پشتیبانی ACME توی AWS Certificate Manager
خلاصهٔ کاملتر
به گفتهٔ AWS، اگه گواهیهای TLS اپلیکیشناتو مدیریت میکنی، این چالش رو میشناسی: گواهیها منقضی میشن و همین که منقضی بشن، کاربرات با خطا روبهرو میشن یا سرویست از دسترس خارج میشه. با کوتاهتر شدن مدت اعتبار گواهیها (فروم CA/Browser سقف اعتبار رو از مارس ۲۰۲۷ به ۱۰۰ روز و تا ۲۰۲۹ به ۴۷ روز میرسونه)، تمدید دستی دیگه غیرقابلتحمل میشه و به اتوماسیون نیاز داری.
پروتکل ACME یه پروتکل بازه برای درخواست، تمدید و باطلکردن گواهی TLS بدون دخالت انسان؛ همون پروتکلیه که پشت Let’s Encrypt هست و دهها کلاینت روی هر پلتفرمی ازش پشتیبانی میکنن. حالا AWS اعلام کرده که ACM از ACME برای گواهیهای عمومی پشتیبانی میکنه و یه اندپوینت ACME سرور کاملاً مدیریتشده میده که با هر کلاینت سازگار با ACMEv2 مثل Certbot، cert-manager کوبرنتیز یا acme.sh کار میکنه؛ گواهیها هم توسط Amazon Trust Services صادر میشن.
قبل از این، اگه میخواستی مدیریت خودکار گواهی با ACME داشته باشی، باید کنار ACM به یه CA بیرونی تکیه میکردی و همین باعث میشد دیدت تکهتکه بشه؛ یهسری گواهی توی ACM بودن و یهسری بیرون، بدون داشبورد مرکزی. حالا با ACME توی ACM میتونی یه یا چند اندپوینت مدیریتشده بسازی و مصرف گواهیهای ACME رو در کل سازمانت بهصورت متمرکز مدیریت و مانیتور کنی.
نویسنده توضیح میده که بهعنوان مدیر PKI، کنترلهای متمرکزی میگیری که فراتر از صدور سادهٔ گواهیه: میتونی نقشای IAM رو به حسابای ACME گره بزنی تا دقیق کنترل کنی هر کلاینت اجازهٔ درخواست چه دامنههایی رو داره، محدودهٔ دامنه رو در سطح اندپوینت تعریف کنی و همهچی رو یهجا مانیتور کنی؛ CloudTrail هر درخواست گواهی رو برای حسابرسی لاگ میکنه، CloudWatch متریکای عملیاتی رو دنبال میکنه و ACM هم موقع نزدیکشدن به تمدید، اعلان انقضا میفرسته.
یه نکتهٔ مهم دربارهٔ نحوهٔ کارش، مرحلهٔ اعتبارسنجی دامنهست که کارِ «کی میتونه صدور رو راه بندازه» رو از «کی میتونه گواهی درخواست بده» جدا میکنه. مدیر PKI یهبار دامنه رو در سطح اندپوینت اعتبارسنجی میکنه و اعتبارنامهٔ DNS پیش خودش میمونه؛ صاحبای اپلیکیشن که گواهی لازم دارن اصلاً به DNS دست نمیزنن و فقط با یه اعتبارنامهٔ EAB (External Account Binding) ثبتنام میکنن. یعنی میتونی اتوماسیون گواهی رو تو کل سازمان پخش کنی، بدون اینکه کلیدای DNS رو هم باهاش پخش کنی.
نویسنده تو دموش نشون میده که چهجوری یه اندپوینت عمومی میسازه، نوع کلید (پیشفرض ECDSA P-256)، محدودهٔ دامنه (دامنهٔ دقیق، سابدامین یا وایلدکارت) و هاستدزون Route 53 رو تنظیم میکنه تا ACM خودش رکوردهای CNAME اعتبارسنجی رو بسازه. بعدش با ساختن اعتبارنامهٔ EAB و اجرای یه دستور Certbot، گواهی امضاشده توسط Amazon Trust Services صادر میشه و کنار بقیهٔ گواهیها توی کنسول ACM دیده میشه.
این قابلیت از همین حالا در تمام ریجنای تجاری AWS در دسترسه و بعداً به GovCloud، ریجنای چین و ابر مستقل اروپا هم میرسه. قیمتگذاری هم بهازای هر دامنهٔ داخل هر گواهی موقع صدوره، با نرخ متفاوت برای دامنهٔ کامل و وایلدکارت.
نکات کلیدی:
- ACM حالا یه اندپوینت ACME سرور مدیریتشده برای گواهیهای عمومی داره
- با هر کلاینت سازگار با ACMEv2 مثل Certbot، cert-manager و acme.sh کار میکنه
- گواهیها توسط Amazon Trust Services صادر میشن و در مرورگرها معتبرن
- کنترل متمرکز با IAM، محدودهٔ دامنه، لاگ CloudTrail و اعلان انقضا
- اعتبارنامهٔ EAB اجازه میده اتوماسیون گواهی پخش بشه بدون پخششدن کلیدای DNS
- مهمتر شدنش بهخاطر کوتاهتر شدن سقف اعتبار گواهیها (۱۰۰ روز از ۲۰۲۷ و ۴۷ روز از ۲۰۲۹)




