Η Sovereign Certificate Authority είναι μια εσωτερική
certificate authority που φέρνει 1:1 την εμπειρία Let’s Encrypt στο
δικό σου δίκτυο: πρωτόκολλο ACME, αυτόματο enrolment
πιστοποιητικών, αυτόματη ανανέωση — για όλες τις εσωτερικές
υπηρεσίες, υπο-domains και συσκευές εργαζομένων. Σε ενεργή
παραγωγή.
| Ιδιότητα | Τιμή |
|---|
| Πρωτόκολλο | ACME (RFC 8555) — όπως το Let’s Encrypt |
| Clients | Οποιοσδήποτε standard client (certbot, acme.sh, lego, dehydrated, …) |
| Εμβέλεια | Εσωτερικά domains, ζώνες .local, service mesh, mTLS |
| Ανανέωση | Πλήρως αυτόματη κάθε 60–90 ημέρες |
| Κατάσταση | Σε παραγωγή |
flowchart LR
A[Εσωτερική υπηρεσία] -->|ACME request| B[Sovereign CA]
B -->|challenge| C[HTTP-01 / DNS-01]
C -->|pass| D[Έκδοση cert 90 ημερών]
D --> A
A -.->|ανανέωση στις 60 ημέρες| B
Περί τίνος πρόκειται
Κάθε οργανισμός με εσωτερικές υπηρεσίες — από το wiki μέχρι το
σύστημα tickets και τα εσωτερικά dashboards monitoring — γνωρίζει
τον ίδιο χορό: πιστοποιητικά TLS. Τρεις κλασικές επιλογές, καμία
δεν είναι καλή:
- Self-signed πιστοποιητικά — Κάθε browser προειδοποιεί, οι
χρήστες κάνουν κλικ πέρα από τις προειδοποιήσεις (η κουλτούρα
ασφάλειας καταρρέει), και κάποια στιγμή ένα phishing κλικ δεν
ξεχωρίζει πια από την κανονική κίνηση.
- Πιστοποιητικά δημόσιας CA για εσωτερικά hostnames — επί
πληρωμή (150–500 € ανά πιστοποιητικό ετησίως) και όλα τα
εσωτερικά hostnames καταλήγουν στα δημόσια Certificate
Transparency logs — οι επιτιθέμενοι βλέπουν εκεί ακριβώς ποια
εσωτερικά συστήματα υπάρχουν.
- Let’s Encrypt — δωρεάν, αλλά δεν λειτουργεί για καθαρά
εσωτερικά hosts (χωρίς δημόσια προσβασιμότητα για HTTP
validation), και με 50 πιστοποιητικά την εβδομάδα ανά domain έχει
αυστηρά rate limits.
Η Sovereign Certificate Authority είναι η απάντηση: η ίδια άνεση
με το Let’s Encrypt, αλλά εσωτερικά, χωρίς έκθεση σε δημόσια logs
και χωρίς όρια.
Η εμπειρία Let’s Encrypt — εσωτερικά
Κάθε ACME-συμβατός client λειτουργεί απευθείας με την εσωτερική CA —
χωρίς αλλαγή κώδικα, χωρίς ειδικά εργαλεία, χωρίς proprietary API.
- 🤖 Αυτόματο enrolment — Μια υπηρεσία χρειάζεται μόνο να γνωρίζει το ACME endpoint της εσωτερικής CA· από εκεί τραβάει μόνη της το πιστοποιητικό.
- 🔁 Αυτόματη ανανέωση — Προεπιλεγμένη διάρκεια 90 ημέρες, αυτόματη ανανέωση μετά από 60 ημέρες. Κανείς δεν χρειάζεται να σκέφτεται ημερομηνίες λήξης.
- 🌐 Challenge HTTP-01 + DNS-01 — Και οι δύο standard μέθοδοι validation, ανάλογα με το use case.
- 🃏 Wildcards — Wildcard πιστοποιητικά για ολόκληρους χώρους υπο-domains (
*.intern.example.com). - 📜 Standard clients —
certbot, acme.sh, lego, dehydrated, Caddy, Traefik, nginx-acme — όλα λειτουργούν χωρίς προσαρμογή.
Γιατί όχι απλώς το Let’s Encrypt;
| Απαίτηση | Let’s Encrypt | Δημόσια CA (DigiCert, GlobalSign, …) | Sovereign CA |
|---|
| Λειτουργεί για καθαρά εσωτερικούς hosts | ❌ Όχι | ✅ Ναι | ✅ Ναι |
| Κόστος ανά πιστοποιητικό | 0 € | 150–500 € / έτος | 0 € |
| Rate limits | 50/εβδομάδα/domain | Κανένα | Κανένα |
| Hostnames στα δημόσια CT logs | ✅ Ναι (υποχρεωτικό!) | ✅ Ναι (υποχρεωτικό!) | ❌ Όχι |
| Αυτόματη ανανέωση μέσω ACME | ✅ Ναι | ⚠️ Μερικώς | ✅ Ναι |
| Έλεγχος της root CA | Εξωτερικός πάροχος | Εξωτερικός πάροχος | Δικά σου χέρια |
| Wildcard πιστοποιητικά | ✅ (μόνο DNS-01) | ✅ (επιπλέον κόστος) | ✅ |
Το αποφασιστικό σημείο: έκθεση CT log. Κάθε πιστοποιητικό που
εκδίδεται από δημόσια CA — συμπεριλαμβανομένου του Let’s Encrypt —
καταλήγει σε ένα δημόσιο, αναζητήσιμο log. Όποιος ρωτήσει το
crt.sh βλέπει όλα τα εσωτερικά hostnames σου. Τα εργαλεία
reconnaissance των επιτιθεμένων εκμεταλλεύονται ακριβώς αυτό.
Μια εσωτερική CA εκδίδει πιστοποιητικά χωρίς να εμφανίζονται
πουθενά δημόσια. Τα εσωτερικά hostnames παραμένουν εσωτερικά.
Λειτουργικά χαρακτηριστικά
- 🌳 Πολυεπίπεδη ιεραρχία PKI — Root CA offline, intermediate CA online για την έκδοση μέσω ACME. Standard PKI πρακτική.
- 🔄 Αυτόματη ανάκληση — CRL και OCSP endpoints για λίστες ανάκλησης· τα παραβιασμένα ή αποσυρμένα πιστοποιητικά ανακαλούνται καθαρά.
- 🔐 Hardware key προαιρετικό — Το intermediate key μπορεί να φυλάσσεται σε HSM ή TPM — ακόμη και σε compromised server, το CA key δεν εκτίθεται.
- 📊 Monitoring & inventory — Επισκόπηση κάθε εκδοθέντος πιστοποιητικού, ημερομηνίες λήξης, επηρεαζόμενοι hosts.
- 🎯 Μηχανή πολιτικής — Ποιος client μπορεί να εκδώσει ποια πιστοποιητικά; Σύνδεση λογαριασμών, allowlists domains, μέγιστα όρια ισχύος ανά ρόλο.
- 🔌 Ενσωμάτωση υπηρεσιών — Πιστοποιητικά tunnel (VPN, mTLS), service mesh (συμβατό Envoy/Istio), mail servers (SMTP/IMAP TLS), reverse proxies, IoT συσκευές.
- ⏰ Διαμόρφωση διάρκειας ζωής — Σύντομες διάρκειες (24h για pipelines, 90 ημέρες για υπηρεσίες, 1 έτος για IoT) — λεπτομερώς ρυθμιζόμενες ανά use case.
- 🔍 Audit log — Κάθε έκδοση, ανανέωση και ανάκληση καταγράφεται δομημένα.
Τυπικά use cases
- 🏢 Εσωτερικές web εφαρμογές — Wiki, tracker, CRM, dashboards με πραγματικά TLS πιστοποιητικά που κάθε browser αποδέχεται (αφού εγκατασταθεί το root στα endpoints).
- 🤝 mTLS υπηρεσίας-προς-υπηρεσία — Microservices / service mesh με αμοιβαία ταυτοποίηση αντί για API keys.
- 📱 Authentication συσκευών — Laptops εργαζομένων και κινητές συσκευές λαμβάνουν client πιστοποιητικά για πρόσβαση σε Wi-Fi, VPN και υπηρεσίες.
- 📧 Email υποδομή — SMTP submission, IMAP/POP με έγκυρα πιστοποιητικά χωρίς πληρωμή δημόσιας CA.
- 🛠️ CI/CD pipelines — Βραχύβια πιστοποιητικά για build runners, αυτόματα εκδιδόμενα και απορριπτόμενα μετά τη δουλειά.
- 🌍 Εσωτερικά DNS domains —
.internal, .lan, custom top-level υπο-domains — πιστοποιητικά εκεί όπου το Let’s Encrypt εξ ορισμού δεν μπορεί να εκδώσει.
Γιατί αυτό είναι θέμα CEO
- 💰 Αποφυγή κόστους — Για 100 εσωτερικές υπηρεσίες με πιστοποιητικά δημόσιας CA: τυπικά 30 000–50 000 € ετησίως. Με εσωτερική CA: 0 €.
- 🔍 Προστασία από reconnaissance — Τα εσωτερικά hostnames είναι σήμερα η μεγαλύτερη διαρροή στην προ-επίθεση reconnaissance — παραδίδουν στους επιτιθέμενους τον χάρτη του οργανισμού. Μια εσωτερική CA εξαλείφει εντελώς αυτή τη διαρροή.
- 🛡️ Κυριαρχία — Πλήρης έλεγχος επί της αλυσίδας εμπιστοσύνης. Καμία εξάρτηση από εξωτερικές CAs των οποίων το root program μπορεί να αλλάξει ή η εμπιστοσύνη να ανακληθεί (Symantec, DarkMatter, …).
- 📋 Συμμόρφωση — Πλήρης αλυσίδα φύλαξης. Σε ρυθμιζόμενους κλάδους (χρηματοοικονομικά, υγεία, άμυνα) οι εσωτερικές CAs είναι συχνά υποχρεωτικές.
- ♻️ Επιχειρησιακή συνέχεια — Αν η εξωτερική CA δεν είναι διαθέσιμη (συντήρηση, κυρώσεις, αφερεγγυότητα), τα εσωτερικά πιστοποιητικά μπορούν να συνεχίσουν να εκδίδονται.
- 🔧 Κλιμάκωση χωρίς οριακό κόστος — 10 ή 10 000 πιστοποιητικά — η προσπάθεια και το κόστος είναι πρακτικά τα ίδια.
Τεχνολογικό θεμέλιο
Χτισμένο πάνω σε δοκιμασμένες open-source υλοποιήσεις CA με πλήρη
υποστήριξη του πρωτοκόλλου ACME.
| Επίπεδο | Υλοποίηση |
|---|
| Μηχανή CA | Open-source CA λογισμικό με ACME RFC 8555 server |
| Αποθήκευση κλειδιών | Τοπικό backend με προαιρετική ενσωμάτωση HSM/TPM |
| Challenges validation | HTTP-01 (εσωτερικό), DNS-01 για wildcards |
| Ανάκληση | CRL distribution points + OCSP responder |
| Monitoring | Prometheus metrics + audit log μέσω syslog |
| Πλευρά client | Οποιοσδήποτε standard ACME client (certbot, acme.sh, lego, …) |
Sovereign Certificate Authority — εσωτερική παραλλαγή Let’s Encrypt · ACME RFC 8555 · πλήρως αυτοματοποιημένο enrolment · χωρίς έκθεση σε δημόσια CT logs · σε παραγωγή