Sectigo 面向 Apache HTTP Web 服务器用户推出自动化证书生命周期管理(CLM)功能
Sectigo 欣然宣布,其市场领先的证书生命周期管理(CLM)解决方案Sectigo Certificate Manager (SCM)面向开源 Web 服务器软件 Apache® HTTP Server 用户推出全新集成。本次最新功能填补了市场空白:无需额外软件,即可直接在 Apache HTTP Server 上原生实现数字证书的自动化部署与续期。
面临的挑战
根据 W3Techs 数据,Apache 是全球最受欢迎的 Web 服务器之一,市场占比达 30.8%。但在此前,企业无法通过原有证书管理解决方案,安全使用行业标准的自动化证书管理环境(ACME)向 Apache HTTP 服务器签发凭证、完成证书自动化安装。原因是若不安装额外第三方软件,证书颁发机构(CA)与 Web 服务器之间无法实现外部账号绑定(External Account Binding)。证书管理平台可收到新证书安装的通知以实现证书监控,但无法原生完成与证书管理账号绑定的自动化安装流程。
部分证书管理解决方案可通过第三方软件提供自动化能力,但这种方式耗时且会增加管理开销,因为相关软件需由终端用户自行安装、维护。哪怕仅对单台 Apache Web 服务器及单个域名实例进行最基础的手动证书安装,也需要 9 个步骤,很容易给 IT 管理员累计带来数小时的额外工作量,且每一步操作都可能引入错误与安全风险。
除了证书手动签发、配置、部署的全流程问题外,Apache 管理员还面临其他困扰:手动监控、吊销、续期证书会不可避免地出现管理权责断层,导致部署不合规证书,或是证书被遗忘直至过期。
数字证书管理不当已成为关键业务系统突发中断、数据泄露或故障的主要诱因,相关案例如Shopify、Intuit Quickbooks 与 Fortinet 近期发生的服务中断事件。此外,多起攻击者利用证书管理流程漏洞的知名事件也曾引发广泛关注。
为应对这类问题,CA/Browser Forum 出台标准,要求公网证书有效期不得超过 398 天。但这种近一年的有效期要求,反而提升了证书吊销与续期操作的频率,给采用手动管理证书模式的企业带来了更重的负担。依赖手动流程的风险已经过高。
解决方案
为解决上述挑战,Sectigo 现面向 Apache Web 服务器与负载均衡提供全生命周期证书管理(CLM)能力。Sectigo 开发人员与 Apache 社区协作,为 Apache HTTP Server 的 ACME 协议添加了外部账号绑定支持,且该功能已向社区发布供广泛采用。这意味着 Apache 内置的 ACME 功能现在可自动将 Sectigo 签发的证书部署到防火墙内外的 Apache 服务器与负载均衡上。企业可在 SCM 中对其 Apache HTTP 服务器上的所有证书进行上报与管理。
由于 ACME 协议中的外部账号绑定功能已直接内置到 Apache HTTP Server 中,用户无需在本地安装定制软件代理。这省去了配置、管理服务器访问密码的工作,可显著降低成本与证书安装出错的风险。
此外,ACME 是开放标准,企业不会被锁定在专有代理实现上,可自由选择最符合自身需求的 CLM 平台。
在当下日益数字化的世界中,证书是企业全天候业务运转的数字信任基础。自动化证书生命周期管理(CLM)至关重要,而证书自动化的未来发展方向正是 ACME。因此,Sectigo 很荣幸能够将 ACME 外部账号绑定支持扩展到 Apache 用户群体。
您可通过数据手册了解更多信息:《基于 ACME 的 Sectigo Apache 证书集成方案》.