Cloudflare стане публічною сертифікаційною агенцією з безкоштовними TLS
Cloudflare стане публічною сертифікаційною агенцією з безкоштовними TLS сертифікатами
Cloudflare готується стати публічною сертифікаційною агенцією, плануючи запропонувати безкоштовні, автоматизовані TLS сертифікати власникам вебсайтів через широко використаний протокол ACME. До цього часу Cloudflare була однією з найбільших споживачок публічно довірених сертифікатів, замість того щоб бути їх видавцем. Але зараз це зміниться, оскільки компанія подала заявку на включення до кореневих програм Chrome, Apple, Microsoft та Mozilla.
Набуття довіри через GlobalSign та ACME
Компанія уклала угоду про придбання надійного кореневого сертифіката GlobalSign, який користується довірою в усіх браузерах, операційних системах і пристроях з 2012 року. Це важливо, оскільки новий корінь може зайняти роки, щоб охопити достатню кількість пристроїв. Існуючий довірений корінь надає Cloudflare сумісність зі старішими системами з самого початку.
Для власників вебсайтів та адміністрації Linux найбільш цікавим аспектом буде те, як сертифікати будуть видані. Cloudflare заявляє, що її нова CA буде побудована навколо ACME, відкритого протоколу, що широко використовується для автоматичного отримання та оновлення TLS сертифікатів.
Легкість переходу на нову сертифікаційну агенцію
Це означає, що адміністраторам, які вже використовують ACME-сумісну конфігурацію, не потрібно буде новий набір інструментів. За словами Cloudflare, перехід з іншої безкоштовної CA може бути простим, як зміна URL одного з каталогів ACME. Це ставить нову службу в одне поле з Let’s Encrypt, хоча Cloudflare описує цей крок переважно як спосіб додати надмірність до екосистеми сертифікатів, а не замінити її.
Let’s Encrypt наразі видає близько 10 мільйонів сертифікатів на день і обслуговує понад 500 мільйонів вебсайтів. Cloudflare вважає, що велика частка зашифрованого вебу, залежна від одного домінуючого безкоштовного і автоматизованого CA, створює системний ризик. Якщо ця інфраструктура зазнає серйозного збою, альтернативи, здатні відразу впоратися з порівнянним попитом, будуть вкрай обмежені.
Модель надмірності для безпечності обслуговування
Cloudflare вже дотримується подібної моделі надмірності для своєї Universal SSL служби, де сертифікати підтримуються альтернативами, виданими через різні органи. Її публічна CA – це намагання поширити цей підхід на клієнтів Cloudflare. Існують певні вимоги. Видача сертифікатів буде залежати від підтримки автоматичного оновлення, включаючи ACME Renewal Information.
Cloudflare також планує зробити частини роботи CA більш прозорими. Компанія має намір публікувати відтворювальні версії програмного забезпечення для підписування сертифікатів, надавати підтвердження для модулів апаратної безпеки, що містять її ключі, а також працювати з публічною панеллю управління, яка охоплює стан видачі та інциденти.
Продуктивні сертифікати та плани щодо майбутнього
Крім того, Cloudflare планує стати однією з перших публічних CA, що видають продукційні Merkle Tree Certificates (MTC), зі сроком виконання на перший квартал 2027 року. MTC розроблені як більш компактний формат сертифікатів, що підходить для пост-квантової автентифікації.
Нарешті, важливо зазначити: Cloudflare наразі не видає публічні сертифікати. Його заявки на корінь ще повинні пройти через відповідні програми довіри, і компанія не оголосила остаточну дату початку загальної видачі сертифікатів. Проте, коли це відбудеться, поява ще однієї великої, безкоштовної, ACME-сумісної сертифікаційної агенції може бути особливо корисною для адміністраторів серверів Linux.
Для додаткових деталей, дивіться офіційне оголошення Cloudflare.




