Cloudflare, 공개 CA 전환 선언… GlobalSign 루트 인수
핵심 내용
Cloudflare가 공개 CA 전환을 선언하고 GlobalSign 루트 인수를 통해 호환성을 확보했다.
자세히 보기
Cloudflare가 공개 인증 기관(CA)으로 전환할 의사를 밝혔다. 기존에는 공개 인증서를 대량으로 소비하던 입장에서 직접 발급하는 주체로 변모하는 것이다. 이 조치는 Let's Encrypt 등 기존 주요 CA의 대안으로 중복성, 무료, 자동화된 서비스를 제공해 주 공급자에 문제가 생길 경우 웹의 백업 역할을 수행하기 위함이다. Cloudflare는 Chrome, Apple, Microsoft, Mozilla의 루트 프로그램 등록을 신청했으며, GlobalSign의 기존 루트를 인수하는 최종 계약을 체결했다.
호환성을 위한 이중 루트 전략
디바이스 호환성 문제를 해결하기 위해 Cloudflare는 두 가지 경로를 병행한다. 2012년부터 신뢰를 받아온 GlobalSign 루트를 인수해 새로운 루트가 지원하지 않는 구형 디바이스와 OS에서도 즉각적인 도달 범위를 확보한다. 동시에 새로운 루트를 루트 키 프로그램에 제출해 향후 신뢰 루트의 유효 기간을 제한할 수 있는 정책 변화에 대비한다. 이를 통해 레거시 클라이언트와 최신 디바이스를 모두 지원하고 엄격해지는 생태계 표준에 대비한다.
ACME 우선 및 탄력성
새로운 CA는 Automated Certificate Management Environment (ACME) 우선 방식으로 설계되어, 사용자가 디렉터리 URL만 변경하면 새로운 도구 없이 공급자를 전환할 수 있다. 신뢰성을 보장하기 위해 Cloudflare는 ACME Renewal Information (ARI) (RFC 9773)을 지원하는 클라이언트에만 인증서를 발급하며, 자동화된 갱신 프로세스를 의무화한다. 회사는 사고 발생 전 복구 프로세스를 설계해 '작은 실패'로 관리할 계획이다. 예를 들어 인증서 폐기 시 남은 시간 창에 걸쳐 대체 발급을 분산하는 방식이다. 재현 가능한 빌드, 하드웨어 보안 모듈 인증, 발급 상태 공개 대시보드를 통해 투명성을 유지한다.
양자 내성 리더십
Cloudflare는 생산 환경에서 **Merkle Tree Certificates (MTCs)**를 발급하는 최초의 CA 중 하나가 될 계획이다. 첫 인증서는 2027년 1분기 발급을 목표로 한다. MTC는 Cloudflare가 IETF에서 주도하고 Chrome이 양자 내성 인증에 선호하는 컴팩트한 양자 내성 인증서 형식이다. 하나의 CA에서 기존 인증서와 MTC를 모두 제공함으로써 고객들이 하드 컷오버나 이중 시스템 관리 없이 원활하게 전환할 수 있도록 지원한다. Cloudflare는 'Customer Zero'로서 내부 운영에 자체 CA를 사용해 시스템을 대규모로 검증할 예정이다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.