Mida migreerimine teie sertifikaatide ja süsteemide jaoks tähendab, eriti kui kasutate kliendi autentimist SSL/-isTLS sertifikaadid.
Mida see teie jaoks tähendab
Enamiku SSL-i klientide jaoks see migratsioon on sujuv. Kui teie TLS Sertifikaate kasutatakse standardseks HTTPS-veebiserveri autentimiseks, kuid teie sertifikaadid töötavad täpselt ootuspäraselt ka pärast seda, kui nende väljastamine kolib 2022. aasta juurkataloogi.
Kui teie süsteemid sõltuvad teie ClientAuth EKU-st TLS sertifikaadid, Teil on otsus langetada ja kaaluda mitmeid võimalusi:
- Kas süsteemid on 2016. aasta juurtega seotud, aga vajavad Chrome'i usaldust? See on kõige keerulisem stsenaarium, mis nõuab kohest tähelepanu. Meie PKI Lahenduste eksperdid saavad teiega ja/või teie meeskonnaga koostööd teha, et kaardistada teie keskkonna jaoks praktiline edasine tegevuskava.
- Lülitu meie kliendisertifikaadi tootele. Kliendi autentimiseks kasutage spetsiaalseid kliendisertifikaate. Need on loodud selleks otstarbeks ja Google Chrome'i serveri autentimisnõuded neid ei mõjuta.
- Kui Chrome'i usaldusväärsus pole probleem, siis jääge 2016. aasta juurte juurde. Kui te ei vaja Chrome'i brauseri usaldust, võite praegu jääda 2016. aasta algtaseme juurde, kuid brauseri usaldus väheneb aja jooksul, seega on vaja lähitulevikus midagi ette võtta.
- Tagasiühilduvuse tagamiseks kasutage ristsertifikaate. Kui teie organisatsioon vajab usaldust, mis ulatub tagasi 2016. aasta juurteni, liikudes samal ajal edasi, saavad ristsertifikaadid selle lünga ületada. See on suurepärane võimalus meeskondadele, kelle süsteemid sõltuvad vanemast juurhierarhiast.
Miks see juhtub
Juured vananevad
Juursertifikaadid on digitaalse usalduse alustalad. Brauserid ja operatsioonisüsteemid peavad usaldusväärseteks peetavate juursertifikaatide nimekirju ning iga väljastatud sertifikaat viitab ühele neist. Vanemad juursertifikaadid aga kannavad aja jooksul endas suuremat riski.
Aastaid ringluses olnud juursertifikaadid on sattunud suuremasse ohtu, neil on tekkinud rohkem krüptograafilisi haavatavusi ja tohutu väärkasutuse potentsiaal. See on suur osa põhjusest, miks sertifikaatide eluiga on pidevalt lühendatud ja sertifitseerimisasutusi sunditud oma usaldushierarhiaid kaasajastama. Brauserid eelistavad üha enam uuemaid ja paremini hallatud juursertifikaate. Meie 2022. aasta juursertifikaatidele üleminek hoiab SSL-i valdkonna suundumustega kooskõlas ja tagab teie sertifikaatide usaldusväärsuse tänapäevaste brauserite poolt.
Kroomitegur
Chrome'i juurprogramm nõuab avalikku juurdepääsu TLS sertifikaadid sisaldavad ainult serveri autentimise laiendatud võtme kasutamist (EKU). Aastaid on olnud tavaks väljastada TLS sertifikaadid, mis sisaldavad ka ClientAuth EKU-d, võimaldades seega ühel sertifikaadil hallata nii serveri kui ka kliendi autentimist. Chrome on kindlaks teinud, et see kahetine kasutus ei olnud kunagi avaliku sertifikaadi kavandatud eesmärk. TLS sertifikaati ja see kaotatakse järk-järgult.
Kuna meie 2016. aasta juurkatalooge kasutati sertifikaatide väljastamiseks, mis võisid sisaldada ClientAuth EKU-d, eemaldab SSL need juurkataloogid avalikest usaldussalvestustest ja suunab väljastamise meie 2022. aasta juurkataloogidele. 2022. aasta juurkataloogidest väljastatud sertifikaadid kasutavad ainult serveri autentimist, mis on täielikus kooskõlas Chrome'i nõuetega.
Oleme siin, et aidata
Olenemata sellest, kas peate migreeruma kliendisertifikaadi tootele, uurima sertifikaatideüleseid võimalusi või looma üleminekuplaani olemasoleva infrastruktuuri ümber, SSL-id PKI Eksperdid on valmis teid aitama leida teie organisatsioonile sobiva lahenduse.
Kui te pole kindel, kuidas see muudatus teie sertifikaatide juurutamist mõjutab või kui vajate abi oma valikute hindamisel, võtke meie meeskonnaga juba täna ühendust, et arutada oma konkreetseid vajadusi või saada kohest abi oma migreerimisstrateegiaga.