الخلاصة
- يسمح
draft-ietf-acme-profiles-02للخادم بإعلان ملفات محلية وربط الاسم المختار بالطلب، لكنه ما زال مسودة إنترنت لا RFC ولا قاموساً عالمياً. - يثبت الاسم قبول اختيار سياسة؛ أما أهلية الحساب والسيطرة على المعرّف ومطابقة DER والتثبيت وقبول العميل فلها إيصالات أخرى.
- يحفظ التشغيل السليم Directory ووصفها وقت الطلب، ثم يفحص الشهادة الصادرة وما يقدمه كل طرف فعلياً.
تقول لوحة التجديد إن العملية نجحت وإن Order يحمل tlsserver. مع ذلك يقدم خادم نسخة قديمة، وتحتوي الشهادة الجديدة على EKU غير متوقع، ويرفض بعض العملاء السلسلة. لا تناقض هنا: الاسم يصف قراراً في طبقة التحكم، لا كل ما حدث بعده.
المسودة المؤرخة 28 أغسطس 2026 عمل جارٍ في مجموعة ACME. تعالج نقصاً في RFC 8555: تعرض جهات الإصدار أنواعاً متعددة، ولا توجد مساحة موحدة لاكتشاف السياسة واختيارها. تذكر المسودة خادمين وسبعة عملاء، وتوثق Let’s Encrypt استخداماً فعلياً. هذه أدلة تنفيذ وليست معياراً نهائياً أو إحصاءً كاملاً.
مؤشر محلي لا فهرس عالمي
ينشر الخادم meta.profiles في Directory. يربط كل اسم قصير بوصف مقروء، ويرسله العميل في newOrder، ثم يعيده Order المقبول.
المعنى تابع للخادم. لا يلزم أن يعني classic الشيء نفسه لدى جهتين. والوصف ليس مخططاً آلياً إلزامياً لكل حقول X.509، بل قد يكون data URI. الاسم مفتاح لسياسة محلية، لا ختم جودة قابل للنقل.
هذا الحد يحافظ على صغر البروتوكول. يعبّر العميل عن نيته دون تحويل CSR إلى كتالوج، وتعلن CA الخيارات دون واجهة خاصة. لكن يجب حفظ URL وهاش الاستجابة والوقت وهوية TLS ونص الوصف وشروط الحساب. حفظ الاسم وحده يفصل القيمة عن سياقها.
خرج قرار السياسة من CSR ولم يخرج المفتاح
يستقبل RFC 8555 المعرّفات في Order ثم CSR عند الإنهاء. نسخ امتدادات CSR بلا ضابط يوسع مخاطر التحليل والإصدار.
تضع Profiles الاختيار في Order. وتفصل عن هذا القرار محتوى CSR عدا SAN والمفتاح العام. تبني CA الشهادة وفق قالبها.
لا يعني ذلك أن CSR اختفى. يبقى المفتاح وSAN أساسيين، وتبقى مسؤولية البناء والتوقيع والسلسلة والسياسة والشفافية على CA. التحسين هو وضوح الحد.
اختيار العميل ليس default الخادم
إذا أرسل العميل الاسم، تثبت الرسالة الموقعة نية الحساب. وما زال الخادم يقرر التوافق.
إذا أغفل العميل الحقل، توصي المسودة أن يختار الخادم. هنا يمثل الاسم قرار الخادم لا اختيار المشترك.
يجب تسجيل مصدر الاختيار وإصدار العميل وإعداده والحساب والطلب والاستجابة وإصدار السياسة وصاحب حق التغيير. بذلك لا يختلط الانتقال الطوعي المبكر بتغيير default على عملاء لم يتغيروا.
توضح خطط Let’s Encrypt ذلك: يظهر EKU أضيق أو عمر أقصر في profile اختياري قبل تغيير classic. المساران مشروعان، لكن مصدر القرار مختلف.
الأهلية ليست سيطرة على النطاق
يجب رفض التركيبة غير المتوافقة بـinvalidProfile المقترح، مثل نوع معرّف غير مناسب أو حساب خارج allowlist.
هذا ليس تفويض ACME للمعرّف. قد يحق للحساب استعمال profile خاص ولا يثبت النطاق. نجاح DNS-01 لا يمنح حق ملف مقيد.
افصل ثلاثة إيصالات: سبب أهلية الحساب، تحقق كل معرّف، وقرار الإصدار. يدعم EAB أو العقد أو allowlist الأول؛ تدعم challenges الثاني؛ ويدعم سجل CA والشهادة الثالث.
الاستثناء غير المعلن يحتاج سلطة
ينبغي رفض اسم غير معلن، لكن يمكن قبوله استثنائياً. تذكر المسودة اتفاقاً خاصاً واستبدالاً وقت إلغاء جماعي.
يحمي ذلك الاستمرارية، ويعني أن الغياب من Directory لا يثبت البطلان. يحتاج الاستثناء إلى عقد أو حادث وحسابات ومدة وقيود وموافق وهدف وطريق إغلاق. الخاص ليس إساءة؛ غير القابل للتتبع غير قابل للتدقيق.
ساعتان عند سحب الملف
قد يختفي profile وتبقى Orders حية. إذا رفضت CA الإصدار عند finalize فعليها إرجاع invalidProfile، والأفضل انتظار انتهاء الطلبات.
سجل بداية الإعلان ونهايته وآخر Order وأقصى انتهاء وآخر إصدار والتجديدات والبديل والاستثناءات. وإلا بدت المشكلة المتأخرة كعطل شبكة أو CSR.
وقد يتغير المعنى تحت الاسم نفسه: العمر وEKU وإعادة استخدام التفويض والسلسلة. لذلك يُجمّد الوصف لكل Order وتُفحص كل عملية تجديد.
DER هو موضوع المطابقة
Order التزام بسياسة، والشهادة نتيجة قابلة للفحص.
قارن SAN وأنواع المعرّفات والخوارزمية وKey Usage وEKU وBasic Constraints والسياسات وcritical والصلاحية وissuer والتوقيع والسلسلة والرقم والترميز وCT والحقول المحظورة بمعيار ذي إصدار. واربط DER بالـOrder والتفويضات ومفتاح CSR.
يفيد الوصف البشري في الاختيار لكنه ضعيف للأتمتة. يمكن لـCA نشر manifest آلي؛ هذا اقتراح تشغيلي لا شرط في المسودة. يجعل الوعد المحلي قابلاً للاختبار دون مركزية الكتالوج.
كرر الفحص عند التجديد. الاسم نفسه لا يضمن النسخة أو السلسلة نفسها. فحص استجابة ACME فقط يتجاوز credential.
CT وCAA ومسار الثقة مستقلة
يثبت CT التسجيل لا اختيار profile أو مطابقته أو نشره. يقيد CAA جهات الإصدار وفق قواعده ولا يختار profile.
قد تقدم CA سلسلة ويبني العميل أخرى وفق مخزنه. لا تفرض نية profile قرار الثقة. قيمة هذه الضوابط في استقلالها.
الإصدار ليس نشراً
يجب أن تصل الشهادة والمفتاح إلى endpoint الصحيح. تنشئ الموازنات والمناطق ومخازن الأسرار والعمليات القديمة نشراً جزئياً.
اربط هاش DER والمفتاح بكل هدف، وراقب من الخارج، وافحص SNI والسلسلة والتفعيل وإزالة السابق، ثم اختبر عملاء ممثلين.
السلسلة هي اكتشاف -> حفظ -> اختيار -> أهلية -> تفويض -> ربط Order -> إنهاء -> فحص -> نشر -> مراقبة -> تجديد. نجاح خطوة لا يثبت التالية.
التشغيل يثبت فائدة الانتقال المتدرج
استخدمت Let’s Encrypt profiles لتغيير EKU والعمر. سبق tlsserver تغيير default، وأتاح tlsclient نافذة مؤقتة، وظهرت أعمار أقصر اختيارياً أولاً.
هذا دليل على فصل التبني المبكر والتغيير العام والتوافق المحدود. ويثبت أن الاسم يحتاج تاريخاً. لكنه لا يثبت نجاح كل مشترك أو دعم كل عميل.
إيصال للملف
يربط الإيصال Directory والوصف ومصدر الاختيار والحساب وسلطة الإعداد والمعرّفات والمفتاح والأهلية والتفويضات وOrder وCSR وDER والرقم وissuer والسلسلة وCT والاختبار والأهداف والمراقبة والعملاء والتجديد والاستثناء والتراجع.
إعادة الاسم ملاحظة. مطابقة DER للإصدار اختبار. تقديم endpoint للـDER ملاحظة أخرى. نتيجة العمل تأتي لاحقاً.
يبقى البروتوكول صغيراً وتحفظ كل جهة أدلتها محلياً. لا يحتاج الاسم إلى سلطة شاملة كي يكون مفيداً.
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
