自動憑證更新環境

自动证书管理环境(,缩写ACME)是一种通信协议,用于证书颁发机构与其用户的Web服务器之间的自动化交互,允许以极低成本自动化部署公钥基础设施。该协议由(ISRG)为Let's Encrypt服務設計。,并已由专门的IETF工作组在中规范为一个互联网标准。

客户端实现
ISRG提供了自由且开源的ACME实現軟體certbot,它是一个基于Python编写的使用ACME协议的服务器证书管理软件 ,另有用Go語言编写的证书颁发机构实现boulder。其他ACME客户端实现還包括Smallstep、step-ca和[https://www.keyon.ch/en/Produkte-Loesungen/Microsoft-PKI/ Keyon Enterprise PKI] 。

自2015年以来,各操作系统上已出现众多可供选择的客户端。

ACME服务提供商
支持基于ACME的免费或低成本的证书服务提供商包括Let's Encrypt、[https://www.buypass.com/ssl/products/acme BuyPass Go SSL] 、[https://zerossl.com/ ZeroSSL] 和[https://www.ssl.com/how-to/order-free-90-day-ssl-tls-certificates-with-acme/ SSL.com] 。其他许多憑證頒發機構和程式供應商将ACME服务作为付费PKI解决方案的一部分,例如Entrust和DigiCert。

API版本
API v1
API v1规范于2016年4月12日发布。该版本支持为完整網域名稱颁发证书,例如example.com或cluster.example.com,但不支持例如*.example.com的通用憑證。Let's Encrypt于2021年6月1日結束了API v1的支持。

API v2
API v2在多次推迟后于2018年3月13日发布。ACME v2不向下兼容v1。版本2支持通用域名憑證,例如*.example.com,允许单个域下的专用网络中的大量子域用一个共享的“通配符”证书获得受信任的TLS,例如https://cluster01.example.com、https://cluster02.example.com、https://example.com。v2中的一个主要的新要求是请求通用域名憑證需要修改域名服务的TXT记录,以验证域名所有權。

自v1以来对ACME v2协议的更改包括:

授权/发行流程已更改。

JWS请求授权已更改。

JWS请求正文的“resource”字段替换为新的JWS标头“url”。

目录端点/资源重命名。

验证资源中的URI更名为URL。

帐户创建和ToS协议从两步变为一步。

实现一种新的驗證类型TLS-ALPN-01。由于安全问题,早期的挑战类型TLS-SNI-01和TLS-SNI-02因安全问题已移除。

參見

  • ,自动证书部署协议的前身。

参考文獻
外部链接
*

评论 (0)

  • 还没有评论,来抢沙发吧。