀljastab sertifikaadi.

/ Flickr / /
Arvamused
Kohal IETF, ACME on kasulik administraatoritele, kes peavad töötama mitme domeeninimega. Standard aitab siduda igaĂŒhe Ă”ige SSL-iga.
Standardi eeliste hulgas mĂ€rkivad eksperdid ka mitmeid . Need peavad tagama, et SSL-sertifikaate vĂ€ljastatakse ainult tĂ”elistele domeeniomanikele. EelkĂ”ige kasutatakse DNS-rĂŒnnakute kaitsmiseks laienduste kogumit , ning DoS-rĂŒnnakute kaitsmiseks piirab standard ĂŒksikute pĂ€ringute tĂ€itmise kiirus â nĂ€iteks HTTP meetodi . ACME arendajad kĂ”rgeima turvalisuse tagamiseks lisavad entropiat DNS-pĂ€ringutele ja tĂ€idavad neid mitmest vĂ”rgupunktist.
Sarnased lahendused
Sertifikaatide saamiseks kasutatakse ka protokolle ja .
Esimene vĂ€lja töötati Cisco Systemsis. Selle eesmĂ€rk oli lihtsustada digitaalsete X.509 sertifikaatide vĂ€ljastamise protsessi ja muuta see vĂ”imalikult skaleeritavaks. Enne SCEP-i ilmumist nĂ”udis see protsess sĂŒsteemiadministraatorite aktiivset sekkumist ja ei olnud hĂ€sti skaleeritav. TĂ€napĂ€eval on see protokoll ĂŒks kĂ”ige levinumaid.
Mis puudutab EST-i, siis see vĂ”imaldab PKI-klientidel sertifikaate hankida turvaliste kanalite kaudu. See rakendab TLS-i sĂ”numite edastamiseks ja SSL-i vĂ€ljastamiseks, samuti CSR-i sidumiseks saatjaga. Lisaks toetab EST elliptiliste krĂŒptograafia meetodeid, mis pakuvad tĂ€iendavat kaitset.
Kohal , lahendused nagu ACME peavad saama laiemat levikut. Need pakuvad lihtsustatud ja turvalist SSL-i seadistamise mudelit ning kiirendavad protsessi.
Meie ettevÔtte blogist rohkem postitusi:
Allikas: habr.com
