CA/Browser Forum on ametlikult heaks kiitnud SSL-i järkjärgulise vähendamise.TLS sertifikaatide kehtivusaega, mille eesmärk on saavutada 47. aastaks maksimaalne kehtivusaeg vaid 2029 päeva.
Otsus tehti aastal aprill 2025, kui CA/Browser Forum kiitis heaks Hääletussedel SC-081v3, mille algselt pakkus välja Apple. Saadud hääletussedel 29 poolthäält ja vastuhääli polnud, mis annab märku sertifitseerimisasutuste ja brauseritootjate tugevast üksmeelest uue poliitika osas.
Järkjärgulise vähendamise ajakava
- Märts 15, 2026:
- Sertifikaadi maksimaalne kehtivusaeg: 200 päeva
- Domeeni valideerimise taaskasutus: 200 päeva (varem 398 päeva)
- OV/EV valideerimise taaskasutamine (SII): 398 päeva (varem 825 päeva)
- Märts 15, 2027:
- Sertifikaadi maksimaalne kehtivusaeg: 100 päeva
- Domeeni valideerimise taaskasutamine: 100 päeva
- Märts 15, 2029:
- Sertifikaadi maksimaalne kehtivusaeg: 47 päeva
- Domeeni valideerimise taaskasutamine: 10 päeva
Muutuse põhjus
Sertifikaatide eluea lühendamise eesmärk on vähendada pika kehtivusajaga sertifikaatidega seotud turvariske. Pikemat aega kehtivad sertifikaadid võivad tugineda aegunud teabele, kasutada aegunud krüptograafilisi algoritme või jääda aktiivseks ka pärast privaatvõtmete ohtu sattumist. Eluea lühendamisega soodustab valdkond ajakohastatud turvastandardite kiiremat kasutuselevõttu ja minimeerib haavatavuse tekkimise võimalust.
Lühema eluea eelised
- Tõhustatud turvalisus: krüpteerimisvõtme sagedasem vahetamine piirab kokkupuudet ohustatud sertifikaatidega
- Vähendatud haavatavuse aken: ründajatel on vähem aega ohustatud sertifikaatide ärakasutamiseks
- Täiustatud agility: uute turvastandardite kiirem kasutuselevõtt
- Lihtsustatud tühistamine: vähem sõltuvust keerukatest tühistamisprotsessidest
Väljakutsed ja automatiseerimine hädavajalik
Mõlema sertifikaadi kehtivusaja paralleelne lühenemine ja valideerimise korduvkasutusperioodid loovad keerukaid tegevusalaseid nõudmisi:
- Meeskonnad peavad nüüd hakkama saama nii sagedasemate uuendustega kui ka ja suurenenud valideerimiskoormus
- Manuaalsed protsessid muutuvad ulatuslikult ebapraktiliseks kattuvate tähtaegade tõttu
- Veamarginaalid vähenevad kitsamate valideerimisakendega
Need väljakutsed rõhutavad kriitilist vajadust sertifikaadi automatiseerimine.
SSL.com-i automatiseerimislahendused
Nende probleemide lahendamiseks pakub SSL.com tugevaid automatiseerimistööriistu:
- ACME protokolli tugi: sertifikaadi elutsükli protokoll sujuvamaks ja automatiseeritud sertifikaatide väljaandmiseks ja uuendamiseks.
- Põhjalik APIValmis integratsioonilahendused mis suudab sertifikaatide elutsükleid hallata järgmiselt:
- RESTful lõpp-punktid
- CI/CD platvormi integratsioonid (GitHub Actions, Azure DevOps, Jenkins)
- Riistvara turvamooduli (HSM) integratsioonid
Ettevalmistused tulevikuks
- Hinnake oma hetkeseisu: hinnata olemasolevaid sertifikaatide haldamise tavasid
- Rakendage automatiseerimist: Kasutage SSL.com ACME tuge ja API-t sertifikaatide elutsükli tõhusaks haldamiseks
- Harige oma meeskonda: veenduge, et teie IT-töötajad mõistavad automatiseeritud sertifikaatide haldamise parimaid tavasid
- Olge kursis: Hoidke end kursis valdkonna muutustega ja kohanege ennetavalt
Järeldus
Üleminek 47-päevasele SSL-sertifikaadile/TLS Sertifikaadid suurendavad turvalisust sagedaste valideerimisvärskenduste kaudu, kuid nõuavad efektiivsuse tagamiseks automatiseerimist. SSL.com-i lahendused (ACME, API-d, pilvepõhine HSM) lihtsustavad vastavust, muutes volitused strateegilisteks uuendusteks ja tagades samal ajal pikaajalise vastupidavuse.
Võtke meie meeskonnaga ühendust SSL.com sertifikaadihalduslahenduste kohta