O OCSP stapling permite que a CDN ou DCDN armazene em cache proativamente os resultados de validação de certificados online e os entregue aos clientes. Isso elimina a necessidade de os clientes consultarem diretamente uma autoridade certificadora (CA) para verificar o status do certificado, reduzindo o tempo de validação e melhorando a velocidade de acesso do usuário.
Como funciona
Uma autoridade certificadora (CA) fornece o Online Certificate Status Protocol (OCSP), protocolo que permite ao cliente verificar a validade e o status de revogação de um certificado digital em tempo real.
Sem o OCSP stapling, o cliente consulta a CA durante cada handshake TLS para confirmar que o certificado não foi revogado. Consultas frequentes ao OCSP reduzem a eficiência do handshake TLS e podem tornar o acesso do usuário mais lento.
Ao ativar o recurso OCSP Stapling, o servidor CDNDCDN passa a gerenciar as consultas OCSP. O servidor CDNDCDN realiza consultas pouco frequentes e armazena os resultados em cache (duração padrão: 60 minutos). Quando um cliente inicia uma solicitação de handshake TLS, o servidor CDNDCDN envia as informações OCSP juntamente com o certificado ao cliente, eliminando a necessidade de consultar a CA. Essa abordagem aumenta significativamente a eficiência do handshake TLS e economiza tempo na validação de certificados.
O OCSP stapling vem desativado por padrão.
A duração padrão do cache para uma resposta OCSP é de 60 minutos. Quando o cache expira, o OCSP stapling não se aplica à primeira solicitação. O recurso é retomado após o servidor obter uma nova resposta OCSP.
É possível ativar ou desativar o OCSP stapling para domínios que utilizam HTTPS. A remoção da configuração de certificado HTTPS de um domínio desativa automaticamente o OCSP stapling para esse domínio.
Como a CA assina digitalmente a resposta OCSP, ela não pode ser falsificada e não introduz riscos adicionais de segurança.
Pré-requisitos
Certifique-se de que os seguintes requisitos sejam atendidos antes de configurar o OCSP stapling:
Um certificado SSL está configurado. Para mais informações, consulte Configure an SSL certificate.
A duração padrão do cache para uma resposta OCSP é de 60 minutos. Quando o cache expira, o OCSP stapling não se aplica à primeira solicitação. O recurso é retomado após o servidor obter uma nova resposta OCSP.
Suas cargas de trabalho mantêm um número médio ou alto de consultas por segundo (QPS). Caso contrário, o OCSP stapling não entrará em vigor.
Procedimento
Faça login no console DCDN.
No painel de navegação à esquerda, clique em Domain Names.
Na página Domain Names, localize o nome de domínio que deseja gerenciar e clique em Configure.
Na árvore de navegação à esquerda do nome de domínio, clique em HTTPS Settings.
-
Na seção OCSP Stapling, ative a opção OCSP Stapling.
