AWS Certificate Manager يضيف دعم ACME لإصدار شهادات TLS العامة تلقائيًا
يدعم AWS Certificate Manager الآن بروتوكول ACME لشهادات TLS العامة، مما يتيح الإصدار والتجديد التلقائي عبر أي عميل متوافق مع ACMEv2 على أي عبء عمل. يحصل المسؤولون على حوكمة مركزية، وضوابط وصول قائمة على IAM، وتحديد نطاقات النطاقات، مما يقلل من المخاطر التشغيلية مع تقصير فترة صلاحية الشهادات.
إذا كنت تدير شهادات TLS لتطبيقاتك، فأنت تدرك التحدي: تنتهي صلاحية الشهادات، وعند حدوث ذلك، يرى عملاؤك أخطاء أو يتوقف خدمتك. مع تقصير فترات صلاحية الشهادات (حيث فرض منتدى CA/Browser تقليل الحد الأقصى للصلاحية إلى 100 يوم بدءًا من مارس 2027، وإلى 47 يومًا بحلول 2029)، تصبح عمليات التجديد اليدوية غير عملية. تحتاج إلى الأتمتة. بروتوكول Automatic Certificate Management Environment (ACME) هو بروتوكول مفتوح لطلب وتجديد وسحب شهادات TLS بدون تدخل بشري. وهو نفس البروتوكول المستخدم في Let’s Encrypt، ويدعمه عشرات العملاء عبر جميع المنصات. اليوم نعلن عن دعم ACME للشهادات العامة في AWS Certificate Manager (ACM). يوفر ACM الآن نقطة نهاية ACME مُدارة بالكامل تعمل مع أي عميل متوافق مع ACMEv2 مثل Certbot، cert-manager لكوبيرنيتس، acme.sh، أو أي عميل آخر تستخدمه. يمكنك إصدار شهادات TLS عامة من Amazon Trust Services عبر بروتوكول ACME القياسي. قبل اليوم، إذا أردت إدارة الشهادات تلقائيًا باستخدام ACME، كنت تعتمد على سلطات شهادات خارجية إلى جانب ACM، مما أدى إلى تجربة رؤية مجزأة. بعض الشهادات كانت في ACM، وأخرى تُدار خارجيًا بدون لوحة تحكم مركزية. كان لدى مسؤولي PKI قدرة محدودة على التحكم بمن يمكنه طلب الشهادات أو أي النطاقات المسموح بها. مع دعم ACME في ACM، يمكنك الآن إعداد نقطة نهاية ACME واحدة أو أكثر مُدارة تسمح لك بإدارة ومراقبة استخدام شهادات ACME مركزياً عبر مؤسستك. بصفتك مسؤول PKI، تحصل على ضوابط مركزية تتجاوز إصدار الشهادات الأساسي. يمكنك ربط أدوار IAM بحسابات ACME للتحكم الدقيق بمن يمكنه طلب الشهادات لكل نطاق. يمكنك تحديد نطاقات النطاقات على مستوى نقطة النهاية لتطبيق سياسات على مستوى المنظمة. وتحصل على مراقبة ورؤية مركزية في نفس المكان: تسجل AWS CloudTrail كل طلب شهادة لأغراض التدقيق، ويتتبع Amazon CloudWatch مقاييس التشغيل، ويرسل ACM إشعارات انتهاء الصلاحية عند اقتراب تجديد الشهادات. باستخدام ACM، يمكن لفريق PKI البحث في جميع الشهادات، سواء صدرت عبر وحدة تحكم ACM، أو عبر استدعاء API، أو ACME. للبدء، تقوم أولاً بإعداد نقطة نهاية ACME مخصصة، وتكوين ضوابط التفويض باستخدام External Account Binding (EAB)، والتحقق من النطاقات التي يمكن للنقطة إصدار شهادات لها، ثم توجيه عملاء ACME الحاليين إلى نقطة النهاية الجديدة. خطوة التحقق من النطاق مهمة: فهي تفصل بين من يمكنه إعداد إصدار الشهادات ومن يمكنه طلبها. يقوم مسؤول PKI بالتحقق من النطاقات مرة واحدة على مستوى نقطة النهاية، باستخدام بيانات اعتماد DNS التي تبقى مع المسؤول. مالكو التطبيقات الذين يحتاجون الشهادات لا يتعاملون مع DNS مطلقًا. يسجلون باستخدام بيانات اعتماد EAB، وتفرض نقطة النهاية النطاقات والنطاقات المسموح لهم بطلبها. هذا يعني أنه يمكنك توزيع أتمتة الشهادات على نطاق واسع داخل مؤسستك دون توزيع مفاتيح DNS معها. يشرح المقال كيفية إنشاء نقطة نهاية ACME في وحدة تحكم ACM، اختيار نقطة نهاية عامة وأنواع الشهادات، تكوين نطاقات النطاق (نطاق دقيق، نطاقات فرعية، أحرف بدل)، واختيار مناطق استضافة Route 53 للتحقق التلقائي من DNS. ينشئ ACM تلقائيًا سجلات DNS CNAME اللازمة للتحقق من النطاق، أو يتطلب الإنشاء اليدوي إذا كانت الاستضافة خارج Route 53. تتيح الضوابط المركزية لمسؤولي PKI توثيق النطاقات، تقييد أنواع الشهادات (ECDSA أو RSA)، وتحديد إصدار الأحرف البدل، مما يقلل الحاجة إلى منتجات إدارة دورة حياة منفصلة. بعد إنشاء نقطة النهاية، يكتمل التحقق من النطاق عبر تحقق DNS. ثم تُنشأ بيانات اعتماد External Account Binding (EAB) للسماح لعملاء ACME بتسجيل حسابات مع خادم ACM ACME. يوضح المقال كيفية الحصول على معرف المفتاح ومفتاح HMAC لتكوين العميل. أخيرًا، يوضح المقال كيفية طلب شهادة باستخدام Certbot مع نقطة نهاية ACM ACME وبيانات اعتماد EAB، مما ينتج شهادة صالحة موقعة من Amazon Trust Services. تظهر الشهادة في وحدة تحكم ACM جنبًا إلى جنب مع الشهادات الأخرى الصادرة عبر وحدة التحكم أو API. دعم ACME في ACM متاح في جميع مناطق AWS التجارية مع خطط لتوفيرها في GovCloud، الصين، والسحابة السيادية الأوروبية. التسعير يعتمد على عدد النطاقات المدرجة في كل شهادة، مع شرائح حجم بناءً على إجمالي ظهور النطاقات شهريًا. للبدء، يمكن للمستخدمين زيارة قسم ACM في وحدة تحكم AWS أو قراءة الوثائق.