2025년 3월 부터 시작된 SSL 인증서 유효 단축으로 인해서 이에 대응하기 위해, ACME 같은 SSL 발급 자동화 구축을 하는 고객사가 점진적으로 증가하고 있습니다. 그래서, 고객측 내부 서버에서 SSL 발급 자동화용 ACME API 를 제공해 달라는 종종 요청이 있습니다.
ACME SSL 은 산업표준 프로토콜이며, ACME API 구조에 대한 부분은 표준 규격 문서인 https://datatracker.ietf.org/doc/html/rfc8555 에서 공개되어 있습니다.
인터넷상에 공개된 여러 ACME bot 들이 이미 그걸 활용하여 개발되어 있습니다. 상당수가 무료 bot 으로 배포되고 있으며, 이미 만들어진 bot 활용하여 고객측 내부 서버에서 발급/적용에 활용하면 됩니다.
다만, 굉장히 잘 만들어진 공개 bot 을 이용하는 대신에 직접 연동 개발을 하겠다고 하면, 위 RFC 공개 문서를 참조해서 고객측 만의 bot 직접 개발은 가능합니다. 그러나, 개발 투입에 비해 얻는 이득이 작기 때문에, 효용성 측면에서는 권장하지 않습니다. (이와 관련된 모든 부분은 온전히 고객측 스스로 해결해야 함)
고객측에 설치된 ACME bot 에서, 표준 API 규격을 이용하여, 인증기관 CA 에 직접 접속하여 요청/발급을 받습니다. 이것은 고객측과 CA 둘 사이만의 단독 작동이며, SeucreSign 같은 리셀러가 중간에 껴들 일이 전혀 없습니다. (그러므로 SecureSign 자체적으로, ACME 발급 연동 API 가 존재할수 없음)
발급 과정중에서, DCV 인증은 필수로 거쳐야 합니다. DCV 자동화를 위한 API 는, 주로 DNS 인증으로 진행될때 이며, 발급 대상 도메인이 설정된 DNS 서버에서, 레코드 자동 설정이 가능한 API 를 지원해야 완전 자동화가 가능합니다. (와일드카드 인증서는 DNS 인증 필수)
Cloudflare(무료. API 기본 제공. 추천), Amazon Route 53, Google Cloud DNS, Azure DNS, 네이버클라우드, NHN Cloud 등이 있습니다. ACME SSL bot 에서 SSL 인증서 발급을 위한 Wildcard 인증(DNS-01) 용도로 활용할수 있습니다. (API 미지원 DNS 일때, acme-dns Server 솔루션을 활용한 우회 방법도 알려져 있음)
참고로,
SecureSign 은 인증기관 CA 가 아니며, 고객측 주문서를 CA 측에 전달만 하는 리셀러(국내 판매사 모두 동일) 입니다. SecureSign 에서 인증서를 발급하는것이 아니며, CA 시스템 이용 정보만 고객측에 전달하는 역할입니다.
향후(2027년 하반기 이후) 지원될 예정인, SecureSign 자체적 API 는, 단순히 '상품 구매 신청서 작성에 필요한 API' 수준에 한합니다. 아직 개발되지 않았으며, 순차적 개발 계획이 있습니다. (신청서 API 가 없더라도, 기존 레거시 인증서 만료에 따라, 하나씩 순차적으로 ACME 전환 권장 - 웹신청서가 단순 구조) (일괄 신청이 필요한 고객의 경우, 요청시 엑셀 일괄 신청서 기능 제공)
SecureSign 자체의 신청서 API 는, 고객측 내부에서 SSL 발급/적용하는것과는 직접적 관련이 없습니다. 상품신청서, 주문목록현황 정도의 단순 기능에 한정됩니다. 착오없으시기 바랍니다.
고객측 서버내에 최초 한번만 ACME bot 구성을 해놓으면, 이후에는 웹사이트 추가에 따른 EAB 추가/수정 외 딱히 손댈일은 없습니다 (마이페이지 주문에서는, 정기적인 기간 연장만 필요 - 단순 온라인 신청). 그러므로, SecureSign 상품 구매 신청서 API 조차도, 굳이 수고를 들여서까지 연동 구축할 정도의 효용은 없을것으로 예상은 하지만, 최종 유무 판단은 고객측에서 하는 부분입니다.