웹사이트는 SSL 인증서를 어떻게 발급받는가
CSR 생성부터 검증과 배포까지 인증서 발급 과정을 살펴봅니다.
웹사이트는 SSL 인증서를 어떻게 발급받는가은(는) CoddyKit의 무료 Cryptology Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cryptology Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
인증 기관 계층 구조
인증서 신뢰 시스템은 계층 구조로 되어 있습니다. 루트 CA는 자체 서명되며 운영 체제와 브라우저에 내장됩니다. 중간 CA는 루트 CA의 서명을 받고 실제 인증서 발급을 담당합니다.
이러한 2단계 구조를 사용하면 루트 CA의 개인 키를 오프라인 상태로 두고 네트워크와 물리적으로 격리할 수 있습니다. 중간 CA가 침해되더라도 루트 CA의 신뢰 앵커를 변경하지 않고 해당 CA의 인증서를 폐기할 수 있습니다.
도메인 검증 과정
DV 인증서를 받으려면 신청자가 도메인을 제어하고 있음을 증명해야 합니다. 표준 ACME 검증 방식은 세 가지입니다. DNS 검증은 도메인의 DNS에 TXT 레코드를 추가하고, HTTP 검증은 특정 웹 주소에 특정 파일을 배치하며, TLS-ALPN 검증은 TLS 협상 중에 특정 인증서를 제공하는 방식입니다.
세 방식 모두 신청자가 해당 도메인의 DNS 또는 웹 서버를 제어하고 있음을 확인합니다. 따라서 자신이 제어하지 않는 도메인에 대한 인증서를 다른 사람이 받는 것을 막을 수 있습니다.
ACME 프로토콜
ACME(자동 인증서 관리 환경, RFC 8555)는 렛츠 인크립트가 사용하고 대부분의 최신 CA가 지원하는 프로토콜입니다. 이 프로토콜은 검증 과제 수행, 검증, 발급, 갱신에 이르는 전체 인증서 수명 주기를 자동화합니다.
ACME를 사용하면 웹 서버가 사람의 개입 없이 인증서를 자동으로 받고 갱신할 수 있습니다. 서트봇, acme.sh 및 대부분의 웹 서버에는 ACME 클라이언트가 내장되어 있어 인증서 관리에 거의 유지 관리가 필요하지 않습니다.
CSR 생성
인증서 서명 요청(CSR)은 신청자의 공개 키와 주체에 관한 정보(도메인 이름, 조직, 국가)를 담은 데이터 블록입니다. 소유하고 있음을 증명하기 위해 이에 대응하는 개인 키로 CSR에 서명합니다.
CA는 CSR을 검증하고 도메인 제어권 증명을 확인한 다음, CSR의 공개 키를 검증된 도메인 이름에 연결하는 인증서를 발급합니다. 개인 키는 서버 밖으로 나가지 않습니다.
인증서 필드
X.509 인증서에는 주체(인증되는 신원), 주체 대체 이름(SAN, 추가 도메인 이름), 발급자(인증서에 서명한 CA), 유효 기간(유효 시작일과 유효 종료일), 공개 키와 알고리즘, CA의 디지털 서명이 포함됩니다.
최신 인증서는 도메인 이름에 이전의 일반 이름 필드 대신 SAN을 사용합니다. 인증서의 SAN 항목에는 여러 도메인을 나열할 수 있으므로 하나의 인증서로 서로 관련된 여러 도메인을 보호할 수 있습니다.
렛츠 인크립트 무료 인증서
인터넷 보안 연구 그룹이 2016년에 출시한 렛츠 인크립트는 완전히 자동화된 ACME 검증 방식을 사용해 무료 DV 인증서를 발급합니다. 지금까지 30억 개가 넘는 인증서를 발급하여 HTTPS 도입을 크게 앞당겼습니다.
렛츠 인크립트 인증서의 유효 기간은 90일로 상용 CA 인증서보다 짧으며 정기적으로 갱신해야 합니다. 짧은 유효 기간은 의도적으로 설정된 것입니다. 인증서가 침해되었을 때 노출 범위를 제한하고 자동화를 장려하기 위한 것입니다.
상용 CA의 가치
DigiCert, 시큐티고, GlobalSign 같은 상용 CA는 인증서 요금을 받지만 추가 서비스를 제공합니다. 여기에는 OV 및 EV 검증(조직의 신원 확인 포함), 여러 해 동안 유효한 인증서, 잘못 발급된 인증서에 대한 보증, 고객 지원이 포함됩니다.
OV 또는 EV 인증서가 필요하거나, 더 긴 유효 기간을 요구하거나, 상업적 보증과 서비스 수준 계약이 필요한 조직에는 상용 CA가 무료 DV 인증서 제공업체보다 더 큰 가치를 제공합니다.
와일드카드 인증서
와일드카드 인증서는 하나의 도메인과 그 도메인의 모든 직접 하위 도메인을 보호합니다. *.example.com 인증서는 mail.example.com, www.example.com, api.example.com을 보호하지만 sub.mail.example.com은 보호하지 않습니다.
와일드카드 인증서는 하위 도메인이 많은 조직에 편리합니다. 그러나 모든 하위 도메인을 동일한 개인 키로 보호하므로 서버 하나가 침해되면 해당 인증서로 보호되는 모든 하위 도메인이 침해됩니다.
다중 도메인 SAN 인증서
주체 대체 이름(SAN) 인증서는 다중 도메인 인증서 또는 UCC 인증서라고도 하며, 여러 도메인 이름을 명시적으로 나열합니다. 와일드카드와 달리 패턴에 일치하는 도메인이 아니라 이름이 지정된 특정 도메인을 보호합니다.
SAN 인증서는 서로 관련된 서비스에 흔히 사용됩니다. 예를 들어 하나의 인증서로 example.com, www.example.com, app.example.com, example.io를 보호할 수 있습니다. 각 도메인은 별도로 검증해야 하지만 인증서 하나로 모든 도메인을 보호할 수 있습니다.
인증서 고정과 HPKP
인증서 고정은 클라이언트가 특정 도메인에 대해 지정된 인증서나 공개 키만 허용하도록 하며, 인식하지 못하는 CA 서명 인증서는 무시하게 합니다. 이를 통해 악의적인 CA가 발급한 인증서를 사용하는 공격을 막을 수 있습니다.
HTTP 공개 키 고정(HPKP)은 인증서 고정을 위한 브라우저 메커니즘이었습니다. 잘못 구성하면 사용자가 사이트에 영구적으로 접속하지 못할 수 있었기 때문에 2019년까지 브라우저에서 폐기되고 제거되었습니다. 이제는 인증서 악용을 탐지하는 데 인증서 투명성이 선호되는 메커니즘입니다.
인증서 폐기: OCSP와 CRL
인증서가 침해되면 CA는 만료 전에 인증서를 폐기할 수 있습니다. 인증서 폐기 목록(CRL)은 클라이언트가 내려받아 확인할 수 있는 폐기된 인증서 일련 번호 목록입니다.
OCSP(온라인 인증서 상태 프로토콜)를 사용하면 인증서별 폐기 상태를 실시간으로 확인할 수 있습니다. OCSP 응답 첨부는 개인 정보 보호와 성능을 개선합니다. 서버가 서명된 OCSP 응답을 미리 가져와 TLS 연결 협상 과정에 포함하므로 브라우저가 CA에 직접 연결할 필요가 없습니다.
인증서 검증 퀴즈
인증서 검증 유형에 대해 얼마나 알고 있는지 확인해 보세요.
핵심 요점: SSL 인증서 받기
인증서는 CA 계층 구조를 통해 발급됩니다. 루트 CA가 중간 CA에 서명하고, 중간 CA가 최종 주체 인증서를 발급합니다. DV 인증서는 도메인 제어권만 확인하며, OV와 EV는 조직의 신원도 확인합니다.
ACME는 인증서 발급과 갱신을 자동화합니다. 렛츠 인크립트는 유효 기간이 90일인 무료 DV 인증서를 발급합니다. 와일드카드 인증서는 모든 직접 하위 도메인을 보호합니다. 인증서 투명성 로그는 발급된 모든 인증서에 대한 감사 가능한 기록을 제공합니다.
AI 튜터와 함께 Cryptology Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 67
- 레슨
- 261
자주 묻는 질문
“웹사이트는 SSL 인증서를 어떻게 발급받는가” 강의는 무료인가요?
네 — “웹사이트는 SSL 인증서를 어떻게 발급받는가” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cryptology Academy 강의 전체를 잠금 해제할 수 있습니다. Cryptology Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“웹사이트는 SSL 인증서를 어떻게 발급받는가”에서 뭘 배우나요?
CSR 생성부터 검증과 배포까지 인증서 발급 과정을 살펴봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cryptology Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cryptology Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cryptology Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“웹사이트는 SSL 인증서를 어떻게 발급받는가” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cryptology Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cryptology Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 자물쇠 아이콘: 실제 의미
- 웹사이트는 SSL 인증서를 어떻게 발급받는가
- TLS 인증서 경고와 대처 방법
- HTTP 다운그레이드와 혼합 콘텐츠 위험