CA/Browser Forum har officielt godkendt en gradvis reduktion af SSL/TLS certifikaternes levetid med en maksimal gyldighed på kun 47 dage inden 2029.
Beslutningen blev truffet i April 2025, da CA/Browser Forum godkendte Stemmeseddel SC-081v3, oprindeligt foreslået af Apple. Stemmesedlen modtog 29 stemmer for og ingen imod, hvilket signalerer en stærk konsensus blandt certifikatmyndigheder og browserleverandører om den nye politik.
Tidslinje for fasereduktion
- March 15, 2026:
- Maksimal certifikatlevetid: 200 dage
- Genbrug af domænevalidering: 200 dage (ned fra 398 dage)
- Genbrug af OV/EV-validering (SII): 398 dage (ned fra 825 dage)
- March 15, 2027:
- Maksimal certifikatlevetid: 100 dage
- Genbrug af domænevalidering: 100 dage
- March 15, 2029:
- Maksimal certifikatlevetid: 47 dage
- Genbrug af domænevalidering: 10 dage
Årsagen bag ændringen
Forkortelse af certifikaters levetid har til formål at reducere de sikkerhedsrisici, der er forbundet med certifikater med lang levetid. Certifikater, der er gyldige i længere perioder, kan være baseret på forældede oplysninger, bruge forældede kryptografiske algoritmer eller forblive aktive, selv efter at private nøgler er blevet kompromitteret. Ved at reducere levetiden tilskynder branchen til hurtigere implementering af opdaterede sikkerhedsstandarder og minimerer sårbarhedsvinduet.
Fordele ved kortere levetid
- Forbedret sikkerhed: Hyppigere rotation af krypteringsnøgler begrænser eksponeringen for kompromitterede certifikater
- Vindue med reduceret sårbarhed: Mindre tid for angribere til at udnytte kompromitterede certifikater
- Forbedret smidighed: Hurtigere overtagelse af nye sikkerhedsstandarder
- Forenklet tilbagekaldelse: Mindre afhængighed af komplekse tilbagekaldelsesprocesser
Udfordringer og automatiseringsimperativet
De parallelle reduktioner i begge certifikaters levetid og Genbrugsperioder for validering skaber forværrede driftskrav:
- Teams skal nu håndtere både hyppigere fornyelser og øgede valideringsarbejdsbyrder
- Manuelle processer bliver upraktiske i stor skala på grund af krydsende deadlines
- Fejlmarginer krymper med strammere valideringsvinduer
Disse udfordringer understreger det kritiske behov for certifikat automatisering.
SSL.com's automationsløsninger
For at løse disse udfordringer tilbyder SSL.com robuste automatiseringsværktøjer:
- ACME Protocol Support: En certifikatlivscyklusprotokol til strømlinet og automatiseret certifikatudstedelse og fornyelse.
- Omfattende APIFærdiglavet integrationsløsninger der kan administrere certifikatlivscyklusser via:
- RESTful-slutpunkter
- CI/CD-platformintegrationer (GitHub Actions, Azure DevOps, Jenkins)
- Integrationer af hardwaresikkerhedsmoduler (HSM)
Forberedelse på fremtiden
- Vurder din nuværende tilstand: Evaluer eksisterende certifikathåndteringspraksis
- Implementer automatiseringBrug SSL.coms ACME-support og API til effektiv styring af certifikatlivscyklus
- Uddan dit team: Sørg for, at dit it-personale forstår bedste praksis for automatiseret certifikatstyring
- Bliv informeret: Følg med i brancheændringer og tilpas proaktivt
Konklusion
Overgangen til 47-dages SSL/TLS Certifikater øger sikkerheden via hyppige valideringsopdateringer, men kræver automatisering for effektivitet. SSL.coms løsninger (ACME, API'er, cloud HSM) forenkler compliance og omdanner mandater til strategiske opgraderinger, samtidig med at de sikrer langsigtet robusthed.
Kontakt vores team om SSL.com's Certificate Management Solutions