главное в кибербезопасности Читать в канале
Индустрия 7 августа 2026 4 мин

AWS Certificate Manager добавил поддержку ACME для автоматизации TLS-сертификатов

AWS Certificate Manager интегрируется с протоколом ACME

AWS Certificate Manager (ACM) добавил поддержку протокола Automated Certificate Management Environment (ACME). Это позволяет использовать существующие ACME-клиенты, такие как certbot, cert-manager, acme.sh и win-acme, для автоматизации выпуска и продления публичных TLS-сертификатов. Новая функция предназначена для управления сертификатами в масштабе, особенно в условиях сокращения максимального срока действия сертификатов, предписанного CA/Browser Forum. К марту 2027 года максимальный срок действия составит 100 дней, а к марту 2029 года — 47 дней. Для организаций с тысячами сертификатов это означает десятки ежедневных событий продления, что делает ручные процессы или управление через заявки неприменимыми.

Ранее ACM управлял сертификатами для интегрированных сервисов AWS, таких как Elastic Load Balancing (ELB), CloudFront и API Gateway. Новая функция расширяет эту модель автоматизации на собственную инфраструктуру клиентов, включая локальные дата-центры, кластеры Kubernetes, IoT-устройства и гибридные среды, используя стандартный протокол ACME.

Автоматизация выпуска и продления сертификатов с помощью ACME-конечных точек

Функция вводит новый тип управляемого ресурса — ACME-конечную точку. Каждая конечная точка представляет собой ресурс AWS с уникальным URL каталога ACME и управлением доступом на основе AWS Identity and Access Management (IAM). Конечные точки создаются и управляются через API ACM или консоль управления AWS. ACME-клиенты подключаются к URL конечной точки для запроса сертификатов. Сертификаты, выданные через конечную точку, автоматически регистрируются в ACM, обеспечивая единое представление всего инвентаря сертификатов.

Архитектура разделена на две плоскости. В плоскости управления (control plane) администраторы PKI используют API ACM для создания ACME-конечных точек, предварительного одобрения доменов для выдачи сертификатов и генерации учетных данных для привязки внешних учетных записей (External Account Binding, EAB). В плоскости данных (data plane) ACME-клиенты регистрируются в конечной точке с использованием EAB-учетных данных и запрашивают сертификаты для доменов, которые уже были проверены администратором. Такой подход позволяет масштабировать процесс, так как проверка владения доменом выполняется один раз на уровне конечной точки, а не каждым клиентом при каждом запросе.

EAB-учетные данные контролируют доступ клиентов к конечным точкам. Каждая EAB привязывается к роли IAM, определяющей допустимые операции с сертификатами для ACME-клиента. Учетные данные, сгенерированные в ACM, распределяются авторизованным клиентам. Клиент, авторизованный для одной конечной точки, не может использовать другую, что обеспечивает безопасность и изоляцию между средами, например, между разработкой и производством.

Процесс запроса сертификата через ACME в ACM включает аутентификацию ACME-клиента в конечной точке с использованием EAB-учетных данных. Конечная точка направляет заказы на сертификаты в Amazon Trust Services для выпуска. Выпущенные сертификаты регистрируются в инвентаре ACM. Amazon EventBridge и AWS CloudTrail обеспечивают оповещение об истечении срока действия и аудит логов.

Управление доступом и настройка ACME-клиентов

Для начала работы с функцией ACME в ACM требуется учетная запись AWS с соответствующими разрешениями, установленный ACME-клиент, AWS CLI и зона DNS для домена (например, Amazon Route 53) или возможность создания CNAME-записи.

Первым шагом является создание ACME-конечной точки через AWS CLI или консоль управления. Затем необходимо предварительно одобрить домен для выдачи сертификатов, указав допустимые шаблоны имен: ExactDomain (только точное имя), Subdomains (поддомены) или Wildcards (шаблоны вида *.example.com). Для производственных сред рекомендуется ограничивать выдачу только ExactDomain и Subdomains.

При использовании Route 53 ACM может автоматически создавать необходимые CNAME-записи. В противном случае запись создается вручную у DNS-провайдера. После размещения записи проверка домена завершается за несколько секунд.

Следующий шаг — генерация EAB-учетных данных. Для каждого клиента или среды рекомендуется создавать уникальный набор учетных данных. Эти учетные данные (KeyId и MacKey) используются для конфигурации ACME-клиента. После первоначальной регистрации ACME-клиент самостоятельно управляет процессом продления сертификатов.

ACM предоставляет дополнительные средства контроля для масштабирования: управление шаблонами имен доменов на уровне конечной точки для предотвращения несанкционированной выдачи сертификатов, централизованное отслеживание всех выданных сертификатов через ACM, авторизацию операций через IAM и аудит действий через CloudTrail.

Лучшие практики для безопасного использования ACME

Рекомендуется сегментировать конечные точки по организационным или средовым границам. Например, создавать отдельные конечные точки для разработки, тестирования и производства. Это изолирует потенциальные компрометации учетных данных в одной среде от других.

EAB-учетные данные следует хранить безопасно, избегая их жесткого кодирования. Рекомендуется использовать AWS Secrets Manager и выдавать их только авторизованным ACME-клиентам. Необходимо устанавливать приемлемый срок действия для EAB, а также применять принцип наименьших привилегий при создании ролей IAM для привязки EAB.

Важно настроить аудит вызовов API CreateAcmeExternalAccountBinding и GetAcmeExternalAccountBindingCredentials в CloudTrail, так как получение ключа является более значимым событием, чем создание привязки.

Для автоматизации ассоциации EAB с клиентами при выполнении кода рекомендуется генерировать уникальные наборы EAB для каждого клиента или среды. Имена EAB и связанных с ними ролей IAM должны отражать их назначение. В Kubernetes рекомендуется использовать один ClusterIssuer или Issuer на каждую EAB вместо общего для всех команд.

Опубликовано в канале 7 августа, 02:00

Каждый материал сайта выходит в канале в тот же момент.

Источник: AWS Security