Перейти к содержимому
Аладдин Р.Д.
Библиотека

ACME

БиблиотекаБиблиотека

2025

Статья Максима Артюхина из Clearway Integration. Сравнительный анализ двух подходов к автоматизации управления технологическими сертификатами в современных ИТ-инфраструктурах: решений на базе открытого протокола ACME v2.0 и отечественной Единой Системы Автоматического Управления Сертификатами (ЕСАУС) на платформе ЦУГИ.

Сокращение сроков действия TLS-сертификатов (к 2029 году до 47 дней), переход к архитектуре Zero Trust и массовое внедрение mTLS-аутентификации в микросервисных средах (Kubernetes, Istio) кардинально меняют требования к PKI. Возникает потребность в выпуске десятков тысяч сертификатов в минуту, что делает ручное управление невозможным, а традиционные PKI-решения — непригодными из-за низкой производительности и отсутствия автоматизации.

Протокол ACME v2.0: возможности и ограничения

Заголовок раздела «Протокол ACME v2.0: возможности и ограничения»

ACME — открытый стандарт для автоматизации выпуска и обновления SSL/TLS-сертификатов, лежащий в основе Let’s Encrypt. Он основан на подтверждении владения доменом через методы HTTP-01, DNS-01 или TLS-ALPN-01. Однако его применение в корпоративных и контейнерных средах сталкивается с серьёзными ограничениями:

Методы проверки (особенно HTTP-01 и DNS-01) не адаптированы к динамической маршрутизации Kubernetes, создают риски безопасности и требуют открытия дополнительных портов или доступа к DNS-API.

Отсутствует нативная поддержка сервисной идентичности (SPIFFE/SPIRE) и интеграция с корпоративными политиками безопасности.

Для построения полноценной PKI на базе ACME требуется фрагментированный стек из разнородных компонентов (ACME-сервер, cert-manager, CSI-драйверы, istio-csr), каждый из которых имеет свои ограничения, уязвимости и проблемы с масштабируемостью.

Основные проблемы ACME-подхода в корпоративной среде

Заголовок раздела «Основные проблемы ACME-подхода в корпоративной среде»

Импортозависимость и нормативные ограничения: коммерческие решения (Venafi, HashiCorp Vault) недоступны в РФ, а open-source компоненты не поддерживают ГОСТ и не включены в реестр ПО.

Архитектурная сложность: разрозненные логи, отсутствие сквозной наблюдаемости и единых метрик, что осложняет мониторинг и аудит.

Несовместимость с Zero Trust: доверие строится на владении доменом, а не на аттестации устройств или сервисов.

Высокая квалификация персонала и эксплуатационные трудности: поддержка стека требует глубоких знаний всех компонентов, а разные темпы их развития ведут к несовместимости и уязвимостям.

Отсутствие разделения ролей: контроль за выпуском сертификатов фактически сосредоточен у DevOps, без участия ИБ-службы.

Проблемы масштабируемости: компоненты (особенно cert-manager) не выдерживают нагрузку в больших кластерах (>10,000 подов), что приводит к сбоям и тайм-аутам.

Единая Система Автоматического Управления Сертификатами (ЕСАУС)

Заголовок раздела «Единая Система Автоматического Управления Сертификатами (ЕСАУС)»

ЕСАУС — это отечественное комплексное решение на платформе ЦУГИ (реестровый №13033), созданное для централизованного управления жизненным циклом технологических сертификатов в гетерогенных средах. Ключевые характеристики:

Модульная архитектура, включающая агенты для классических ОС (Windows, Linux, macOS), операторы и компонент “Цитадель” для Kubernetes/Istio, а также драйверы для подключения к различным УЦ (Microsoft CA, MiniCA, КриптоПро PKI-кластер, SafeTech CA, Aladdin eCA).

Поддержка отечественных криптоалгоритмов (ГОСТ) и изоляция УЦ от прямого доступа клиентов.

Принцип Zero Trust: агенты передают не только запрос на сертификат, но и контекстную информацию об окружении, которая проверяется на соответствие политикам безопасности.

Централизованный аудит и сквозная наблюдаемость всех операций.

Высокая производительность и масштабируемость, позволяющая выдерживать пиковые нагрузки в больших кластерах Kubernetes.

Возможность гибкой миграции между УЦ разных производителей без перестройки архитектуры и чёткое разделение функций между ИБ-службой и администраторами Kubernetes.

PKI в современных средах Kubernetes и Istio перестала быть просто вспомогательным инструментом и превратилась в стратегическую компетенцию. Удобные на первый взгляд ACME-решения обещают “один клик — ​и готово”, но за этим стоит хрупкая архитектура: разрозненные компоненты, разные жизненные циклы ПО, отсутствие единого управления. Только комплексный подход, сочетающий автоматизацию, контроль, аудит и интеграцию с корпоративными системами, позволит создать по-настоящему надёжную и масштабируемую инфраструктуру доверия для современных облачных платформ.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BIS Journal, №3 (58), 2025

Эксперт: Максим Артюхин, Clearway

PDF Репринт