Parool on aegunud. Kas teie võrk on selle asendamiseks valmis?
Teie organisatsioon on aastaid uksed lukustanud: tulemüürid, VPN-id, mitmefaktoriline autentimine, lõpp-punkti kaitse. Kuid on üks vaiksem küsimus, millele paljud IT-meeskonnad pole veel täielikult vastanud: kui seade, server või teenus üritab tõestada... see on see, kes ta väidab end olevat, mis seda väidet tegelikult toetab?
Paljude organisatsioonide jaoks on aus vastus „parool” või „API-võti”. Ja mõlemad saab igaüks, kes need kätte saab, varastada, õngitsusrünnaku abil kasutada või uuesti mängida.
Parem vastus on olemas ja see on see, mida brauserid ja juurprogrammid nüüd tegelikult nõuavad: spetsiaalne kliendi autentimissertifikaat.
Avasta kliendi autentimissertifikaadi valikud
Miks see on järsku kiireloomuline
Probleemi põhjustanud muudatus on järgmine. Alates 15. juunist 2026 nõuab Chrome'i juurprogramm äsja väljastatud avalikult usaldusväärseid dokumente. TLS serveri sertifikaadid, mis sisaldavad ainult serverAuth EKU-d. Mozilla, Apple ja Microsoft on võtnud kasutusele ühilduvad juurprogrammipoliitikad, lõpetades clientAuth EKU-de kasutamise avalikult usaldusväärsetes TLS serveri sertifikaadid.
Kui teie organisatsioon taaskasutas standardit TLS sertifikaat, mis käsitleb ka kliendi autentimist või vastastikune TLS (mTLS), see otsetee enam ei tööta. Ükski kaheotstarbeline sertifikaat, mis toimis nii serveri kui ka kliendi identiteedina, ei kehti enam kliendi autentimiseks ja see tuleb asendada spetsiaalselt selleks otstarbeks loodud sertifikaadiga, mida pakub SSL.
Iga organisatsioon, mis ikka veel tugineb vanale kaheotstarbelisele sertifikaadile, on juba täna nõuetele mittevastav ja risk kasvab ainult seda enam, mida kauem sellega tegelemata jäädakse. See mõjutab kõiki, kes kasutavad sertifikaadipõhist autentimist m-i jaoks.TLS, nullusaldusväärne juurdepääs, VPN-id, WiFi-võrgule juurdepääs, asjade interneti seadmed, tööstuslikud juhtimissüsteemid või energiaturu platvormid.
Mida kliendi autentimissertifikaat tegelikult teeb
Mõtle oma tavapärasele TLS sertifikaati serveri ID-märgina. See tõestab, et server on see, kellena ta end väidab, kui teie brauser sellega ühenduse loob. Kliendi autentimissertifikaat pöörab selle vestluse ümber. See võimaldab seadmel, kasutajal, serveril või teenusel tõestada oma identiteeti sellele, millega see ühendub.
Mehaanika on siin oluline, aga ainult seetõttu, mida see teie ettevõtte jaoks tähendab. Privaatvõti genereeritakse seadmes endas ja ei lahku sellest kunagi. Avalikult usaldusväärne sertifitseerimisasutus (näiteks SSL) allkirjastab ainult avaliku võtme, sidudes selle kontrollitud identiteediga. See tähendab, et kuskil andmebaasis pole parooli, mis ootaks andmepüüki, pole jagatud saladust, mis lekiks rikkumise korral, ja pole API-võtit, mis oleks kopeeritud skripti, mille keegi unustas vahetada.
Sertifikaadi tühistamine toimib ka sertifikaadi, mitte seadmepargi kaupa. Kui sülearvuti kaob, töövõtja juurdepääs lõpeb või seade satub ohtu, tühistate selle ühe sertifikaadi ja kõik teised lõpp-punktid jätkavad katkestusteta tööd.
Peamised eelised lühidalt
Siia pääsete ligi spetsiaalsele kliendi autentimissertifikaadile järgmiselt:
- Andmepüügikindel identiteet. Privaatvõti ei lahku kunagi seadmest, seega pole parooli, mida varastada, taasesitada ega õngitsuskirja abil hankida.
- Chrome'i ja juurprogrammiga ühilduv. Spetsiaalne kliendi autentimise EKU, mis vastab CA/brauserifoorumi ja juursalvestuse nõuetele, nii et te ei jää ilma poliitikamuudatusest, mis selle kõik algatas.
- Avalikult usaldusväärne hierarhia. Väljastatud SSL-i WebTrust-auditeeritud avalikust allikast PKI, ilma et oleks vaja levitada privaatset juurkataloogi kogu teie sõltuva osapoole pinu ulatuses.
- Kolm valideerimistasandit. IV, OV ja IV+OV (sponsor), seega vastab volikiri teie identiteedipoliitikale ja kõigile regulatiivsetele nõuetele, mille alusel töötate.
- Granuleeritud tühistamine. Tühistage üks sertifikaat seadme kaotsimineku, kasutusest kõrvaldamise või ohustamise hetkel, ilma et see mõjutaks ülejäänud seadmeparki.
- API-esimene väljastamine. Täna avaldatakse ulatuslikult SSL-i REST API kaudu, ACME ja SCEP/EST automatiseerimine on tulekul.
Volituse sobitamine kasutusjuhtumiga
Individuaalne valideerimine (IV) kinnitab nimetatud isiku tegelikku identiteeti, mis teeb sellest loomuliku valiku töötajate seadmete, BYOD-poliitikate ja individuaalsete lõpp-punktide juurdepääsu jaoks. Organisatsiooni valideerimine (OV) kinnitab ettevõtte juriidilist olemasolu, mida on vaja serverite, virtuaalsete masinate, teenusekontode ja API-klientide jaoks. Ja olukordades, kus on vaja mõlemat, näiteks privilegeeritud kasutajate, alltöövõtjate või reguleeritud tööstusharude puhul, on olemas IV+OV (sponsori valideerimine), mis seob isiku identiteedi samaaegselt sponsororganisatsiooniga.
See paindlikkus on oluline, sest kliendi autentimine ilmub rohkemates kohtades, kui enamik inimesi arvab:
|
Kasuta Case'it |
Sertifikaadi tase |
ühildub |
märkused |
|
mTLS / Null usaldus |
OV / IV+OV |
Nginx, saatkond, Istio, Kong, AWS API GW |
Vastastikune TLS; mõlemad partnerid autentivad X.509-ga |
|
VPN (sertifikaadipõhine) |
IV / OV / IV+OV |
Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX |
Kõrvaldab paroolipõhise VPN-i; andmepüügikindel |
|
WiFi (802.1X / EAP-)TLS) |
IV / OV |
Cisco ISE, Aruba ClearPass, Microsoft NPS |
NAC-i jõustamine; seadmes olev volikiri, mitte parool |
|
Asjade asjade / seadme identiteet |
OV |
AWS IoT Core, Azure IoT Hub, kohandatud vahendajad |
Seadmepõhine sertifikaat; individuaalne tühistamine ilma seadmepargi uuesti vilkumiseta |
|
OT / SCADA / ICS |
OV |
Claroty, Nozomi, Dragos; IEC 62443-teadlikud korstnad |
Autentib PLC-sid, HMI-sid ja ajaloolisi sõlmi OT-võrkudes |
|
NAESB energiaturud |
IV+OV |
NAESB WEQ-12 ühilduvad platvormid |
Nõutav volitus OATI, PowerSecure'i ja teiste EIS-platvormide jaoks |
|
API lüüsi autentimine |
OV / IV+OV |
Apigee, Kong, AWS API GW, Azure APIM |
Asendab API-võtmed ja JWT-d sertifikaadipõhise teenuseidentiteediga |
Lisaks neile konkreetsetele kasutusjuhtudele toimivad sertifikaadid laialdaselt kogu teie meeskonna juba hallatavas infrastruktuuris:
- TLS virnad: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL ja mbedTLS.
- VPN ja kaugjuurdepääs: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN ja WireGuard (välise autentimise kaudu).
- NAC ja 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS ja Juniper Access Control.
- API lüüsid: Kong, Nginx, saatja, Istio, AWS API värav (mTLS), Azure API haldus ja Apigee.
- ICS ja OT: IEC 62443-teadlikud platvormid, sealhulgas varade avastamise ja autentimise kihid Clarotys, Nozomi Networksis ja Dragoses.
Sertifikaatide saamine uksest välja
Olenemata teie organisatsiooni eelistusest sertifikaate väljastada, on SSL-il olemas sobiv tee:
|
Meetod |
Kellele see mõeldud on |
Kuidas see töötab |
|
Veebiliides (ssl.com armatuurlaud) |
IT-administraatorid, väiksemad juurutused, ühekordne väljastamine |
Logi sisse ssl.com-i, vali kliendi autentimine, valideerimise tase, vii läbi verifitseerimine, genereeri ja laadi alla sertifikaat. Kodeerimist pole vaja. |
|
REST API |
DevOps, CI/CD torujuhtmed, suuremahulise laevastiku varustamine |
Programmiline sertifikaatide tellimine, CSR esitamine ja allalaadimine SSL-i dokumenteeritud REST API kaudu. Toetab hulgi väljastamist ja integreerimist orkestreerimisplatvormidega. |
|
ACME / SCEP / EST |
Ettevõtte MDM, IETF-i standardile vastav automatiseerimine (plaanitud) |
Protokollipõhine elutsükli automatiseerimine ACME (RFC 8555), SCEP ja EST (RFC 7030) kaudu. Arendusjärgus – ajakava ja varajase juurdepääsu üksikasjade saamiseks võtke ühendust müügiosakonnaga. |
Kuidas Osta
Kliendi autentimissertifikaadid on saadaval otse SSL-ist ilma minimaalse kohustuseta:
- Iseteenindus. Konfigureeri ja osta veebist.
- Ettevõtlus ja maht. Võtke ühendust SSL-i müügimeeskonnaga hulgihinnakujunduse, spetsiaalse kontohalduse ja NAESB-spetsiifiline sisseelamine.
- Privaatne hierarhia või kahe EKU vajadused. Kui vajate privaatset hierarhiat, kohandatud sertifikaadiprofiili või kahe EKU-ga sertifikaati, SSL-id on privaatsed PKI tooted (Kõrge kindlusega privaatsertifikaadid, spetsiaalsed PKIja Enterprise PKI) on õige tee. Soovituse saamiseks võtke ühendust müügiosakonnaga.
Loosung
clientAuth EKU muudatus polnud lihtsalt tehniline allmärkus. See oli sundfunktsioon, mis sunnib organisatsioone lõpuks eraldama serveri identiteedi kliendi identiteedist ning asendama paroolid ja API-võtmed millegagi, mida ei saa andmepüügi teel varastada ega taasesitada.
SSL on WebTrusti auditeeritud avalikku sertifitseerimisasutust haldanud üle 20 aasta ning kliendi autentimissertifikaat on otsene ja nõuetele vastav edasiminekutee igale organisatsioonile, mis vajab ulatuslikku kliendiidentiteeti, olgu selleks siis nullusaldusvõrgu, asjade interneti seadmete laevastiku või NAESB reguleeritud kauplemisplatvormi turvamine.
Kui te pole kindel, kas teie praegune süsteem tugineb endiselt kaheotstarbelisele sertifikaadile, on nüüd aeg see üle kontrollida. Jõustamise kuupäev on juba möödas, seega pole selle tühimiku täitmine enam valikuline, kuid me oleme valmis teid aitama.
Kas teie mTLS Kas clientAuth EKU eemaldamine mõjutab seda? Auditeerige oma sertifikaate clientAuth EKU jaoks ja seejärel rääkige SSL-iga spetsiaalsetele kliendi autentimissertifikaatidele (või privaatsetele sertifikaatidele) üleminekust. PKI sisekasutuseks / kahe EKU vajadusteks) enne teie praeguste sertifikaatide aegumist: