Kliendi autentimise EKU eemaldamine alates TLS Serveri sertifikaadid – mida peate teadma

Ülevaade

Algus September 15, 2025, SSL.com-d TLS server tunnistused antakse välja ilma kaasa arvatudse the,en Kliendi autentimine laiendatud võtmekasutuse (EKU) laiendus. See muutma juhindub Google Chrome'i juurprogrammieeskirjad. Siin, selgitame, mis on EKU-d, miks see muutus toimub, kuidas see võib juhtuda mõju serverikeskkondi ja milliseid toiminguid peate tegema. Meie ka anda KKK ja tehnilised juhised erinevate stsenaariumide jaoks. 

Tähtis värskendus: Alates 15. märtsist 2027 ei toeta Google Chrome enam ClientAuth EKU-d sisaldavaid lehesertifikaate. Pange tähele, et see muudatus kehtib ainult Chrome'i kohta, seega pole vaja muretseda teiste suuremate juurkataloogide ega Google'i teenuste (nt Gmail ja Google Trust Services) pärast.  

Kui kasutate ClientAuthi Chrome'i-põhistes keskkondades, soovitame teil meie meeskonnaga ühendust võtta, et saaksime koos leida teie organisatsioonile parima lahenduse.

Mis on laiendatud võtmekasutused (EKU-d)? 

Laiendatud võtmekasutus (EKU), on sertifikaadi laiendus, mis määrab digitaalses sertifikaadis oleva avaliku võtme kavandatud funktsiooni. See loob struktureeritud lubatud rakenduste komplekti, tagades, et võtit kasutatakse ainult konkreetsete krüptograafiliste toimingute jaoks. Seda funktsiooni juhib Objekti identifikaatorid (OID)— kordumatud numbrilised identifikaatorid, mis kategoriseerivad iga lubatud kasutust, nt koodi allkirjastamine, serveri autentimine, kliendi autentimine või turvaline meil. Kui autentimine on sertifikaadipõhine, vaatab kontrolliüksus serdi üle, et tuvastada EKU-s objektiidentifikaator (OID). EKU laienduse manustamisel a Sertifikaadiamet (CA) piirab sertifikaadi ulatust eelmääratletud rollidega, kusjuures iga määratud eesmärk on otseselt seotud OID-ga. 

Näiteks: 

  • TLS Veebiserveri autentimine – Näitab, et sertifikaati saab kasutada serveri autentimiseks (nt HTTPS-i veebisait). Serveri autentimisele vastav OID on 1.3.6.1.5.5.7.3.1 
  • TLS Veebikliendi autentimine – Näitab, et sertifikaati saab klient kasutada serveri autentimiseks (nt vastastikune kliendi sertifikaat TLS). Kliendi autentimisele määratud OID on 1.3.6.1.5.5.7.3.2 

Brauserid ja serverid vajavad ainult serverAuth EKU et looma turvaline ühendus HTTPS-i jaoks, kuid ajalooliselt palju TLS serveri sertifikaadid sisaldasid nii serverAuth ja clientAuth EKUd Allpool on näide selline sertifikaat:

Mis toimub? 

Alates septembrist 15, 2025 SSL.com saab probleem TLS sertifikaadid, mis sisaldavad ainult serverAuth EKU (Ja mitte clientAuth) serveri sertifikaatide jaoks. Teisisõnu uus SSL/TLS teie veebisaidi või serveri sertifikaadid on selgesõnaliselt mõeldud ainult serveri autentimiseks. 

Miks eemaldada clientAuth EKU serveri sertifikaatidest? 

Sellel mandaadil on mitu põhjust: 

  • Turvalisus ja ulatus: avalik TLS sertifikaadid on peaks ainult servereid autentima veebis. Eemaldamine eraldab selgelt serveri ja kliendi funktsioonid. ClientAuth EKU-d kasutatakse masinate ja kasutajate autentimiseks koos vastastikuse kasutamisega TLS (mTLS) ja muud autentimisstsenaariumid. 
  • Vale konfiguratsiooni vältimine: Mõned süsteemid võivad usaldada mistahes sertifikaat avalikult CA-lt kliendi autentimiseks, kui EKU on olemas, mis võib olla turvarisk. 
  • Brauseri nõuded: Suuremad brauserid ei nõua ega kontrolli veebisaidi sertifikaadis clientAuth EKU-d.  
  • Lihtsustatud PKI Arhitektuur: Kasutused eraldades saavad CA-d säilitada serveri jaoks eraldiseisvaid sertifikaatide hierarhiaid TLS vs muud eesmärgid. 

Tööstusharu vastavus 

See poliitikamuudatus on praegu on järk-järgult sisse lülitatud by Google Chrome juurprogramm 

Mõju serverikeskkondadele 

Enamiku serveri juurutuste puhul kehtib see muudatus vähese mõjuga or mõjuvaba. Siin on, mida oodata: 

  • Standardsed veebiserverid (HTTPS): Mõju puudub. Värskendatud sertifikaadid jätkavad normaalset toimimist. 
  • Olemasolevad sertifikaadid: Mis tahes väljastatud sertifikaat enne katkestus toimib seni, kuni see aegub. 
  • Vastastikune TLS (mTLS) ja kliendisertifikaadi stsenaariumid: Kui kasutate a TLS serveri sertifikaat kliendi autentimine, peate hankima eraldi sertifikaadi clientAuth EKU teisest allikast.  
  • Ettevõttesüsteemid, mis nõuavad mõlemat EKU-d: Mõned pärand- või ettevõttesüsteemid eeldasid mõlemat EKU-d. Peaksite kontrollima, kas uute reeglite järgimiseks on vaja värskendusi. 
  • Serdid API klientidele, asjade Interneti-seadmetele jne: Kui teie kasutusjuhtum põhines clientAuth EKU-l, peate hankima spetsiaalse kliendi autentimissertifikaadi. SSL.com pakub Kliendi autentimissertifikaadid. 

Nõutavad toimingud klientide jaoks 

  1. Inventeerige oma sertifikaate: Tuvastage kõik TLS kasutusel olevaid sertifikaate ja kontrollige kliendi autentimise EKU olemasolu. 
  2. Tuvastage kõik kahesuguse kasutusega juhtumid: Tehke kindlaks, kas mõni teie süsteemidest tugineb a TLS sertifikaat kliendi autentimiseks. 
  3. Sertifikaadi uuendamise/taasväljastamise plaan: Tulevased sertifikaadid väljastatakse vaikimisi ilma clientAuth EKUta. 
  4. Vajadusel varakult uuesti välja anda: Kui soovite oma sertifikaate ennetavalt värskendada, saate need enne tähtaega uuesti väljastada. 
  5. Vajadusel hankige kliendi autentimissertifikaadid: Kinnitage eraldi sertifikaat clientAuth EKU vajadusel. 
  6. Värskenda dokumentatsiooni ja konfiguratsiooni: Muutke kõiki automatiseeritud sertifikaaditaotluse skripte või dokumente, mis eeldasid varem mõlema EKU olemasolu. 

KKK (korduma kippuvad küsimused) 

Q1. Mis on “Kliendi autentimine” EKU ja miks see minu sertifikaadis oli? 

EKU "Kliendi autentimine" näitab, et sertifikaati saab klient kasutada serveri autentimiseks. Mõned CA-d on selle ajalooliselt kaasanud TLS vaikimisi sertifikaadid, kuid seda ei nõutud kunagi veebisaidi normaalseks turvalisuseks. 

Q2. Kas brauserid lükkavad mu sertifikaadi tagasi, kui sellel on clientAuth EKU pärast 15. septembrit? 

Ei, brauserid ei hakka ootamatult tagasi lükkama olemasolevaid sertifikaate, millel on clientAuth EKU. Muudatus puudutab uut emissiooni. 

Q3. Minu praegune TLS sertifikaat ütleb selle laiendatud võtmekasutuse all „Kliendi autentimine”. Kas see on nüüd kehtetu? 

Ei, see jääb kehtima. Te ei pea seda kohe välja vahetama. Uuendamisel ei sisalda uus sertifikaat lihtsalt clientAuthi EKU-d. 

Q4. Kuidas kontrollida, kas sertifikaadil on clientAuth EKU? 

Sertifikaadi üksikasju saate kontrollida OpenSSL-i, PowerShelli või GUI-tööriistade abil Laiendatud võtmekasutus pikendamine. 

K5. Meie süsteem nõuab, et serveri sertifikaadil oleks nii serverAuthi kui ka clientAuthi EKU-d. Mida me peaksime tegema? 

Peaksite oma süsteemi värskendama ainult nõudlikuks serverAuth serveri sertifikaatide jaoks. Kui on vaja kliendi autentimist, hankige koos eraldi sertifikaat clientAuth EKU lehelt SSL.com. 

K6. Kas ma saan ikkagi hankida avalikult usaldusväärse sertifikaadi ainult kliendi autentimise EKU-ga? 

Mõned CA-d, nagu SSL.com, pakuvad spetsiaalset kliendi autentimissertifikaadid. Need on eraldiseisvad TLS sertifikaate ja kasutatakse tavaliselt ettevõtte autentimiseks. 

K7. Kas see mõjutab teisi EKUsid või sertifikaaditüüpe (koodi allkirjastamine, e-post jne)? 

Ei, see muudatus on spetsiifiline TLS serveri sertifikaadid. Koodi allkirjastamisel ja meilisertifikaatidel on oma EKU nõuded. 

Q8. Kasutame oma veebisaidil kliendi sertifikaadi autentimist. Kas see muutus mõjutab seda? 

Ei, vastastikune TLS (mTLS) autentimine töötab endiselt. Kuid veenduge, et kasutajate esitatud kliendisertifikaatidel on endiselt olemas clientAuth EKU kui vaja. 

K9. Kas see on seotud eelseisva muudatusega lühemate sertifikaatide kasutusaja vastu (90-päevased sertifikaadid)? 

Ei, need on eraldiseisvad valdkonna muudatused, kuigi mõlema eesmärk on parandada turvalisust ja sertifikaatide haldamise tavasid. 

K10. Kust ma näen selle muudatuse ametlikke nõudeid? 

. Google Chrome'i juurprogrammieeskirjad  annab juhiseid kliendiAuth EKU keelamise kohta TLS serveri sertifikaadid. 

kokkuvõte 

CustomerAuth EKU eemaldamine asukohast TLS serveri sertifikaadid on kogu tööstust hõlmav poliitikamuudatus, mis suurendab turvalisust ja hoiab ära väärkasutamise. Enamiku kasutajate jaoks pole see märgatavat mõju. Kui aga usaldate clientAuth EKU-d, peaksite võtma ennetavaid samme, et hankida oma vajadustele vastavat tüüpi sertifikaat. 

Kui teil on küsimusi või vajate abi, võtke ühendust meie tugimeeskonnaga aadressil support@ssl.com. 

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile