自动化证书管理的重要性及集成方法
自动化证书管理可降低成本、减少资源消耗、缩短部署时间,最重要的是,能够降低团队手动管理证书所带来的风险。通过对数字证书的验证、配置与签发、续期、吊销流程实现自动化,您可以规避如下风险:SSL 服务中断及人为错误、Web 服务器停机、账户访问异常等问题。
证书自动签发与续期的重要性
2018 年 12 月,英国第二大移动运营商 O2 约有 3200 万用户遭遇服务中断。经溯源,故障根因为证书过期。2019 年 1 月美国联邦政府停摆期间,美国司法部、NASA 等多个重要机构的网站因无专人手动续期证书而无法访问。
证书自动续期已不再是锦上添花的功能,而是必备能力。这一点对证书签发同样适用。
试想以下场景:您是企业的证书管理员,周一有一位新员工入职。她可能需要用户证书才能登录 Wi-Fi 网络或 VPN 服务、加密并签名邮件,或是对文档进行电子签名。您需要周一早上专程为她完成配置吗?如果您可以使用证书自动注册功能,就完全不需要。新员工到岗后,登录公司笔记本电脑时,系统会自动为她获取证书,所有配置一步到位。
如果当天有 10 位新员工同时入职,您就能体会无需逐一配置的便利性。您可以将时间用于确认新员工拥有对应资源的访问权限,帮助他们快速进入工作状态,或是为他们配置自动续期策略,为未来的证书管理提供保障。
如果您的 IT 团队需要在周六夜间的维护窗口搭建新的内部邮件服务器,可以提前数天完成系统配置:当服务器准备就绪并加入企业域时,会自动从 Sectigo 私有 CA下载证书并完成安装。您完全可以安心享受周六的晚间时光,与家人朋友相处的时间价值不言而喻。
自动化能力具备很高的实用价值。
如何落地证书自动化
在网络中引入自动化能力时,不宜对现有环境造成过多干扰。您可能已经通过Microsoft CA在 Windows 环境中配置了自动注册和自动续期功能。虽然该方案可以管理内部(私有)证书,但您仍需选择其他厂商来满足公开可信的SSL/TLS 证书需求。何必承担管理多厂商的额外开销?Sectigo 可提供一站式的全场景解决方案。您只需在 Windows Active Directory 服务器中部署 Sectigo Proxy,即可通过我们同时签发公有和私有证书。
操作就是这么简单。
您的环境中很可能存在运行各类操作系统的用户和设备。对于 Linux 服务器、MacOS 设备、网络设备等非 Windows 客户端,您可以使用 Sectigo 的 SCEP 服务器实现证书自动注册。对于 Apache、Nginx 等诸多 Web 服务器,您可以选择使用 ACME 协议。
使用 ACME 协议
自动化证书管理环境(ACME)由互联网安全研究小组,是广受欢迎的证书管理方案。目前有超过2700万个网站在使用它,130余款开源工具为其提供支持,可简化管理员的工作。若您使用DevOps来管理部署,Kubernetes、Chef、Ansible、Salt Stack、Terraform、Puppet、Istio、Docker等应用和工具均支持ACME协议,可助力实现证书管理自动化。接入该生态体系后,不仅能缩短部署时间,还可彻底消除流程中可能出现的人为失误。
证书管理中未采用自动化的影响不容小觑。Sectigo将创新并提供实现全面自动化的新方案作为首要任务。为保障您站点安全防护的可靠性与运行效率,欢迎进一步了解Sectigo的自动化证书生命周期管理(CLM)解决方案.

