
Компания Cloudflare сообщила о планах запуска собственного публичного центра сертификации (Certificate Authority, CA) с целью самостоятельного выпуска бесплатных TLS-сертификатов для сайтов. Это решение направлено на снижение чрезмерной зависимости интернет-рынка от ограниченного числа крупных эмитентов сертификатов, таких как Let's Encrypt.
Для обеспечения совместимости с широким спектром устройств и операционных систем Cloudflare заключила соглашение о приобретении работающего корневого сертификата GlobalSign, действующего с 2012 года и поддерживаемого большинством современных браузеров. Это позволит избежать проблем с распространением корневых сертификатов, которые у многих новых CA занимают годы.
Выдача и продление сертификатов будет автоматизирована посредством открытого протокола ACME и использования стандарта ACME Renewal Information (RFC 9773), позволяющего серверам заранее получать информацию о сроках обновления и автоматически обновлять ключи без сбоев в работе сервисов. При этом пользователям существующих решений будет достаточно изменить только адрес ACME-каталога, без необходимости перестраивать серверную инфраструктуру.
В качестве резервной меры и для обеспечения отказоустойчивости Cloudflare использует схему с несколькими сертификатами, включая резервные от других центров сертификации. Выпуск сертификатов будет доступен только клиентам, поддерживающим автоматическое продление через ACME и связанные механизмы.