
Cloudflare baut eine kostenlose öffentliche Zertifizierungsstelle auf, die Let’s Encrypt ergänzen soll
Cloudflare baut eine kostenlose, öffentliche Zertifizierungsstelle mit ACME-Unterstützung auf, um das TLS-Ökosystem um weitere Optionen zu bereichern und widerstandsfähiger zu machen.
Eine Übersetzung von 🇬🇧 Linuxiac.com
Cloudflare bereitet sich darauf vor, eine öffentliche Zertifizierungsstelle zu werden, und plant, Website-Betreibern über das weit verbreitete ACME-Protokoll kostenlose, automatisierte TLS-Zertifikate anzubieten.
Bislang war Cloudflare eher einer der größten Nutzer öffentlich vertrauenswürdiger Zertifikate im Internet als deren Aussteller. Das wird sich nun ändern, da das Unternehmen nach eigenen Angaben die Aufnahme in die Root-Programme von Chrome, Apple, Microsoft und Mozilla beantragt hat.
Das Unternehmen hat eine Vereinbarung zum Erwerb eines etablierten GlobalSign-Stammzertifikats unterzeichnet, das seit 2012 von Browsern, Betriebssystemen und Geräten als vertrauenswürdig anerkannt wird. Dies ist von Bedeutung, da es Jahre dauern kann, bis ein neues Stammzertifikat genügend Geräte erreicht, um allgemein nutzbar zu sein, während ein bestehendes, vertrauenswürdiges Stammzertifikat Cloudflare von Anfang an Kompatibilität mit älteren Systemen gewährleistet.
Für Website-Betreiber und Linux-Administratoren ist jedoch am interessantesten, wie die Zertifikate tatsächlich ausgestellt werden. Cloudflare gibt an, dass seine neue Zertifizierungsstelle auf ACME basieren wird – demselben offenen Protokoll, das heute weit verbreitet für den automatischen Bezug und die Verlängerung von TLS-Zertifikaten genutzt wird.
Das bedeutet, dass Administratoren, die bereits eine ACME-kompatible Konfiguration nutzen, keine neue Toolchain benötigen sollten. Laut Cloudflare könnte der Wechsel von einer anderen kostenlosen Zertifizierungsstelle so einfach sein wie die Änderung der URL des ACME-Verzeichnisses.
Damit bewegt sich der künftige Dienst im gleichen Bereich, den heute Let’s Encrypt einnimmt, obwohl Cloudflare diesen Schritt in erster Linie als Möglichkeit beschreibt, das Zertifikats-Ökosystem zu ergänzen, anstatt es zu ersetzen.
Let’s Encrypt stellt derzeit täglich rund 10 Millionen Zertifikate aus und bedient mehr als 500 Millionen Websites. Cloudflare argumentiert, dass es ein systemisches Risiko darstellt, wenn ein so großer Teil des verschlüsselten Webs von einer einzigen dominanten, kostenlosen und automatisierten Zertifizierungsstelle abhängig ist. Sollte es bei dieser Infrastruktur zu einem schwerwiegenden Ausfall oder Problem kommen, gibt es nur wenige Alternativen, die in der Lage sind, eine vergleichbare Nachfrage sofort zu bewältigen.
Cloudflare verfolgt bereits ein ähnliches Redundanzmodell für seinen Universal SSL Dienst, bei dem Zertifikate durch Alternativen abgesichert werden, die von verschiedenen Zertifizierungsstellen ausgestellt werden. Die öffentliche Zertifizierungsstelle ist ein Versuch, diesen Ansatz über die Cloudflare-Kunden hinaus auszuweiten.
Es wird einige Voraussetzungen geben. Laut Cloudflare hängt die Zertifikatsausstellung von der Unterstützung automatisierter Verlängerungen ab, einschließlich der ACME-Verlängerungsinformationen (ARI), die als RFC 9773 standardisiert sind. Mithilfe von ARI kann eine Zertifizierungsstelle ihren Kunden mitteilen, wann eine Verlängerung fällig ist, was dazu beiträgt, Verlängerungen bei Vorfällen oder groß angelegten Erneuerungen effizienter zu verteilen.
Cloudflare plant außerdem, Teile des Betriebs der Zertifizierungsstelle transparenter zu gestalten. Das Unternehmen beabsichtigt, reproduzierbare Builds seiner Zertifikatssignierungssoftware zu veröffentlichen, Bescheinigungen für die Hardware-Sicherheitsmodule bereitzustellen, in denen seine Schlüssel gespeichert sind, und ein öffentliches Dashboard zu betreiben, das den Status der Zertifikatsausstellung sowie Vorfälle abdeckt.
Darüber hinaus plant Cloudflare, als eine der ersten öffentlichen Zertifizierungsstellen Merkle-Tree-Zertifikate (MTCs) in der Produktion auszustellen, und zwar voraussichtlich im ersten Quartal 2027. MTCs wurden als kompakteres Zertifikatsformat entwickelt, das für die Post-Quantum-Authentifizierung geeignet ist, bei der herkömmliche Zertifikatsketten immer umfangreicher werden und den Overhead bei TLS-Verbindungen erhöhen könnten.
🎓 Abschließend muss noch ein wichtiges Detail klargestellt werden: Cloudflare stellt derzeit noch keine öffentlichen Zertifikate aus. Die Root-Anträge des Unternehmens müssen noch die entsprechenden Vertrauensprogramme durchlaufen, und das Unternehmen hat noch keinen konkreten Termin für den Beginn der allgemeinen Zertifikatsausstellung bekannt gegeben.
Sobald dies jedoch der Fall ist, könnte die Einführung einer weiteren großen, kostenlosen und ACME-kompatiblen Zertifizierungsstelle besonders nützlich für Linux-Serveradministratoren und Selbsthoster sein, die bereits auf automatisierte TLS-Bereitstellungen setzen.
Weitere Informationen finden Sie in der offiziellen Ankündigung von Cloudflare.
Spendieren Sie Bobby einen ☕ Ko-fi
Ein Service von s3n🧩net

















Comments