Sovereign Certificate Authority

Η Sovereign Certificate Authority είναι μια εσωτερική certificate authority που φέρνει 1:1 την εμπειρία Let’s Encrypt στο δικό σου δίκτυο: πρωτόκολλο ACME, αυτόματο enrolment πιστοποιητικών, αυτόματη ανανέωση — για όλες τις εσωτερικές υπηρεσίες, υπο-domains και συσκευές εργαζομένων. Σε ενεργή παραγωγή.

ΙδιότηταΤιμή
ΠρωτόκολλοACME (RFC 8555) — όπως το Let’s Encrypt
ClientsΟποιοσδήποτε standard client (certbot, acme.sh, lego, dehydrated, …)
ΕμβέλειαΕσωτερικά domains, ζώνες .local, service mesh, mTLS
ΑνανέωσηΠλήρως αυτόματη κάθε 60–90 ημέρες
ΚατάστασηΣε παραγωγή
  flowchart LR
    A[Εσωτερική υπηρεσία] -->|ACME request| B[Sovereign CA]
    B -->|challenge| C[HTTP-01 / DNS-01]
    C -->|pass| D[Έκδοση cert 90 ημερών]
    D --> A
    A -.->|ανανέωση στις 60 ημέρες| B

Περί τίνος πρόκειται

Κάθε οργανισμός με εσωτερικές υπηρεσίες — από το wiki μέχρι το σύστημα tickets και τα εσωτερικά dashboards monitoring — γνωρίζει τον ίδιο χορό: πιστοποιητικά TLS. Τρεις κλασικές επιλογές, καμία δεν είναι καλή:

  1. Self-signed πιστοποιητικά — Κάθε browser προειδοποιεί, οι χρήστες κάνουν κλικ πέρα από τις προειδοποιήσεις (η κουλτούρα ασφάλειας καταρρέει), και κάποια στιγμή ένα phishing κλικ δεν ξεχωρίζει πια από την κανονική κίνηση.
  2. Πιστοποιητικά δημόσιας CA για εσωτερικά hostnames — επί πληρωμή (150–500 € ανά πιστοποιητικό ετησίως) και όλα τα εσωτερικά hostnames καταλήγουν στα δημόσια Certificate Transparency logs — οι επιτιθέμενοι βλέπουν εκεί ακριβώς ποια εσωτερικά συστήματα υπάρχουν.
  3. Let’s Encrypt — δωρεάν, αλλά δεν λειτουργεί για καθαρά εσωτερικά hosts (χωρίς δημόσια προσβασιμότητα για HTTP validation), και με 50 πιστοποιητικά την εβδομάδα ανά domain έχει αυστηρά rate limits.

Η Sovereign Certificate Authority είναι η απάντηση: η ίδια άνεση με το Let’s Encrypt, αλλά εσωτερικά, χωρίς έκθεση σε δημόσια logs και χωρίς όρια.

Η εμπειρία Let’s Encrypt — εσωτερικά

Κάθε ACME-συμβατός client λειτουργεί απευθείας με την εσωτερική CA — χωρίς αλλαγή κώδικα, χωρίς ειδικά εργαλεία, χωρίς proprietary API.

  • 🤖 Αυτόματο enrolment — Μια υπηρεσία χρειάζεται μόνο να γνωρίζει το ACME endpoint της εσωτερικής CA· από εκεί τραβάει μόνη της το πιστοποιητικό.
  • 🔁 Αυτόματη ανανέωση — Προεπιλεγμένη διάρκεια 90 ημέρες, αυτόματη ανανέωση μετά από 60 ημέρες. Κανείς δεν χρειάζεται να σκέφτεται ημερομηνίες λήξης.
  • 🌐 Challenge HTTP-01 + DNS-01 — Και οι δύο standard μέθοδοι validation, ανάλογα με το use case.
  • 🃏 Wildcards — Wildcard πιστοποιητικά για ολόκληρους χώρους υπο-domains (*.intern.example.com).
  • 📜 Standard clientscertbot, acme.sh, lego, dehydrated, Caddy, Traefik, nginx-acme — όλα λειτουργούν χωρίς προσαρμογή.

Γιατί όχι απλώς το Let’s Encrypt;

ΑπαίτησηLet’s EncryptΔημόσια CA (DigiCert, GlobalSign, …)Sovereign CA
Λειτουργεί για καθαρά εσωτερικούς hosts❌ Όχι✅ Ναι✅ Ναι
Κόστος ανά πιστοποιητικό0 €150–500 € / έτος0 €
Rate limits50/εβδομάδα/domainΚανέναΚανένα
Hostnames στα δημόσια CT logs✅ Ναι (υποχρεωτικό!)✅ Ναι (υποχρεωτικό!)❌ Όχι
Αυτόματη ανανέωση μέσω ACME✅ Ναι⚠️ Μερικώς✅ Ναι
Έλεγχος της root CAΕξωτερικός πάροχοςΕξωτερικός πάροχοςΔικά σου χέρια
Wildcard πιστοποιητικά✅ (μόνο DNS-01)✅ (επιπλέον κόστος)

Το αποφασιστικό σημείο: έκθεση CT log. Κάθε πιστοποιητικό που εκδίδεται από δημόσια CA — συμπεριλαμβανομένου του Let’s Encrypt — καταλήγει σε ένα δημόσιο, αναζητήσιμο log. Όποιος ρωτήσει το crt.sh βλέπει όλα τα εσωτερικά hostnames σου. Τα εργαλεία reconnaissance των επιτιθεμένων εκμεταλλεύονται ακριβώς αυτό.

Μια εσωτερική CA εκδίδει πιστοποιητικά χωρίς να εμφανίζονται πουθενά δημόσια. Τα εσωτερικά hostnames παραμένουν εσωτερικά.

Λειτουργικά χαρακτηριστικά

  • 🌳 Πολυεπίπεδη ιεραρχία PKI — Root CA offline, intermediate CA online για την έκδοση μέσω ACME. Standard PKI πρακτική.
  • 🔄 Αυτόματη ανάκληση — CRL και OCSP endpoints για λίστες ανάκλησης· τα παραβιασμένα ή αποσυρμένα πιστοποιητικά ανακαλούνται καθαρά.
  • 🔐 Hardware key προαιρετικό — Το intermediate key μπορεί να φυλάσσεται σε HSM ή TPM — ακόμη και σε compromised server, το CA key δεν εκτίθεται.
  • 📊 Monitoring & inventory — Επισκόπηση κάθε εκδοθέντος πιστοποιητικού, ημερομηνίες λήξης, επηρεαζόμενοι hosts.
  • 🎯 Μηχανή πολιτικής — Ποιος client μπορεί να εκδώσει ποια πιστοποιητικά; Σύνδεση λογαριασμών, allowlists domains, μέγιστα όρια ισχύος ανά ρόλο.
  • 🔌 Ενσωμάτωση υπηρεσιών — Πιστοποιητικά tunnel (VPN, mTLS), service mesh (συμβατό Envoy/Istio), mail servers (SMTP/IMAP TLS), reverse proxies, IoT συσκευές.
  • ⏰ Διαμόρφωση διάρκειας ζωής — Σύντομες διάρκειες (24h για pipelines, 90 ημέρες για υπηρεσίες, 1 έτος για IoT) — λεπτομερώς ρυθμιζόμενες ανά use case.
  • 🔍 Audit log — Κάθε έκδοση, ανανέωση και ανάκληση καταγράφεται δομημένα.

Τυπικά use cases

  • 🏢 Εσωτερικές web εφαρμογές — Wiki, tracker, CRM, dashboards με πραγματικά TLS πιστοποιητικά που κάθε browser αποδέχεται (αφού εγκατασταθεί το root στα endpoints).
  • 🤝 mTLS υπηρεσίας-προς-υπηρεσία — Microservices / service mesh με αμοιβαία ταυτοποίηση αντί για API keys.
  • 📱 Authentication συσκευών — Laptops εργαζομένων και κινητές συσκευές λαμβάνουν client πιστοποιητικά για πρόσβαση σε Wi-Fi, VPN και υπηρεσίες.
  • 📧 Email υποδομή — SMTP submission, IMAP/POP με έγκυρα πιστοποιητικά χωρίς πληρωμή δημόσιας CA.
  • 🛠️ CI/CD pipelines — Βραχύβια πιστοποιητικά για build runners, αυτόματα εκδιδόμενα και απορριπτόμενα μετά τη δουλειά.
  • 🌍 Εσωτερικά DNS domains.internal, .lan, custom top-level υπο-domains — πιστοποιητικά εκεί όπου το Let’s Encrypt εξ ορισμού δεν μπορεί να εκδώσει.

Γιατί αυτό είναι θέμα CEO

  • 💰 Αποφυγή κόστους — Για 100 εσωτερικές υπηρεσίες με πιστοποιητικά δημόσιας CA: τυπικά 30 000–50 000 € ετησίως. Με εσωτερική CA: 0 €.
  • 🔍 Προστασία από reconnaissance — Τα εσωτερικά hostnames είναι σήμερα η μεγαλύτερη διαρροή στην προ-επίθεση reconnaissance — παραδίδουν στους επιτιθέμενους τον χάρτη του οργανισμού. Μια εσωτερική CA εξαλείφει εντελώς αυτή τη διαρροή.
  • 🛡️ Κυριαρχία — Πλήρης έλεγχος επί της αλυσίδας εμπιστοσύνης. Καμία εξάρτηση από εξωτερικές CAs των οποίων το root program μπορεί να αλλάξει ή η εμπιστοσύνη να ανακληθεί (Symantec, DarkMatter, …).
  • 📋 Συμμόρφωση — Πλήρης αλυσίδα φύλαξης. Σε ρυθμιζόμενους κλάδους (χρηματοοικονομικά, υγεία, άμυνα) οι εσωτερικές CAs είναι συχνά υποχρεωτικές.
  • ♻️ Επιχειρησιακή συνέχεια — Αν η εξωτερική CA δεν είναι διαθέσιμη (συντήρηση, κυρώσεις, αφερεγγυότητα), τα εσωτερικά πιστοποιητικά μπορούν να συνεχίσουν να εκδίδονται.
  • 🔧 Κλιμάκωση χωρίς οριακό κόστος — 10 ή 10 000 πιστοποιητικά — η προσπάθεια και το κόστος είναι πρακτικά τα ίδια.

Τεχνολογικό θεμέλιο

Χτισμένο πάνω σε δοκιμασμένες open-source υλοποιήσεις CA με πλήρη υποστήριξη του πρωτοκόλλου ACME.

ΕπίπεδοΥλοποίηση
Μηχανή CAOpen-source CA λογισμικό με ACME RFC 8555 server
Αποθήκευση κλειδιώνΤοπικό backend με προαιρετική ενσωμάτωση HSM/TPM
Challenges validationHTTP-01 (εσωτερικό), DNS-01 για wildcards
ΑνάκλησηCRL distribution points + OCSP responder
MonitoringPrometheus metrics + audit log μέσω syslog
Πλευρά clientΟποιοσδήποτε standard ACME client (certbot, acme.sh, lego, …)

Sovereign Certificate Authority — εσωτερική παραλλαγή Let’s Encrypt · ACME RFC 8555 · πλήρως αυτοματοποιημένο enrolment · χωρίς έκθεση σε δημόσια CT logs · σε παραγωγή