الخلاصة

  • يتيح MI.ACMEDelegationMethod لحساب مصرح له في شبكة المصب طلب شهادة ضمن حدود محددة، بينما تنشئ تلك الشبكة زوج المفاتيح وتحتفظ به.
  • يثبت كائن التفويض وفحص CSR وإصدار سلطة الشهادات خطوات بعينها؛ لكنه لا يثبت أن DNS يشير إلى الأسطول المقصود أو أن كل نقطة حضور اختارت الشهادة وأعادت الكائن الصحيح.
  • يختلف توقيت أثر إلغاء STAR عن إبطال الشهادة العادية. لذلك تحتاج السلطة والإصدار وDNS والنشر وTLS والمحتوى والإنهاء إلى إيصالات منفصلة.

قد تكون الشهادة سليمة تماماً والخدمة خاطئة. فقد تواصل منطقة استخدام الشهادة القديمة، بينما تكون الشهادة الجديدة موجودة في منطقة أخرى لكن قاعدة SNI تختار الشهادة الافتراضية. وقد يرى بعض المحللات سجل CNAME القديم، أو تنجح جلسة TLS ثم يعيد الخادم محتوى عميلاً آخر بسبب خطأ في الذاكرة المخبأة. لا يناقض أي من ذلك صحة توقيع الشهادة.

يعالج RFC 9538، المنشور على مسار معايير IETF في فبراير 2024، مشكلة محددة. فعندما تفوض شبكة في المنبع تسليم HTTPS إلى شبكة في المصب عبر إعادة توجيه DNS، تحتاج شبكة المصب إلى شهادة لاسم مزود المحتوى. وبدلاً من نسخ مفتاح خاص طويل الأجل بين مؤسستين، يستخدم النظام RFC 9115: تنشئ شبكة المصب المفتاح، ويقيد مالك الهوية في المنبع الطلب المسموح.

أربعة حقول تفتح مسار الإصدار

يحمل acme-delegation عنوان HTTPS لكائن التفويض المرتبط بحساب المصب، ويحدد time-window مدة الصلاحية. وجود lifetime يعني STAR، أي شهادات قصيرة تتجدد آلياً، وغيابه يعني non-STAR. أما lifetime-adjust فيعدل مدة STAR. النوع مسجل في سجل معلمات CDNI لدى IANA، ضمن الأطر الواردة في RFC 8006 وRFC 8008 وRFC 7336.

لا تتضمن هذه الحقول جرداً للعقد، ولا تأكيد تثبيت، ولا بصمة لكل منطقة، ولا مشاهدة خارجية لـDNS، ولا اختبار SNI أو تجزئة للمحتوى. إعلان التفويض ليس إعلاناً بأن التسليم صار جاهزاً.

الحساب يثبت حق الطلب

يفترض RFC 9115 تسجيل مستهلك تفويض الاسم مسبقاً. يستخدم مفتاح الحساب للحصول على كائن يتضمن قالب CSR، ثم ينشئ زوج المفاتيح والطلب. يفحص مالك الهوية الأسماء والامتدادات ويستخدم حسابه لدى سلطة الشهادات وفق ACME في RFC 8555.

هكذا لا يدخل مفتاح المنبع طويل الأجل إلى أسطول المصب. لكن حساب المصب يصبح نقطة تحكم حساسة، لأن مصادقة الحساب والسياسة المسبقة تحلان محل تحدي ACME المعتاد على هذه الوصلة. مطابقة CSR للقالب تثبت شكل الطلب، لا اكتمال النشر.

ينظم RFC 5280 مسار X.509، وRFC 9525 هوية الخدمة، وRFC 8446 TLS 1.3، وRFC 6066 SNI. تساعد هذه القواعد في قبول الهوية المعروضة، لكنها لا تشهد بصحة استجابة HTTP.

يبقى DNS رافعة مستقلة

يدعم كائن RFC 9115 خرائط CNAME، ويذكر RFC 9538 احتمال توسيعها مستقبلاً إلى SVCB/HTTPS. وفي الحالتين يظل إسقاط الاسم على الخدمة حالة تشغيلية مستقلة. ويمكن لصاحب النطاق أن يحتفظ وحده بسلطة تعديل المنطقة. يقيد CAA سلطات الشهادات، ويمكن لـRFC 8557 تقييد الحساب وطريقة التحقق. تضيق هذه الأدوات سلطة الإصدار، لكنها لا تثبت الانتشار أو وجهة العنوان.

تحتاج العملية إلى سجل التغيير في DNS المرجعي، وRRset وTTL الدقيقين، ومشاهدات من شبكات متعددة، وربط كل عنوان بجرد الأصول. لا تحمل الشهادة هذه الخريطة.

نمطان وساعتان للإنهاء

يعرف RFC 8739 شهادات STAR القصيرة والمتجددة آلياً. يلغي مالك الهوية الإصدارات المقبلة، لكن آخر شهادة صادرة تبقى صالحة حتى انتهائها. لذا يجب تسجيل الإلغاء وآخر إصدار وتنزيل وتفعيل وانتهاء كل على حدة.

في non-STAR يطلب المنبع الإبطال، وقد تستطيع شبكة المصب، بصفتها مالكة مفتاح الشهادة، الإبطال مباشرة عند الضرورة الأمنية. قبول الطلب لدى سلطة الشهادات لا يمحو إعدادات عقد الحافة. تجعل شفافية الشهادات الإصدار قابلاً للرصد، لكنها لا تثبت التثبيت أو الإزالة. كما لا تغني إرشادات RFC 9325 عن القياس الخارجي.

سلسلة إيصالات لا ضوء أخضر واحد

يفصل السجل الدفاعي بين تكليف مزود المحتوى؛ الحساب والنطاق؛ كائن التفويض وقالب CSR؛ الطلب والمفتاح وأمر ACME؛ الشهادة وSAN والسلسلة؛ DNS المرجعي والمشاهد؛ الجرد والبصمة النشطة وقاعدة SNI؛ ثم اختبارات TLS وHTTP من شبكات مستقلة. ويعاد المسار نفسه عند التجديد أو الإنهاء.

عبارات مثل «صدرت ولم تثبت»، و«تقاربت 92% من نقاط الحضور»، و«ألغي STAR وبقيت 47 دقيقة من الصلاحية» قابلة للتصرف. أما كلمة «آمن» وحدها فتمحو الحد الذي يحتاجه المشغل.

لا يدعي RFC 9538 تقديم برهان من طرف إلى طرف. يظهر الخطأ عندما يعامل المشغل أداة تنسيق كما لو كانت شاهداً على الواقع الجاري.

المصادر والحدود

يمكن مراجعة الحالة في صفحة RFC Editor، وسجل IETF، وصفحة التصحيحات. ويستند التحليل كذلك إلى RFC 9538، و9115، و8739، و8555، و8006، و8008، و7336، و9460، و9325، و9525، و5280، و8659، و8557، و8446، و6066، و9162. لم يفحص المقال حادثة أو أسطولاً أو حزماً لشبكة CDN مسماة.