سرورهای وب از پروتکل رمزنگاری Transport Layer Protocol (TLS) برای اثبات مشروعیت خود، حفاظت از دادههای حساس و افزایش اعتماد از طریق استفاده از گواهیهای دیجیتال استفاده میکنند. متأسفانه، صدور، مدیریت و تمدید این گواهیها میتواند پیچیده شود زیرا تعداد سرورهای وب به طور مداوم در حال افزایش است. تعداد گواهیهایی که سازمانها مدیریت میکنند در سال 2021 به طور متوسط به 58,639 رسید، بر اساس گزارش مؤسسه پونمون. علاوه بر این، عمر گواهیهای TLS/SSL در چند سال گذشته در حال کاهش بوده است. اکنون، حداکثر اعتبار گواهی TLS/SSL عمومی فقط 398 روز است.
در اینجا است که محیط مدیریت گواهی خودکار، یا ACME، وارد عمل میشود. ACME یک پروتکل است که به خودکارسازی مدیریت چرخه عمر گواهیهای دیجیتال کمک میکند — و به طور خاص برای مدیریت گواهیهای سرور وب طراحی شده است.
در این وبلاگ، ما اصول اولیه ACME، چگونگی خودکارسازی پروتکل روند مدیریت گواهی برای سرورهای وب و اینکه چگونه خدمات PKI-as-a-Service HID به شرکتها در سادهسازی این فرآیند کمک میکند را بررسی خواهیم کرد.
اصول اولیه پروتکل ACME
ACME چیست؟
ACME، یا محیط مدیریت گواهی خودکار، یک پروتکل است که از خودکارسازی وظایف مدیریت چرخه عمر گواهی که در غیر این صورت زمانبر هستند، پشتیبانی میکند. ACME میتواند برای درخواست گواهیهای جدید و تمدید یا لغو گواهیهای موجود استفاده شود. این پروتکل میتواند از هر نوع گواهی TLS/SSL، مانند گواهیهای DV (تأیید دامنه)، OV (تأیید سازمان) یا EV (تأیید گسترده) پشتیبانی کند.
ACME چه زمانی توسعه یافت؟
ACME در سال 2016 توسط گروه تحقیقاتی امنیت اینترنت برای خدمات مرجع گواهی خود، Let’s Encrypt توسعه یافت. با توجه به مزایای خودکارسازی در دنیای پیچیده و در حال تغییر گواهیهای وب و نیازهای PKI، ACME به سرعت توسط سایر CAها، خدمات PKI و سرورهای وب پذیرفته شد. در سال 2019، IETF پروتکل را بهروزرسانی و استانداردسازی کرد و این پروتکل به طور فزایندهای در میان شرکتها در سطح جهانی محبوب شد.
چگونه ACME مدیریت گواهی را خودکار میکند؟
چندین پیادهسازی کلاینت ACME وجود دارد که خودکارسازی مدیریت چرخه عمر گواهی را قدرت میبخشد. certbot یکی از محبوبترینها است، اما کلاینتهای دیگری نیز میتوانند استفاده یا با پروتکل ادغام شوند. کلاینتهای ACME بر روی سروری که باید گواهیها در آن مستقر شوند، نصب میشوند؛ پس از پیکربندی و احراز هویت، میتوانند درخواستهای مدیریت گواهی ارسال کرده و آنها را با جفت کلید مجاز امضا کنند.
فراتر از اصول اولیه: چگونه ACME مدیریت گواهی را ساده میکند
یکی از دلایلی که ACME به این اندازه محبوب شده این است که به گونهای طراحی شده است که تا حد امکان انعطافپذیر باشد. در این بخش، گزینههایی که سازمانها هنگام پیادهسازی ACME دارند، از مدلها و زبانها تا ریدرها و پیکربندی را بررسی خواهیم کرد. سپس، توضیح خواهیم داد که چگونه HID PKI-as-a-Service به این انتخابها نزدیک میشود — و چرا به شرکتها کمک میکند تا از قدرت ACME بیشترین بهره را ببرند.
زبانها و محیطها
پروتکل ACME ابزاری چندمنظوره است که میتواند با استفاده از بسیاری از زبانها و محیطهای مشابهی که کسبوکار شما در پلتفرمهای سازمانی خود استفاده میکند، پیادهسازی شود.
گزینههای ریدرهای ACME — پلاگینهایی که بین سرورها و مراجع صدور گواهینامه ارتباط برقرار میکنند — نیز بسیار گسترده است. همانطور که قبلاً ذکر شد، certbot محبوبترین ریدر ACME است زیرا استفاده از آن آسان است، بر روی سیستمعاملهای مختلف کار میکند و مستندات عالی دارد. طراحی و ساخته شده توسط Let’s Encrypt، certbot میتواند بر روی هر سروری که میخواهید ACME را پیادهسازی کنید، نصب شود. پس از نصب، بهطور خودکار گواهینامههایی را که در حال انقضا هستند، علامتگذاری میکند، سپس گواهینامههای جدید را درخواست کرده و آنها را بر روی سرور جایگزین میکند.
HID PKI-as-a-Service (PKIaaS) به سازمانها کمک میکند تا از این انعطافپذیری بهطور کامل بهرهبرداری کنند، از تمام ریدرهای ACME متنباز موجود پشتیبانی کرده و ارتباط مستقیم با سرورهای وب مستقر را تسهیل میکند. این رویکرد مزایای متعددی دارد — از زمان و منابعی که صرفهجویی میکند تا اختلالات خدمات و مداخلات IT که کاهش میدهد. کتابخانه متنباز همچنین گزینههای گستردهای را ارائه میدهد و محدودیت یک مرجع صدور گواهینامه تکفروشنده را از بین میبرد.
راهاندازی و پیکربندی
پس از اینکه یک ریدر ACME که متناسب با نیازهای سازمان شماست را انتخاب کردید، فرآیند راهاندازی ساده است. شما ریدر را نصب میکنید، دامنه خود را وارد کرده و سیاست گواهینامه سازمان خود را مشخص میکنید (شامل نوع گواهینامه، دوره اعتبار و سایر ویژگیها). پس از تأیید پیشین دامنه شما، گواهینامههای شما میتوانند از طریق ریدر ACME صادر شوند و کار دستی صدور و مدیریت هر گواهینامه توسط یک کارمند را جایگزین کنند.
چالش و مجوز
پس از اینکه ACME را نصب کردید، پروتکل باید یک چالش را تکمیل کند. این فرآیند تأیید میکند که سازمان درخواستکننده گواهینامه واقعاً مالک دامنه است — و مجاز به درخواست و لغو گواهینامهها به نمایندگی از خود است. پس از تکمیل چالش، ریدر ACME شما آماده است تا برای خودکارسازی مدیریت گواهینامه شما پیکربندی شود.
HID PKI-as-a-Service به سازمانها این امکان را میدهد که دامنههای خود را پیشتأیید کنند و مراحل اولیه چالش و مجوز را دور بزنند. این به سازمانها اجازه میدهد تا از ACME با گواهینامههای TLS/SSL عمومی معتبر و همچنین مراجع صدور گواهینامه PKI خصوصی استفاده کنند، بدون اینکه هیچ اتصالات ورودی فایروال را باز کنند.
بهرهبرداری حداکثری از ACME
رویکرد بیطرفانه فناوری HID به پروتکل ACME گزینهها و انتخابهای گستردهای را فراهم میکند و به سازمانها این امکان را میدهد که مدیریت چرخه عمر گواهینامههای خودکار را بر اساس نیازهای خود در یک محیط بسیار امن تنظیم کنند. مزایای اضافی شامل:
- قابلیت مقیاسپذیری. از کوچک شروع کنید و با رشد خود مقیاسپذیری را افزایش دهید. اتوماسیون گواهینامه به طور نامحدود مقیاسپذیر است و به سازمانها این امکان را میدهد که به راحتی موارد استفاده خود را در آینده گسترش دهند.
- سرعت. PKIaaS در عرض چند روز عملیاتی میشود، نه هفتهها یا ماهها، و بازگشت سرمایه تقریباً فوری را به ارمغان میآورد.
- کنترل. کنترل کلیدهای ریشه خصوصی خود را حفظ کنید در حالی که پیچیدگی عملیاتی را برونسپاری میکنید.
- قیمتگذاری قابل پیشبینی. HID از قیمتگذاری مبتنی بر اشتراک استفاده میکند — بدون هزینههای پنهان — تا بودجهبندی را ساده و قابل پیشبینی کند.
- سادگی. دپارتمان IT خود را از مدیریت دستی زمانبر چرخه عمر گواهینامه آزاد کنید تا بتوانند بر روی سایر سیستمها و نرمافزارهای حیاتی تمرکز کنند.
اتوماسیون PKI مدیریت گواهینامه را ساده میکند در حالی که امنیت و چابکی را افزایش میدهد. کتاب الکترونیکی ما را بخوانید، استراتژیهای اتوماسیون PKI، یافتن بهترین تناسب برای سازمان شماتا بیشتر بدانید.
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.