在SSL证书自动化领域,Sectigo提供丰富的可选方案
SSL/TLS证书生命周期管理的自动化不存在通用方案。因此Sectigo提供了多种可选路径,您可以选择一种或多种最适配自身组织的方案。以下是可供您的组织选择的多种方案。
SSL/TLS证书生命周期管理的自动化不存在通用方案。因此Sectigo提供了多种可选路径,您可以选择一种或多种最适配自身组织的方案。以下是可供您的组织选择的多种方案。
1. 使用基于行业标准的工具实现自动化
一个不错的选择是使用与Sectigo兼容、支持行业标准协议的工具,例如自动化证书管理环境(ACME)、简单证书注册协议(SCEP),或安全传输注册协议(EST)。
ACME: 目前超过1.5亿个网站正在使用ACME协议 来签发和续期SSL证书。这是该领域最普及的自动化应用方向之一。ACME于2019年3月成为互联网工程任务组(IETF)标准,其 adoption 率正快速提升。目前有超过130款开源工具在各类操作系统上支持ACME,可降低管理员的工作负担。部分Web服务器(如Apache)已内置ACME支持,NGINX等其他服务器预计很快将提供原生支持(不过您现在即可使用独立ACME工具与其配合使用)。您也可以通过ACME为NetScaler、HAProxy等负载均衡设备申请证书。
如果您的企业设有DevOps团队,可以将该信息同步给他们:目前大量用于IT环境中软件自动化部署的主流工具都支持ACME。在组织内统一使用一类工具有助于实现平台标准化,减少团队的培训成本。
SCEP: 包括路由器、负载均衡器、VPN设备、无线接入点、防火墙在内的大多数网络设备,都支持通过SCEP协议进行证书注册。SCEP已推出很长时间,应用十分广泛,几乎随处可见。MacOS和Linux系统也支持该协议。您可以借助Sectigo的SCEP服务器管理您的证书。
EST: 许多网络设备也默认支持EST协议。EST被认为安全性高于SCEP,支持服务端密钥生成以及前沿的椭圆曲线密码学(ECC)。在某些场景下,出于效率和安全考量,您可能会优先选择EST而非SCEP。如果您在为自身应用选择协议时需要指导,可联系我们。
目前Sectigo ACME处于beta阶段,SCEP和EST已可正式商用。
2. 通过API与Sectigo集成实现自动化
作为另一种可选方案,Sectigo提供了RESTful API 以便您从自身应用程序与我方系统集成。部分客户倾向于选择该方式,因为它在证书生命周期管理方面提供了更高的灵活性。该 RESTful API 易于使用,集成工作量极低。当然,您需要开发人员提供集成支持,但 Sectigo 针对我方 API 提供了代码示例与详细文档,我们随时可为您提供协助。
3. 使用 Sectigo 的自动化工具
Sectigo 提供一款专有代理程序,可用于为 Apache、Tomcat、IIS Web 服务器以及 F5 负载均衡器申请或续订证书。您可以在自身网络中安装该轻量代理的实例(如需实现高可用性,可部署代理集群),该代理将与Sectigo Certificate Manager 进行通信,后者托管在云端。该方案还有一项额外优势:您可以将证书安装计划安排在未来某个时间点,比如即将到来的维护窗口内。如果您需要安装wildcard certificate,该代理会确保证书连同私钥一并安装到您指定的所有服务器上,且私钥会通过安全方式传输到对应服务器。
4. 使用与选定厂商的深度集成方案
Sectigo 与 Web 服务器、负载均衡器及其他网络设备的第三方厂商开展合作,使这些厂商的产品原生支持 Sectigo 证书管理功能。
有了多种可选方案,就需要做出适配自身需求的决策。联系我们,了解与我们深度集成的具体产品信息,或是获取选择适配方案的帮助。我们随时为您提供支持!

