ACME Nasıl Çalışır
RFC 8555 ile tanımlanan ACME, yani Automatic Certificate Management Environment, sertifika talep eden ile sertifika otoritesi arasındaki iletişimi bir API’ye dönüştürür. İstemci önce CA nezdinde, bir hesap anahtar çiftiyle tanımlanan bir hesap oluşturur. Sertifika almak için bir veya birden fazla alan adı için sipariş açar; CA da challenge’larla yanıt verir: bu adların kontrolünün sende olduğunu kanıtla. HTTP-01’de istemci, alan adı üzerindeki bilinen bir URL’de belirli bir token yayınlar; DNS-01’de belirli bir TXT kaydı ekler; TLS sonlandıran altyapılar için üçüncü seçenek olarak TLS-ALPN-01 de vardır.
CA bir challenge’ı doğruladığında istemci, sertifika imzalama isteğini göndererek siparişi tamamlar ve CA, genellikle kısa ömürlü olan sertifikayı verir. Aynı mekanizma daha sonra takvime bağlı olarak tekrarlanır: istemci, süre dolmadan çok önce, hiçbir insan müdahalesi olmadan yenileme yapar; zaten asıl amaç da budur. Protokolü Let’s Encrypt yaygınlaştırdı; ancak ACME açık bir standarttır ve karşı tarafta kurum içi uç noktalar dahil ACMEv2 uyumlu herhangi bir CA veya uç nokta bulunabilir.
Neden Önemli
ACME’den önce sertifika yenilemek, bir insanın süre dolum tarihini fark etmesi, CSR doldurması, doğrulama e-postalarını beklemesi ve dosyaları sunuculara elle kopyalaması demekti; bu süreç, süresi dolan sertifikaları sıradan bir kesinti nedeni yapacak kadar sık aksıyordu. ACME bu angaryayı tamamen ortadan kaldırır: doğrulama, sertifika verme, yenileme ve hatta dağıtım kancaları kod olarak çalışır; sertifika, altyapının kendi kendine sürdürdüğü bir şey haline gelir.
Kısa sertifika ömürlerini mümkün kılan da yine otomasyondur. Herkese açık TLS ömürleri kısaldıkça, anlamlı büyüklükteki hiçbir filoda birkaç haftada bir elle yenileme gerçekçi değildir; ACME de bir alternatif olmaktan çıkıp varsayılan sertifika verme yolu haline geliyor. Aynı mantık uyumluluk tarafına da uzanıyor: sertifikaların envanterde tutulmasını ve zamanında döndürülmesini bekleyen çerçeveler, altta örtük olarak otomatik bir hat bekler ve bu hattı kurmanın standart yolu ACME’dir.
Kurumlar ACME’yi Nasıl Kullanır
Kurumlar, internete açık sertifikalar için ACME istemcilerini Let’s Encrypt’e veya ACME uç noktası sunan ticari CA’lara yönlendirir; böylece ücretli doğrulama seviyelerini ve desteği korurken otomatik yenilemeyi de kazanırlar. Kurum içi sertifikalarda aynı protokol, ACME uyumlu özel CA’lara karşı çalışır; ağ içindeki servisler de herkese açık web siteleriyle aynı, elle dokunulmayan yaşam döngüsünü tek ve tutarlı bir mekanizmadan edinir.
Pratikte çoğu kuruluş her sunucuda çıplak bir ACME istemcisi çalıştırmaz; koordinasyonu bir sertifika yaşam döngüsü yönetimi platformuna bırakır. Platform envanteri izler, ne zaman yenileneceğine karar verir, challenge’ları tamamlar ve sonucu dağıtır; her sertifikanın ihtiyaç duyduğu uç noktaya doğru ACME konuşur. Monopam’ın sertifika yöneticisi de uyumlu her uç noktayla ACME konuşan bu platformlardandır. Böylece protokol bir uygulama ayrıntısı olarak kalır; ekipler politikalar ve panolarla çalışır.