Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Wat is het ACME-protocol? Hoe werkt het ACME-protocol?

Wat is het ACME-protocol?

ACME (Automated Certificate Management Environment) is een protocol, gedefinieerd in RFC 8555, dat de domeinvalidatie en certificaatuitgifte automatiseert, zodat een server een vertrouwd certificaat kan verkrijgen en vernieuwen zonder menselijke tussenkomst.

ACME automatiseert de uitgifte van certificaten door een client te laten bewijzen dat hij de controle over een domein heeft via een HTTP- of DNS-uitdaging, waarna hij een Certificate Signing Request (CSR) indient die de certificeringsinstantie (CA) automatisch verifieert en ondertekent. ACME is oorspronkelijk ontwikkeld door de Internet Security Research Group voor Let's Encrypt, maar is nu gestandaardiseerd in RFC 8555 en wordt door veel CA's ondersteund voor elke certificaatvaliditeitsperiode die zij aanbieden, niet alleen de oorspronkelijke standaard van 90 dagen van Let's Encrypt.

Key Takeaways

  • ACME is ontwikkeld door ISRG voor Let's Encrypt en vervolgens gestandaardiseerd als RFC 8555. De Internet Engineering Task Force heeft het protocol geformaliseerd, zodat elke certificeringsinstantie (CA), niet alleen Let's Encrypt, het kan implementeren.
  • Domeinvalidatie vindt plaats via HTTP- of DNS-uitdagingen. De klant bewijst de controle over een domein door een door de certificeringsinstantie verstrekte tekenreeks op de server of in een DNS-record te plaatsen voordat de certificeringsinstantie een certificaat uitgeeft.
  • ACME automatiseert de volledige levenscyclus: uitgifte, verlenging en intrekking. Clienttools zoals Certbot voeren alle drie de acties uit zonder dat een gebruiker hoeft in te loggen op een CA-portaal.
  • De standaardperiode van 90 dagen is een beleidskeuze van Let's Encrypt, geen limiet van het protocol. ACME zelf ondersteunt elke geldigheidsperiode die een CA kiest aan te bieden, wat belangrijk is nu de sector overstapt op kortere geldigheidsperioden onder CA/Browser Forum Ballot SC-081v3.
  • ACME kan certificaten op puur interne netwerken niet rechtstreeks valideren. Openbare certificeringsinstanties (CA's) kunnen geen toegang krijgen tot systemen die alleen voor intern gebruik toegankelijk zijn, voor HTTP- of DNS-uitdagingen. Daarom is voor intern gebruik van ACME een certificaatbeheerder nodig die deze verbindingen lokaal tot stand kan brengen.

Hoe ACME werkt, stap voor stap

ACME automatiseert dezelfde kernstappen als een handmatige certificaataanvraag, maar dan zonder menselijke tussenkomst.

  1. Klantenregistratie. De ACME-client genereert een accountsleutelpaar en registreert zich bij de ACME-server van de certificeringsinstantie.
  2. Domeinautorisatie. De certificeringsinstantie (CA) verstuurt een HTTP- of DNS-gebaseerde uitdaging; de client bewijst de controle over het domein door aan deze uitdaging te voldoen.
  3. Bestelling aanmaken. De klant plaatst een bestelling waarin hij het benodigde certificaat specificeert.
  4. Indienen en uitreiken van MVO-documenten. De klant genereert een CSR en dient deze in; zodra de certificeringsinstantie (CA) bevestigt dat zowel de CSR als de domeinautorisatie geldig zijn, geeft deze het certificaat uit.
  5. Installatie. De klant installeert het uitgegeven certificaat automatisch op de server of het apparaat.
  6. Verlenging of intrekking. Naarmate het certificaat de vervaldatum nadert, vraagt ​​de klant via dezelfde geautomatiseerde procedure om verlenging; intrekking volgt indien nodig via een soortgelijk ondertekend verzoek.

Het ACME-protocolmodel

ACME werkt via HTTPS met behulp van JSON Web Signature (JWS)-objecten, gestructureerd als een REST API tussen client en CA.

ACME-klanten worden vertegenwoordigd door een accountsleutelpaar: de privésleutel ondertekent elk bericht dat naar de server wordt verzonden, en de ACME-server van de certificeringsinstantie gebruikt de bijbehorende publieke sleutel om de authenticiteit en integriteit van het bericht te verifiëren. Ditzelfde patroon van ondertekende verzoeken is van toepassing op registratie, domeinautorisatie, uitgifte en intrekking, waardoor ACME een consistent beveiligingsmodel hanteert voor elke bewerking die het uitvoert.

Waar ACME wel en niet van toepassing is

ACME werkt goed voor publiekelijk toegankelijke certificaten, maar heeft aanzienlijke beperkingen op interne netwerken en bij incidentafhandeling.

  • Openbare certificeringsinstanties (CA's) hebben geen toegang tot systemen die alleen intern toegankelijk zijn. Externe ACME-servers kunnen geen HTTP- of DNS-verbindingen maken met systemen binnen een privénetwerk. Daarom hebben puur interne certificaten een certificaatbeheerder nodig die deze controles lokaal kan uitvoeren.
  • Geen ingebouwde trekker voor noodvervanging. ACME beschikt niet over een primair mechanisme om automatisch certificaatvervanging te activeren naar aanleiding van een gebeurtenis zoals een inbreuk op een certificeringsinstantie; daarvoor is nog steeds aparte incidentrespons-tooling nodig.
  • Brede platformondersteuning is een echte troef. Een breed scala aan certificeringsinstanties (CA's), certificaatbeheerders en clients op TLS-servers en besturingssystemen ondersteunt ACME, wat ongebruikelijk is voor een certificaatprotocol en de interoperabiliteit aanzienlijk verbetert.

Waarom de standaardtermijn van 90 dagen een beleidskeuze is en geen protocollimiet.

De associatie van ACME met de 90-dagencertificaten van Let's Encrypt leidt tot een veelvoorkomend misverstand over wat het protocol zelf vereist.

Let's Encrypt koos bij de ontwikkeling van ACME voor een geldigheidsperiode van 90 dagen als eigen uitgiftebeleid, maar niets in RFC 8555 koppelt ACME aan die specifieke periode. Elke certificeringsinstantie die ACME implementeert, kan certificaten uitgeven voor elke geldigheidsperiode die zij ondersteunt. Dit is precies de reden waarom ACME goed gepositioneerd is om de verschuiving in de sector naar veel kortere geldigheidsperioden, tot 47 dagen in 2029 volgens CA/Browser Forum Ballot SC-081v3, te ondersteunen zonder dat het onderliggende protocol hoeft te worden gewijzigd.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe encryptieconsultancy kan helpen

CertSecure Manager ondersteunt ACME-gebaseerde certificaatuitgifte naast SCEP en EST, en automatiseert certificaataanvragen, domeinvalidatie en verlenging in zowel publiekelijk toegankelijke als interne omgevingen, nu de geldigheidsperioden van certificaten steeds korter worden. Gebaseerd op ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wie heeft het ACME-protocol ontwikkeld?

De Internet Security Research Group (ISRG) ontwikkelde ACME oorspronkelijk voor de geautomatiseerde certificaatuitgifte van Let's Encrypt. De Internet Engineering Task Force (IETF) standaardiseerde het later als RFC 8555, waardoor elke certificeringsinstantie ACME kan implementeren, niet alleen Let's Encrypt.

Geeft ACME alleen certificaten met een geldigheidsduur van 90 dagen uit?

Nee. De standaardperiode van 90 dagen is een beleidskeuze van Let's Encrypt voor hun eigen dienst, geen beperking van het ACME-protocol zelf. Elke certificeringsinstantie die ACME implementeert, kan certificaten uitgeven voor elke geldigheidsperiode die zij ondersteunt, inclusief de kortere periodes waar de industrie naartoe beweegt onder CA/Browser Forum Ballot SC-081v3.

Kan ACME certificaten uitgeven voor servers die uitsluitend voor intern gebruik bestemd zijn?

Niet rechtstreeks via een openbare CA, aangezien externe ACME-servers geen HTTP- of DNS-verbindingen kunnen maken met systemen binnen een privénetwerk om domeinvalidatie te voltooien. Interne ACME-gebaseerde uitgifte vereist een certificaatbeheerder die in staat is om die validatieverbindingen lokaal binnen het netwerk tot stand te brengen.

Wat gebeurt er als een CA wordt gecompromitteerd tijdens het gebruik van ACME?

ACME beschikt niet over een ingebouwd mechanisme voor het automatisch vervangen van certificaten als reactie op een inbreuk op de certificeringsinstantie of een soortgelijk incident. Organisaties hebben nog steeds aparte processen en tools voor incidentrespons nodig, zoals een certificaatbeheerplatform, om de inbreuk te detecteren en een snelle heruitgifte af te dwingen.

Automatiseer de uitgifte van certificaten met ACME.

Automatiseer de levenscyclus van certificaten met CertSecure Manager voor ACME, SCEP en EST, klaar voor elke geldigheidsperiode die uw CA ondersteunt.