Кратко
MI.ACMEDelegationMethodразрешает учётной записи нижестоящей CDN подать ограниченный запрос, а сама CDN создаёт и хранит ключевую пару.- Объект делегирования, проверка CSR и выдача центром сертификации подтверждают отдельные этапы. Они не подтверждают, что DNS ведёт на нужный парк, каждый узел выбрал сертификат и HTTP вернул нужный объект.
- Отмена STAR и отзыв обычного сертификата прекращают полномочия по разным временным схемам. Авторизация, выдача, DNS, установка, TLS, контент и прекращение требуют отдельных квитанций.
Сертификат может быть безупречным, а сервис — неверным. Один узел продолжает показывать старый сертификат. На другом новый файл уже есть, но правило SNI выбирает сертификат по умолчанию. Часть резолверов видит прежний CNAME. Узел с успешным TLS возвращает чужой объект из-за ошибки кэша. Ни один из этих сбоев не делает подпись сертификата ложной.
RFC 9538, опубликованный в феврале 2024 года как документ Standards Track IETF, решает узкую практическую задачу. Когда вышестоящая CDN передаёт HTTPS-доставку через DNS-перенаправление, нижестоящей нужен сертификат для имени поставщика контента. Копирование долговременного закрытого ключа расширило бы область риска. Поэтому механизм использует RFC 9115: нижестоящая сторона владеет ключом, а вышестоящий Identity Owner ограничивает запрос.
Четыре поля запускают путь выдачи
acme-delegation содержит HTTPS-адрес объекта, связанного с учётной записью; time-window — интервал действия. Наличие lifetime означает короткоживущий автоматически обновляемый STAR, отсутствие — non-STAR. lifetime-adjust корректирует срок STAR. Тип зарегистрирован в реестре параметров CDNI IANA; рамки дают RFC 8006, RFC 8008 и RFC 7336.
В этих полях нет списка узлов, подтверждения установки, отпечатка по каждой площадке, внешнего наблюдения DNS, теста SNI или хэша контента. Объявленная возможность не равна готовой доставке.
Учётная запись подтверждает право запросить
По RFC 9115 Name Delegation Consumer регистрируется заранее. С ключом учётной записи он получает объект с шаблоном CSR, создаёт ключевую пару и запрос. Identity Owner проверяет имена и расширения, после чего использует собственную учётную запись CA в процессе ACME RFC 8555.
Долговременный ключ вышестоящей стороны не попадает в нижестоящий парк. Зато критическим становится ключ делегированной учётной записи: на этом участке аутентификация и заранее заданная политика заменяют обычную ACME-проверку домена. Соответствие CSR шаблону не говорит о развёртывании.
RFC 5280 описывает путь X.509, RFC 9525 — идентичность сервиса, RFC 8446 — TLS 1.3, RFC 6066 — SNI. Они помогают оценить предъявленную идентичность, но не удостоверяют HTTP-ответ.
DNS остаётся отдельным рычагом
Объект RFC 9115 поддерживает CNAME; RFC 9538 допускает будущее расширение на SVCB/HTTPS. Владелец домена может сохранить исключительное управление зоной. CAA ограничивает центры сертификации, а RFC 8557 — учётную запись и метод ACME. Эти меры сужают выдачу, но не доказывают распространение записи и принадлежность адреса нужному парку.
Нужны журнал изменения авторитетной зоны, точный RRset и TTL, наблюдения из нескольких сетей и соответствие каждого адреса инвентарю. Серийный номер сертификата такой карты не содержит.
Два режима — два момента прекращения
STAR по RFC 8739 использует короткие автоматически обновляемые сертификаты. Identity Owner отменяет будущую выдачу, но последний сертификат действует до истечения. Следует раздельно фиксировать отмену, последнюю выдачу, загрузку, активацию и срок окончания.
Для non-STAR вышестоящая сторона запрашивает отзыв; нижестоящая, владея ключом сертификата, тоже может получить прямую возможность в экстренной ситуации. Принятый CA отзыв не удаляет конфигурацию узлов. Certificate Transparency делает выдачу наблюдаемой, но не подтверждает установку или удаление. Руководство RFC 9325 также не заменяет проверку извне.
Цепочка квитанций вместо одного статуса
Эксплуатационный пакет разделяет поручение поставщика контента; учётную запись и область; объект и шаблон CSR; CSR, ключ и заказ; сертификат, SAN и цепочку; авторитетный и наблюдаемый DNS; инвентарь, активный отпечаток и SNI; затем TLS- и HTTP-пробы из независимых сетей. Продление и прекращение проходят ту же цепь.
«Выдан, не установлен», «сошлись 92% PoP» и «STAR отменён, осталось 47 минут действия» позволяют действовать. Одно зелёное слово «безопасно» скрывает границу.
RFC 9538 не обещает сквозного доказательства. Ошибка возникает, когда координационный артефакт заставляют свидетельствовать о работающей системе.
Источники и ограничения
Статус проверяется по карточке RFC Editor, истории IETF и errata. Использованы также RFC 9538, 9115, 8739, 8555, 8006, 8008, 7336, 9460, 9325, 9525, 5280, 8659, 8557, 8446, 6066 и 9162. Конкретный парк, инцидент или трафик названной CDN не исследовался.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

