Kokkuvõte: Alates 15. märtsist 2026 nõuab CA/Browser Forum avalikult usaldusväärsete SSL-/TLS sertifikaadid aeguvad 200 päeva pärast, vähendades eelmist limiiti poole võrra.
See juhend juhendab teid, kuidas leida oma domeeni valideerimise kuupäevi oma SSL-kontolt, kuidas hoida DCV-kirjeid oma uuendamise ajakavaga kooskõlas ja mida teha, kui valideerimine aegub uuendamise keskel. Samuti käsitletakse seda, kuidas SSL-i ACME protokolli tugi saab protsessi täielikult automatiseerida, kuna sertifikaatide eluiga lüheneb pidevalt.
Alates 15. märtsist 2026 piiravad CA/Browser Forumi uuendatud baasnõuded domeeni valideerimise taaskasutamist 200 päevaga, võrreldes varasema 398-päevase piiranguga. Kui teil on SSL/TLS SSL-i väljastatud sertifikaatide ja oma uuenduste haldamise korral mõjutab see muudatus seda, kui kaua on läbitud domeenikontrolli valideerimine (DCV) kasutatav ja seega ka seda, kui palju aega teil on enne uuesti valideerimist.
See juhend selgitab, milliseid sertifikaate see mõjutab, kuidas leida oma SSL-kontolt domeeni valideerimise kuupäevi ja mida täpselt teha, kui DCV-kirje aegub aktiivse uuendamise ajal.
Millised sertifikaadid on mõjutatud?
200-päevane DCV taaskasutamise piirang kehtib kõigile avalikult usaldusväärsetele SSL-idele/TLS sertifikaadid olenemata valideerimistasemest:
- Domeeni valideerimine (DV) tunnistused
- Organisatsiooni valideerimine (OV) tunnistused
- Laiendatud valideerimine (EV) tunnistused
- Mis tahes sertifikaaditüüp, mis sisaldab ühte või mitut domeeninime või IP-aadressi subjekti alternatiivsete nimedena (SAN)
Pange tähele, et see reegel reguleerib konkreetselt domeeni ja IP-aadressi valideerimise taaskasutamineOV- ja EV-sertifikaatide organisatsiooni/identiteediteave (subjekti identiteediteave ehk SII) toimib eraldi ajakava alusel ja on sama 15. märtsi 2026. aasta reeglistiku kohaselt piiratud 398 päevaga.
Sertifikaadid, mis ei sisalda avalikke domeeninimesid (näiteks privaatseid PKI SSL-i privaatsete CA-lahenduste alusel väljastatud sertifikaate reguleerib teie organisatsiooni enda CA-poliitika ja need ei kuulu CA/Browser Forumi avaliku poliitika alla. TLS nõuetele.
1. samm: saage aru, mida 200-päevane aken tegelikult tähendab
Domeenikontrolli valideerimine on protsess, mille käigus SSL kinnitab enne sertifikaadi väljastamist, et teil on domeeni üle volitused. Sellel kinnitusel on aegumiskuupäev. Uue poliitika kohaselt:
- Täidetud DCV kehtib 200 päeva alates selle teostamise kuupäevast.
- Kõik selle DCV-kirje abil väljastatud sertifikaadid tuleb väljastada selle 200-päevase ajavahemiku jooksul.
- Kui aken sulgub enne väljastamise lõpetamist, tuleb enne sertifikaadi väljastamist DCV uuesti läbi viia.
See on kõige olulisem kahel juhul: (1) kui uuendate või väljastate uuesti sertifikaadi pärast pikka viivitust ja (2) kui tellite mitmeaastase sertifikaadipaketi ja teie esimese aasta sertifikaadi kehtivusaeg läheneb lõpule. Mõlemal juhul pole küsimus ainult „millal minu sertifikaat aegub?“, vaid „millal ma viimati oma domeeni valideerisin?“.
2. samm: kontrollige oma domeeni valideerimise kuupäevi oma SSL-kontol
Domeeni valideerimise aja ja kehtivusaja nägemiseks logige sisse oma SSL-kontole aadressil turvaline.ssl.com ja järgige neid samme:
- Navigeeri peamise juhtpaneeli kaudu lehele konto ja valige Domeenid (või pääsete domeenide loendile juurde konkreetse tellimuse seest).
- Leidke kõnealune domeen. Loendivaates kuvatakse iga domeen koos selle praeguse valideerimisolekuga.
- Klõpsake konkreetsel domeenil, et avada selle detailvaade. Siit leiate valideerimise lõpuleviimise kuupäev ja arvutatud aegumiskuupäev domeeni valideerimiskirjest.
- Kui aegumiskuupäev jääb järgmise 30 päeva sisse, käsitlege seda peagi aeguvana ja jätkake 4. sammuga.
Vihje: Kui haldate suurt hulka domeene, pakub SSL-i REST API programmilist juurdepääsu valideerimiskirjetele. Domeeni olekut saate pärida, kasutades /domeen lõpp-punkt ja lisage oma jälgimistorustikku automatiseeritud hoiatused. Vaadake SSL-i veebiteenuste (SWS) API dokumentatsioon üksikasjad.
3. samm: viige oma uuendamise ajakava vastavusse 200-päevase aknaga
Kuna sertifikaatide kehtivusaeg on nüüd piiratud 200 päevaga, on praktiline uuendamistsükkel lühem, kui paljud meeskonnad on harjunud. Siin on, kuidas hoida oma ajakava DCV-andmetega sünkroonis:
- Vali domeenid ennetavalt uuesti. Selle asemel, et oodata sertifikaadi aegumist, alusta domeeni revalideerimist enne 200-päevase DCV akna sulgemist. Uue DCV läbimine lähtestab kella ja annab sulle järgmise väljastamise jaoks täieliku 200-päevase perioodi.
- Arvesta töötlemisajaga. DNS-põhiste DCV-meetodite (CNAME- või TXT-kirje) levitamine võib võtta minuteid või mõnes ettevõtte DNS-keskkonnas mitu tundi. Looge DCV algatamise ja sertifikaadi väljastamise vajaduse vahele vähemalt 24–48-tunnine puhver.
- Jälgige domeeni valideerimise kuupäevi sertifikaatide aegumiskuupäevadest eraldi. Need on kaks erinevat tähtaega. Sertifikaat võib aeguda ajal, mil domeeni valideerimine on veel kehtiv, ja domeeni valideerimine võib aeguda ajal, mil sertifikaat on veel tehniliselt kehtiv. Mõlemat tuleb jälgida eraldi.
- Metamärkide sertifikaatide puhul, katab üks DCV-kirje baasdomeeni (nt * .näide.com valideeritud läbi example.com). Kui kasutate oma keskkonnas sama domeeni valideerimist mitme metamärgi või SAN-sertifikaadi jaoks, võib üks aegunud DCV-kirje blokeerida mitu väljastamist korraga. Märkige metamärgi domeeni valideerimine oma jälgimises kõrge prioriteediga.
4. samm: mida teha, kui DCV aegub uuendamise keskel
Kui olete uuendamise keskel ja avastate, et teie domeeni valideerimine on juba aegunud või aegub peagi enne sertifikaadi väljastamist, on siin taastamisviis:
Kui DCV on aegunud:
- Logige sisse oma SSL-kontole ja avage mõjutatud tellimus või domeen.
- Käivitage iga sertifikaadil oleva domeeni jaoks uus DCV. SSL toetab kolme meetodit: e-post, CNAME DNS-kirje ja HTTP-failiotsing. Valige meetod, mis sobib teie praeguse infrastruktuuri juurdepääsuga.
- Täida valideerimisülesanne. DNS- ja HTTP-meetodid on enamiku keskkondade jaoks tavaliselt kiireimad.
- Kui valideerimine on kinnitatud, märgib SSL domeeni uue 200-päevase aknaga valideerituks ja sertifikaatide väljastamine saab jätkuda.
Kui DCV aegub järgmise paari päeva jooksul:
- Ärge oodake kehtivusaja lõppu. Alustage kohe uut DCV-d ja lõpetage see enne praeguse kirje aegumist.
- Isegi kui sertifikaat on hetkel töötlemisel, ei katkesta DCV värskendamine aktiivset väljastamist. Uus valideerimiskirje asendab lihtsalt väljamineva.
Kui teie aastane sertifikaadipakett on uuendamise keskel:
SSL-i mitmeaastased sertifikaadipaketid võimaldavad teil hinna mitmeks aastaks fikseerida, kuid iga paketi raames väljastatud sertifikaat peab olema väljastatud kehtiva 200-päevase DCV-akna jooksul. Kui teie esimese ja teise aasta sertifikaadi vahel on see aken möödunud, peate enne SSL-i järgmise sertifikaadi väljastamist läbima uue DCV. Võtke ühendust SSL tugi kui vajate abi pakitellimuse seisu kinnitamisel.
5. samm: automatiseerige DCV ja uuendamine ACME abil
Kui teie keskkond nõuab DCV aegumiskuupäevade käsitsi jälgimist mitmes domeenis ja sertifikaadis, siis see töökoormus ainult kasvab, kuna valdkond liigub 2027. aastal 100-päevaste ja 2029. aastaks 47-päevaste sertifikaatide poole. Kõige usaldusväärsem viis nii sertifikaatide kui ka domeeni valideerimise tähtaegadest ette jõudmiseks on SSL-ide kasutamine. ACME protokolli tugi.
ACME automatiseerib kogu sertifikaadi elutsükli, sealhulgas:
- Domeeni automaatne valideerimine uuendamise ajal, nii et DCV-kirjeid värskendatakse alati enne nende aegumist
- Plaanitud sertifikaadi väljastamine enne aegumist, ilma kasutusjuhendita CSR vajalik genereerimine või paigaldamine
- Integratsioon ühise infrastruktuuriga sealhulgas cPanel, Plesk, Kubernetes, Nginx ja Apache
Kui ACME on konfigureeritud, muutub 200-päevane DCV-aken aktiivse ajastamisülesande asemel taustaprobleemiks. SSL-i ACME implementatsioon toetab kõiki avalikult usaldusväärseid sertifikaaditüüpe ja seda saab konfigureerida teie SSL-konto armatuurlaual või meie kaudu. REST API.
Kiirviide: DCV taaskasutamise poliitika lühiülevaade
|
Poliitika punkt |
Enne 15. märtsi 2026 |
Pärast 15. märtsi 2026 |
|
Domeeni valideerimise maksimaalne taaskasutamine |
398 päeva |
200 päeva |
|
Sertifikaadi maksimaalne kehtivusaeg |
398 päeva |
200 päeva |
|
OV/EV org info (SII) taaskasutamine |
825 päeva |
398 päeva |
|
Järgmine planeeritud vähendus |
N / A |
15. märts 2027 (100 päeva) |
Vajad abi?
Kui teil on küsimusi oma domeeni valideerimise staatuse kohta, peate olemasoleva tellimuse domeeni uuesti valideerima või soovite alustada ACME-põhise automatiseerimisega, on SSL-i tugimeeskond abiks.
visiit ssl.com/contact_us või avage pilet otse oma konto juhtpaneel.