El Grupo de Investigación de Seguridad en Internet desarrolló originalmente un protocolo de Entorno de Gestión Automatizada de Certificados (ACME) para su CA pública, Let's Encrypt. ACME es el motor de todo el modelo de negocio de Let's Encrypt, lo que les permite emitir certificados de dominio validados por 90 días. SSL certificados, que pueden renovarse y reemplazarse sin la intervención del propietario del sitio web.
El objetivo es crear una HTTPS servidor que obtendrá automáticamente certificados confiables sin ninguna intervención humana.
Resumen
El IETF desarrolló un Entorno de Gestión Automatizada de Certificados (ACME) para la Gestión Automática de Certificados. El protocolo ACME proporciona una forma eficiente de validar que un solicitante de certificado esté autorizado para el dominio solicitado e instala automáticamente el certificado. certificados.
Esta validación se realiza solicitando al solicitante que coloque una cadena aleatoria (proporcionada por el CA o administrador de certificados) en el servidor para verificación a través de HTTP o en un registro de texto de la entrada del Sistema de nombres de dominio (DNS) del servidor. Los programas cliente, como Certbot, pueden realizar automáticamente todas las operaciones necesarias para solicitar un certificado, lo que minimiza el trabajo manual. Let's Encrypt y varias otras CA públicas admiten la administración automatizada de certificados públicos mediante el protocolo ACME. Sin embargo, las CA públicas no pueden realizar la validación ACME para certificados instalados en sistemas dentro de redes organizacionales. Las entidades externas no pueden realizar conexiones HTTP o DNS a sistemas internos. El administrador de certificados puede realizar conexiones HTTP y DNS internas y usarse para la administración de certificados basada en ACME en redes internas. Una variedad de CA, administradores de certificados y clientes en un amplio conjunto de servidores TLS y sistemas operativos admiten el protocolo ACME, lo que le da una ventaja. Una desventaja de ACME es que no hay un método principal para activar un reemplazo de certificado en respuesta a un evento de certificado (por ejemplo, compromiso de CA).
ACME define un marco extensible para automatizar el proceso de emisión y validación de estos certificados. Los servidores pueden obtener certificados sin intervención humana.
Modelo de protocolo ACME
ACME utiliza HTTPS como transporte para objetos de Firma Web (JWS) de Notación de Objetos JavaScript (JSON). Estos también se denominan REST. API.
Los servidores ACME se ejecutan en Autoridades de Certificación (CA) y responden a la acción del cliente si está autorizado. El cliente utiliza el protocolo ACME para solicitar... gestión de certificados Acciones. Los clientes ACME se representan mediante pares de claves de cuenta. Se utiliza una clave privada para firmar todos los mensajes enviados al servidor, y el servidor ACME utiliza el acceso público para verificar la autenticidad de los mensajes y garantizar su integridad.
Cómo funciona el protocolo ACME
Configuración
Un servidor ACME debe configurarse correctamente para poder recibir solicitudes e instalar certificados. Los pasos para configurar servidores ACME son:
- Configuración de una CA: ACME se instalará en una CA, por lo que necesitaremos elegir una CA en el dominio en el que queremos que ACME esté disponible.
- Ingrese el dominio donde se instalará ACME
- Elija en qué CA se instalará
- Autorización
- El cliente se pone en contacto con la CA y genera un par de claves autorizado
- CA emite desafíos DNS o HTTPS que el cliente responde y resuelve para demostrar autoridad y control.
- La CA también envía un nonce, un número aleatorio, que se firma utilizando la clave privada del cliente y se envía de vuelta a la CA para su verificación.
Con esto concluye la configuración de ACME. Tras la instalación, la automatización comenzará a funcionar. ACME sigue estos pasos:
- Emisión/Renovación de CertificadosACME tiene la autoridad para emitir o renovar certificados a usuarios autorizados. Inicialmente, el cliente (o agente) genera una Solicitud de Firma de Certificado (CSR) y la envía a la CA. El agente firma la CSR, cuya autenticidad y procedencia la CA puede confirmar. Tras la verificación, la CA emite el certificado para el dominio y lo devuelve al agente.

- RevocaciónAl igual que en el proceso anterior, el agente firma una solicitud de revocación enviada a la CA. Esta confirma la autenticidad de la solicitud y revoca el certificado, publicándolo en CRL, OCSP, etc. Infraestructura PKI.

Funciones del protocolo ACME
ACME utiliza diversas URL y recursos para las diferentes funciones de gestión que ofrece. Algunas de estas funciones son:
- Nuevo Nonce
- Nuevo registro
- Nueva aplicación
- Nueva Autorización
- Revocar certificado
- Cambio de clave
Ventajas
ACME ofrece un método automatizado para otorgar y revocar certificados rápidamente, sin errores humanos. Además, existen algunas ventajas a considerar:
- ACME es gratuito, lo que permite a cualquier propietario de dominio obtener un certificado confiable sin costo.
- Como se indicó anteriormente, ACME automatiza el ciclo de vida del certificado sin errores humanos.
- Cualquiera puede utilizar ACME, ya que admite protocolos uniformes para todas las funciones en lugar de API separadas.
- Cuentan con el respaldo de código abierto, lo que ayuda a impactar a toda la comunidad y hacer crecer proyectos más impactantes, mejorando la seguridad.
- En caso de un compromiso, ACME puede ayudar a mitigar rápidamente el problema, reemplazar los certificados antiguos por otros nuevos y cambiar a una nueva CA.
Conclusión
El marco ACME proporciona una forma eficaz y eficiente de gestionar certificados SSL/TLS, reduciendo la necesidad de intervención manual y minimizando los errores humanos. Los propietarios de dominios ACME obtienen grandes beneficios gracias a la capacidad de emitir y cortar certificados de forma rápida y gratuita. La consultoría de cifrado puede ayudar a implementar y ejecutar soluciones de gestión de certificados basadas en ACME, garantizando una gestión fluida y segura del ciclo de vida de los certificados.
