硬件实现自动化证书生命周期管理(ACLM)

零信ACLM网关

ACLM系统 + ACME网关
一站式自动化管理所有网站系统设备的双算法SSL证书(CLM)
主角色:CLM,备角色:SSL网关
手册下载: 中文版 English
SSL证书有效期缩短为47天

对于需要管理大量网站、设备、云服务的SSL证书的网络管理员,他们已经不满足于单一网站证书自动化管理解决方案,他们需要一个集中管理本组织的所有网站、系统、设备、云服务等所需的双算法SSL证书,需要发现整个组织到底有哪些系统部署了SSL证书、何时到期、如何实现这些网站、系统、设备、云服务所需的所有SSL证书的自动化申请、验证、取回、下发、部署、续期、吊销、归档和审计等全生命周期管理。

零信技术把通过商密产品认证的国密HTTPS加密自动化网关的双算法SSL证书自动化管理能力赋能给其他需要SSL证书但又不支持证书自动化的其他系统、设备和云服务,实现集中统一自动化管理所有系统所需的SSL证书的全生命周期管理,简称为ACLM。零信ACLM网关的主角色是自动化证书生命周期管理,集中统一管理公网SSL证书和内网SSL证书;备角色是HTTPS加密自动化网关,用于其他SSL网关设备不可用时的备用设备。

一、产品简介

零信ACLM网关是在零信HTTPS加密自动化网关的基础上增加一个ACLM系统的新硬件产品,也是零信ACLM云服务的本地部署版。这是一个集证书发现、集中监控、自动化证书申请、自动化证书部署、合规审计和风险告警、HTTPS加密卸载转发、后量子密码迁移、WAF防护等功能于一体的综合证书管理系统。它将分散的、孤岛式的ACME证书自动化升级为覆盖整个组织的、统一的自动化管理体系,确保无论是物理服务器、虚拟化平台、容器环境还是云服务上的SSL证书,都能在一个平台上得到全生命周期的自动化管控。

零信ACLM网关与零信ACME网关的本质区别在于维度的不同。ACME网关是“点”上的技术基础,解决“如何自动获取证书”的技术难题,是实现证书自动化的工具;而ACLM网关是在“点”的基础上增加“面”上的管理和实施,解决“如何自动管理好组织中所有证书”的治理难题,是实现数字化转型中安全基座的保障。ACME网关是ACLM网关管理的设备之一,而ACLM网关则是各种需要SSL证书的设备的统一管理平台。

SSL证书全生命周期自动化运维模块

二、主要功能

零信ACLM网关针对高安全需求和对现网业务“零打扰”的严格需求设计,不仅仅是一个集成了ACME客户端的硬件网关,更是一个集证书生命周期管理(CLM)、证书自动化、国密改造、后量子密码迁移、WAF防护等于一体的综合安全设备。它的核心创新在于“CLM硬件化”思想:将CLM模块、ACME服务、国密模块、后量子密码模块、WAF引擎等集成于一体,部署在用户业务服务器前端,不仅为其接入的Web服务器提供证书自动化管理,而且还把其证书自动化管理能力赋能给组织网络架构中不支持证书自动化的其他系统和网络设备,实现统一集中管理组织所有网站、系统、设备和云服务的双算法SSL证书自动化。

零信ACLM网关具有如下4大核心功能:

三、功能模块和管理界面

零信ACLM网关除了HTTTPS加密自动化网关所提供的12大功能模块外,主要提供以下12大证书管理功能模块:

零信ACLM系统提供驾驶舱式可视化大屏,全局展示证书资产地图、到期热力图、合规状态、算法分布,并提供预警、报表与审计日志等。特别是有一个PQC就绪二维图,直观展示了组织目前所有网站系统中有多少比例的网站已经完成后量子密码迁移。还有一个国密就绪二维图,直观展示了组织目前所有网站系统中有多少比例的网站已经完成国密改造。

SSL证书全生命周期自动化运维模块

四、性能指标与部署方案

零信ACLM网关分两个不同的规格,一个仅提供ACLM服务,一个是同时提供ACLM服务和ACME网关服务。前者内置4个内网SSL证书签发中级根密钥,可为用户提供内网SSL证书自动化签发服务。后者虽然也可以为用户提供内网SSL证书自动化管理,但是不支持定制内网SSL中级根,内网SSL证书从零信公用内网SSL中级根签发。后者CPU分Intel和海光两类,每类又分支持100个网站或255个网站。

各种型号的产品性能指标参数如下表所示,对于有不同指标要求的用户,可以定制产品满足要求。

产品型号
MG-1-5
MG-8-5
MG-9-5
产品功能
ACLM系统
ACLM系统+ACME网关
ACLM系统+ACME网关
CPU品牌
英特尔凌动
英特尔至强(双)
海光5380
管理网站数量
1-99999
1-99999
1-99999
ACME网站数量
0 个
100张 / 255张
100张 / 255张
内置内网中级根CA
4个
0个
0个
公网证书自动化管理
支持
支持
支持
内网证书自动化管理
支持
支持
支持
内置ACME服务
支持
支持
支持
内置API服务
支持
支持
支持
自动发现证书
支持
支持
支持
支持多种设备和CDN
国密就绪管理
支持
支持
支持
PQC就绪管理
支持
支持
支持
设备管理
支持
支持
支持
统计报表
支持
支持
支持
含ECC SSL证书数量
按需选购
100张 / 255张
100张 / 255张
含SM2 SSL证书数量
按需选购
100张 / 255张
100张 / 255张
ACME服务年限
按需选购
5年
5年
ECC SSL证书类型
DV/OV/EV SSL证书
DV SSL证书
DV SSL证书
SM2 SSL证书类型
DV/OV/EV SSL证书
OV SSL证书
OV SSL证书
每个网站独立密钥/证书
SSL证书有效期
90天
90天
90天
SSL证书更新周期
每80天
每80天
每80天
网站可信认证类型
EV认证
EV认证
EV认证
X25519MLKEM768算法
支持
支持
SM2DHMLKEM768算法
支持
支持
ECC/RSA算法
支持
支持
SM2算法
支持
支持
国密https加密吞吐
9 Gbps
9 Gbps
国际https加密吞吐
9 Gbps
9 Gbps
国密SSL请求数
12万/秒
6万/秒
国际SSL请求数
13万/秒
9万/秒
最大并发连接数
150万
100万
WAF防护功能
内置
内置
网络接口
6个千兆电口
6个千兆电口+4个万兆光口
6个千兆电口+4个万兆光口
机箱
155*240*40 (mm)
2U
2U
电源
单电源60W
双电源550W
双电源550W
用途
仅用于ACLM
同时提供ACLM服务和ACME网关服务
同时提供ACLM和自动化网关服务

对于仅提供ACLM功能ACLM网关(型号MG-1-5)无需公网IP地址,只需能上互联网和连接内网即可。对于需要同时提供自动化网关功能的ACLM网关(型号MG-8-5和MG-9-5),则需要同其他类型的零信HTTPS加密自动化网关一样的部署

如果用户不方便部署零信ACLM网关硬件设备,可以选择在自己机房的服务器或容器上部署零信ACLM系统,实现同零信ACLM网关(MG-1-5)一样的ACLM功能。

五、零信ACLM网关——通往全方位安全防护的必由之路

在证书有效期缩短、国密改造深化、量子计算威胁逼近的“三重刚需”下,零信ACLM网关的应运而生,具备以下五个特征:

  • 自动化与智能化: 全流程自动化,具备智能预警、策略自愈能力。
  • 密码算法敏捷性: 原生支持传统密码国际与国密双算法,并同时支持后量子密码算法,优先采用国密混合PQC算法,实现平滑PQC迁移。
  • 架构融合性: 能与常用CDN/WAF服务实现无缝集成,形成协同防御。
  • 企业级可靠性: 满足关基业务对高可用、高性能、可审计的严苛要求。
  • 混合环境适应性: 能够无缝管理云、地、边、端的多形态证书应用资产。

零信ACLM网关通过将CLM与密码加速、安全防护、统一管控能力固化于专用的安全硬件中台,不仅彻底解决了证书自动化管理的运维难题,更是一站式解决了关基用户急需完成的国密改造、后量子密码迁移、HTTPS流量安全防护三大关键防护任务。安全防护体系的升级不再是单点补强,而是面向整体安全能力的架构重塑。零信ACLM网关为大中型组织的数字业务打造一个既坚固又智能、既能应对当下又能面向未来的安全基石。

对于拥有多个网站、系统、设备和云服务的大中型组织而言,需要的不仅仅是ACME,而是对ACME的统一管理和调度——也就是ACLM。 ACME解决了“怎么做”的问题,而ACLM解决了“怎么管好”的问题。一个优秀的ACLM方案,能将所有ACME服务纳入统一视图,能将人工申请的证书与自动申请的证书混合编排,能将国际算法与国密算法的支持无缝融合,能将传统密码算法和后量子密码算法混合应用并支持无缝迁移,能将证书的生命周期状态以报表和告警的形式实时呈现给管理者。ACLM是自动化证书管理的终极方案,零信ACLM网关让被动地管理SSL证书,进化为主动地自动地构建加密敏捷的数字信任基础设施。