Risposta
Per garantire sicurezza, flessibilità e un minimo sforzo di manutenzione, consigliamo quanto segue:
-
Fidarsi della CA Let’s Encrypt
Includere i certificati Root e Intermediate di Let’s Encrypt nella catena di certificati attendibili invece di fissare il certificato del server. Nello specifico:- ISRG Root X1 (Certificato Root)
- Let’s Encrypt R3 (Certificato Intermedio)
Questo metodo consente il rinnovo automatico del certificato del server ogni 90 giorni tramite Let’s Encrypt. Controlla la catena di certificati più recente sul loro sito ufficiale.
-
Configurare il monitoraggio dei log di Certificate Transparency (CT)
Monitora tutti i certificati per il nostro dominio tramite i log di Certificate Transparency per rilevare rapidamente emissioni non autorizzate. Usa strumenti come crt.sh o il Google Certificate Transparency Log Viewer per un monitoraggio efficace. -
Public Key Pinning (PKP) come soluzione di riserva
Se il pinning del certificato è fondamentale, fissa la chiave pubblica del nostro certificato Let’s Encrypt invece del certificato completo. Questo offre flessibilità durante i rinnovi purché la chiave pubblica rimanga la stessa. Può essere fornita una chiave di backup per maggiore sicurezza in caso di rotazione della chiave.
Suggerimenti aggiuntivi
Comprendiamo che queste soluzioni possano richiedere collaborazione e discussione per allinearsi ai tuoi requisiti specifici. Per facilitare ciò, non esitare a contattarci, possiamo metterti in contatto con uno dei nostri specialisti per fornire ulteriori approfondimenti e collaborare con il tuo team tecnico per individuare l’approccio migliore.