خودکارسازی PKI در قلب تقریباً هر جنبهای از فناوری قرار دارد. این امر برای احراز هویت و امضا برای کاربران، سرورها، دستگاهها، IoT، برنامهها، DevOps، امضای اسناد دیجیتال و بسیاری موارد دیگر حیاتی است.
همچنین میتوان از آن برای خودکارسازی گواهینامههای TLS/SSL استفاده کرد، بنابراین تیم شما دیگر نیازی به نگرانی در مورد حداکثر دوره اعتبار فعلی این گواهینامهها ندارد. علاوه بر تغییرات مداوم در دورههای اعتبار، حجم گواهینامههایی که شرکتها مدیریت میکنند سال به سال ۴۳ درصد افزایش یافته است.
به دنیای محیط مدیریت گواهینامه خودکار (ACME) خوش آمدید: ACME پروتکلی است که بهطور خاص برای گواهینامههای سرور وب طراحی شده و مدیریت گواهینامه را بهطور کامل خودکار میکند. هنگامی که با فناوری مستقل از برند و مبتنی بر ابر PKI-as-a-Service HID ترکیب میشود، مدیریت چرخه عمر گواهینامه هم ساده و هم کارآمد میشود و سازمان از کاهش هزینههای مدیریت، افزایش امنیت و مدیریت گواهینامه بدون درز بهرهمند میشود.
ACME چیست؟
پروتکل محیط مدیریت گواهینامه خودکار (ACME) یک پروتکل ارتباطی برای خودکارسازی صدور و تجدید گواهینامه بین مراجع صدور گواهینامه و سرورهای وب است. این پروتکل توسط گروه تحقیقاتی امنیت اینترنت (ISRG) برای سرویس Let’s Encrypt طراحی شده است که یک مرجع صدور گواهینامه غیرانتفاعی با هدف تأمین امنیت تمام وبسایتها با استفاده از HTTPS است.
پروتکل ACME به نسخه ۲ (ACMEv2) تکامل یافته است که در تاریخ ۱۳ مارس ۲۰۱۸ منتشر شد. ACMEv2 با ACMEv1 سازگاری معکوس ندارد. API ACMEv1 قرار است بهطور کامل در ۱ ژوئن ۲۰۲۱ خاموش شود.
چگونه کار میکند؟
پروتکل ACME بهگونهای طراحی شده است که امکان راهاندازی یک سرور HTTPS و دریافت خودکار یک گواهینامه بدون هیچگونه مداخله انسانی را فراهم کند. این کار با اجرای یک عامل مدیریت گواهینامه بر روی سرور وب انجام میشود. برای درک پروتکل ACME، بیایید مراحل را بررسی کنیم که مرجع صدور گواهینامه (CA) برای صدور یک گواهینامه TLS/SSL تأیید شده دامنه (DV) برای امنیت وبسایت دنبال میکند:
- مدیر وب CSR و اطلاعات دامنه را به CA ارائه میدهد و درخواست گواهینامه میکند.
- CA معمولاً از مدیر وب میخواهد که ثابت کند که کنترل آن نام دامنه را دارد. به عنوان مثال، مدیر وب میتواند رکورد DNS TXT آن دامنه را ایجاد کرده و کنترل را تأیید کند. این معمولاً یک فرآیند خودکار است.
- پس از تأیید کنترل دامنه، CA گواهینامهای صادر میکند که میتوان آن را از پرتال CA دانلود کرد.
- گواهینامه دانلود شده بر روی سرور وب قرار میگیرد.
پروتکلهای ACME فرآیند دستی را شبیهسازی کرده و آن را به گونهای خودکار میکنند که نیازی به مداخله کاربر نباشد. این فرآیند شامل دو مرحله است. ابتدا، عامل به CA ثابت میکند که وب سرور یک دامنه را کنترل میکند. سپس، عامل میتواند برای آن دامنه درخواست، تمدید و لغو گواهینامهها را انجام دهد. در اینجا جریان فرآیند وجود دارد که توضیح میدهد چگونه این کار به تفصیل انجام میشود.
با مشتریان ACME، گواهینامهها میتوانند با یک دستور ساده جایگزین شوند و بیشتر برنامهها میتوانند بهطور خودکار برای استفاده از گواهینامه بدون مداخله انسانی پیکربندی شوند. این منجر به صرفهجویی قابل توجهی در زمان و کاهش وقفههای خدمات به دلیل گواهینامههای منقضی شده میشود. پیادهسازیهای مختلفی از مشتریان ACME وجود دارد که بسته به پیادهسازی وب سرور شما قابل استفاده هستند. راهنمای فنی ما را در پیادهسازی خودکار گواهینامه برای سازمانها بررسی کنید تا جزئیات مربوط به مشتریان مختلف ACME را دریافت کنید.
چگونه میتواند HID PKI-as-a-Service به شما در خودکارسازی مدیریت گواهینامه با ACME کمک کند؟
خدمات PKIaaS شرکت HID Global از مدل اتصال برای خودکارسازی گواهینامه استفاده میکند. با این روش، ابزارهای گواهینامه که در حال حاضر در بازار وجود دارند به یک پلتفرم (مانند مشتریان ACME) اضافه میشوند یا در پلتفرمهای محبوب سازمانی (مانند Microsoft Intune) گنجانده میشوند. بر خلاف مدلهای عامل یا بدون عامل، مدل اتصال به معرفی یک پلتفرم “دستور و کنترل” صرفاً برای مدیریت گواهینامهها وابسته نیست.
با کارشناس PKI ما صحبت کنید و ببینید چگونه میتوانیم در سفر خودکارسازی گواهینامه به شما کمک کنیم.
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.