Tanúsítvány igénylése ACME és DNS segítségével az SSLmarket alkalmazásban
Az SSLmarket alkalmazás megkönnyíti az életét a DNS használatában vagy tesztelésében. Ez az útmutató a tanúsítvány kézi igénylésével foglalkozik, amelyet DNS-01-en keresztül ellenőriznek, és a DNS-rekordok API-n keresztüli módosításával. Megtudhatja, hogyan működik az alapelv, és hogyan használható a támogatott regisztrátoroknál.
Mi az ACME protokoll
Az ACME (Automatic Certificate Management Environment) egy nyílt protokoll, amely automatizálja a TLS tanúsítványok kiadását és megújítását. Az RFC 8555 szerint szabványosított. Eredetileg a Let's Encrypt hitelesítő hatóság számára készült, de ma már kereskedelmi hatóságok, köztük a DigiCert is támogatják. A szerveren egy ACME kliens fut, amely regisztrálja magát a hitelesítő hatóságnál. A kereskedelmi CA-k esetében általában ACME hitelesítő adatokat (External Account Binding) használnak, amelyek összekapcsolják a klienst az ügyfélfiókkal. A kliens ezután kérelem nyújt be a tanúsítványra, és a hatóság felszólítja, hogy bizonyítsa a domaine feletti ellenőrzést. A sikeres ellenőrzés után a hatóság kiadja a tanúsítványt, a kliens letölti és telepíti. A lejárati idő előtt a folyamat automatikusan megismétlődik, így a tanúsítvány megújul az adminisztrátor beavatkozása nélkül.
A domain ellenőrzése DNS-01 módszerrel
Az egyik domain ellenőrzési módszer a DNS-01. A hitelesítő hatóság egy tokent ad át az ACME kliensnek. A kliens ebből egy értéket vezet le, és beilleszti a TXT rekordba az ellenőrzött domainhez: _acme-challenge. A hatóság ezután megkeresi a rekordot a DNS-ben, és ha az érték megegyezik, a domén ellenőrizve van. A DNS-01 előnye, hogy a szervernek nem kell az internethez kapcsolódnia, és nem kell nyitnia a 80-as portot. A módszer lehetőséget nyújt wildcard tanúsítvány (*.domena.cz) kiadására is. Ha a DNS szolgáltatója API-t kínál a rekordok kezelésére, az ACME kliens képes elkészíteni a TXT rekordot, és az ellenőrzés után törölni azt, így a teljes folyamat, beleértve a megújítást is, teljesen automatikus. Ehhez javasoljuk a lehető legszűkebb jogosultságokkal rendelkező API kulcsot, amely ideális esetben csak az adott domain DNS rekordjainak kezelésére korlátozódik.
ACME integráció az SSLmarket alkalmazásban
Az SSLmarket alkalmazás Windowsra lehetővé teszi ACME hitelesítő adatok létrehozását és kezelését, valamint a tanúsítvány kézi kiadását ACME és DNS-01 ellenőrzéssel.
A tanúsítvány kézi igénylése lehetséges a DNS-rekordok API-n keresztüli beállítása révén az ellenőrzött domainhez, amely lehetővé teszi a tanúsítvány igénylőjének elválasztását magától a doméntól. A fájl weben (HTTP-01) keresztüli ellenőrzése esetén ez nem lehetséges. A tanúsítvány kiadásának kérelme megérkezik a CA-hoz, az visszaad egy egyszer használatos titkot a kihíváshoz, és ellenőrzi annak jelenlétét az ellenőrzött domain DNS zónájában. Ha megtalálja a rekordot, befejezi a tanúsítvány igénylését az ACME-n keresztül, és kiadja azt. Az ACME kliens (ebben az esetben az SSLmarket alkalmazás) ezután a tanúsítványt a számítógépére menti (Windows tanúsítvány tár, PFX).
Ez a kiadási lehetőség akkor hasznos, ha tanúsítványt kell kiadnia egy szerverhez, amely nincs csatlakozva az internethez, vagy egyszerűen csak PFX-et szeretne. Alkalmas tesztelésre is.
Támogatott szolgáltatások DNS API-val
Az első olyan verzióban, amely támogatja az ACME-t (1.5.0), az alkalmazásban három szolgáltatás közül lehet választani a DNS rekordszolgáltatások kezelésére API-n keresztül:
- CZECHIA.COM (Zoner)
- Google Cloud DNS
- Cloudflare
Az ellenőrzött domainnek az ezen szolgáltatók névszervereivel kell rendelkeznie (a DNS zóna náluk van hosztolva), és a rekordokkal való manipulációt lehetővé tevő API kulccsal kell rendelkeznie. További szolgáltatókat adunk hozzá a jövőben, ha a projekt támogatja azokat, és technikailag lehetséges lesz.
Hogyan működik az ACME az SSLmarket alkalmazásban
Az ACME az SSLmarket alkalmazásban a simple-acme projekt révén integrált. Ez képes a DNS-01 ellenőrzés elvégzésére pluginokon keresztül, amelyek harmadik felek API-jait integrálják. Az SSLmarket alkalmazás átveszi a szükséges paramétereket, és átadja azokat a háttérben futó simple-acme kliensnek. A felhasználók számára ez könnyebbséget jelent, az alkalmazás készítőinek pedig lehetőséget, hogy könnyen használják a DNS API már létező integrációját.
A konkrét ACME hitelesítési adatok részleteiben közvetlenül kérhet tanúsítványt. Kitölt egy domain nevet, amelyet DNS-en keresztül kell ellenőrizni, kiválasztja a DNS rekordok szolgáltatóját, és beállítja a kiadott tanúsítvány tárolását (Windows tanúsítvány tár, PFX). Ha a harmadik fél szolgáltatásához funkcionális API kulcs van beillesztve, és működőképes, akkor a DCV ellenőrzése után a kérelem befejeződik, a tanúsítvány kiadásra kerül, és a kérelmi beállításoknak megfelelően tárolva lesz.
A kérelem állapotát a logban láthatja maga előtt, az esetleges problémákat így könnyen megoldhatja a log elemzésével vagy annak elküldésével az SSLmarket ügyfélszolgálatának.
Az ACME-n keresztül kiadott tanúsítványok másnap megjelennek az SSLmarket fiókjában, és a következő hónapban számlázzák őket az ügyfélszámla érvényes árlistája szerint.
További források és dokumentáció
Az SSLmarket alkalmazás ACME tanúsítvány kiadásához integrálja és használja a simple-acme projektet, beleértve a harmadik szolgáltatók API-it integráló DNS pluginokat. Az egyes szolgáltatók DNS API-jának használatához az DNS validation oldalt ajánlom referenciaként. Minden szolgáltatónak más az autentikációja és beállítása, az alkalmazásunk ezeket átveszi a konfigurációban (frontend) és továbbítja a simple-acme-nak a háttérben.
Sajnáljuk, hogy nem kapott választ.
Segítene a cikk jobbá tételében? Írja meg nekünk mire nem kapott választ.