L'IETF a approuvĂ© ACME — il s'agit d'une norme pour le travail avec des certificats SSL

L'IETF a approuvé norme L'Environnement de Gestion Automatique des Certificats (ACME) facilitera l'obtention de certificats SSL. Nous allons expliquer comment cela fonctionne.

L'IETF a approuvĂ© ACME — il s'agit d'une norme pour le travail avec des certificats SSL
/ Flickr / Cliff Johnson / CC BY-SA

Pourquoi une norme est-elle nécessaire

En moyenne, pour configurer au certificat SSL un domaine, un administrateur peut consacrer de une Ă  trois heures. En cas d'erreur, il faut attendre que la demande soit rejetĂ©e, et seulement ensuite elle peut ĂȘtre soumise Ă  nouveau. Tout cela complique le dĂ©ploiement de systĂšmes Ă  grande Ă©chelle.

La procĂ©dure de validation de domaine peut varier d'un centre de certification Ă  l'autre. L'absence de standardisation entraĂźne parfois des problĂšmes de sĂ©curitĂ©. Il est connu qu'un cas, oĂč Ă  cause d'un bug dans le systĂšme un CA a vĂ©rifiĂ© tous les domaines dĂ©clarĂ©s. Dans de telles situations, des certificats SSL peuvent ĂȘtre dĂ©livrĂ©s Ă  des ressources frauduleuses.

Le protocole ACME approuvé par l'IETF (spécification RFC8555) doit automatiser et standardiser le processus d'obtention d'un certificat. L'élimination du facteur humain contribuera à améliorer la fiabilité et la sécurité de la vérification du nom de domaine.

La norme est ouverte, et tout le monde peut contribuer à son développement. Des répertoire sur GitHub instructions correspondantes ont été publiées.

Comment cela fonctionne

Les Ă©changes de demandes dans ACME se font via HTTPS Ă  l'aide de messages JSON. Pour travailler avec le protocole, il est nĂ©cessaire d'installer un client ACME sur le nƓud cible, qui gĂ©nĂšre une paire de clĂ©s unique lors de son premier appel au CA. Par la suite, elles seront utilisĂ©es pour signer tous les messages entre le client et le serveur.

Le premier message contient des infos de contact sur le propriétaire du domaine. Il est signé avec la clé privée et envoyé au serveur avec la clé publique. Ce dernier vérifie l'authenticité de la signature et, si tout est en ordre, commence la procédure de délivrance du certificat SSL.

Pour obtenir un certificat, le client doit prouver au serveur qu'il possĂšde le domaine. Pour cela, il effectue certaines actions disponibles uniquement pour le propriĂ©taire. Par exemple, le centre de certification peut gĂ©nĂ©rer un token unique et demander au client de le placer sur le site. Ensuite, le CA forme une requĂȘte web ou DNS pour extraire la clĂ© de ce token.

Par exemple, dans le cas de HTTP, la clĂ© du jeton doit ĂȘtre placĂ©e dans un fichier qui sera servi par le serveur web. Lors de la vĂ©rification DNS, l'autoritĂ© de certification recherchera la clĂ© unique dans le document texte de l'enregistrement DNS. Si tout est en ordre, le serveur confirme que le client a passĂ© la validation et l'AC dĂ©livre le certificat.

L'IETF a approuvĂ© ACME — il s'agit d'une norme pour le travail avec des certificats SSL
/ Flickr / Blondinrikard Fröberg / CC BY

Avis

Selon propos L'IETF, ACME sera utile aux administrateurs qui doivent gérer plusieurs noms de domaine. La norme aidera à lier chacun d'eux aux bons SSL.

Parmi les avantages de la norme, les experts notent Ă©galement plusieurs mĂ©canismes de sĂ©curitĂ©. Ils doivent garantir que les certificats SSL sont dĂ©livrĂ©s uniquement aux vĂ©ritables propriĂ©taires de domaines. En particulier, un ensemble d'extensions est utilisĂ© pour se protĂ©ger contre les attaques DNS, DNSSECet pour se protĂ©ger contre les attaques DoS, la norme limite le taux d'exĂ©cution des requĂȘtes individuelles - par exemple, HTTP pour la mĂ©thode POST. Les dĂ©veloppeurs d'ACME de lire les livres « ajoutent de l'entropie aux requĂȘtes DNS et les effectuent depuis plusieurs points du rĂ©seau pour amĂ©liorer la sĂ©curitĂ©.

Des solutions similaires

Des protocoles sont également utilisés pour obtenir des certificats SCEP et EST.

Le premier a été développé par Cisco Systems. Son objectif était de simplifier le processus d'émission des certificats numériques X.509 et de le rendre aussi évolutif que possible. Avant l'apparition de SCEP, ce processus nécessitait une participation active des administrateurs systÚme et avait du mal à se développer. Aujourd'hui, ce protocole est l'un des plus couramment utilisés.

Quant à l'EST, il permet aux clients PKI d'obtenir des certificats par des canaux sécurisés. Il utilise TLS pour transmettre des messages et émettre des SSL, ainsi que pour lier CSR à l'expéditeur. De plus, l'EST prend en charge des méthodes de cryptographie elliptique, offrant ainsi un niveau de protection supplémentaire.

Selon selon l'avis des experts, des solutions comme ACME devront se répandre davantage. Elles proposent un modÚle simplifié et sécurisé pour configurer le SSL, tout en accélérant le processus.

Autres articles de notre blog d'entreprise :

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster