Hieronder leggen we uit wat de migratie betekent voor uw certificaten en systemen, met name als u clientverificatie in SSL gebruikt.TLS certificaten.
Wat dit voor u betekent
Voor de meeste SSL-klanten geldt: Deze migratie verloopt probleemloos. Als uw TLS Certificaten worden gebruikt voor standaard HTTPS-webserverauthenticatie. Uw certificaten blijven gewoon werken zoals verwacht, ook nadat de uitgifte is overgegaan naar de rootcertificaten van 2022.
Als uw systemen afhankelijk zijn van de ClientAuth EKU in uw TLS certificaten, Je moet een beslissing nemen en hebt verschillende opties om te overwegen:
- Hebben systemen die gekoppeld zijn aan de rootversies van 2016, maar die Chrome-vertrouwen nodig hebben? Dit is het meest complexe scenario, dat onmiddellijke aandacht vereist. Onze PKI Oplossingsdeskundigen kunnen samen met u en/of uw team een praktisch plan van aanpak uitstippelen voor uw specifieke situatie.
- Schakel over naar ons klantcertificaatproduct. Gebruik voor clientauthenticatie speciale clientcertificaten. Deze zijn hiervoor ontworpen en vallen niet onder de serverauthenticatievereisten van Google Chrome.
- Blijf bij de roots uit 2016 als vertrouwen in Chrome geen probleem is. Als u geen Chrome-browservertrouwen nodig hebt, kunt u voorlopig de rootversies van 2016 blijven gebruiken, maar browservertrouwen zal in de loop der tijd beperkter worden, dus actie is in de nabije toekomst vereist.
- Gebruik kruiscertificaten voor achterwaartse compatibiliteit. Als uw organisatie behoefte heeft aan een vertrouwensrelatie die teruggaat tot de basisprincipes van 2016, maar tegelijkertijd ook toekomstbestendig is, kunnen kruiscertificaten die kloof overbruggen. Dit is een uitstekende optie voor teams met systemen die afhankelijk zijn van de oudere basishiërarchie.
Waarom dit gebeurt
Wortels verouderen
Rootcertificaten vormen de basis van digitaal vertrouwen. Browsers en besturingssystemen houden lijsten bij van rootcertificaten die zij als betrouwbaar herkennen, en elk certificaat dat u uitgeeft, is terug te voeren op een van deze certificaten. Oudere rootcertificaten brengen echter na verloop van tijd meer risico's met zich mee.
Certificaten die al jaren in omloop zijn, worden steeds vaker gebruikt, waardoor er meer cryptografische kwetsbaarheden kunnen ontstaan en er een enorm potentieel voor misbruik bestaat. Dit is een belangrijke reden waarom de industrie de levensduur van certificaten steeds verder verkort en certificeringsinstanties ertoe aanzet hun vertrouwenshiërarchieën te moderniseren. Browsers geven steeds vaker de voorkeur aan nieuwere, goed beheerde certificaten. Door te migreren naar onze 2022-certificaten blijft SSL aansluiten bij de ontwikkelingen in de industrie en blijven uw certificaten vertrouwd door moderne browsers.
De chroomfactor
Het rootprogramma van Chrome vereist dat openbare TLS Certificaten bevatten alleen de Server Authentication Extended Key Usage (EKU). Jarenlang was het gangbaar om certificaten uit te geven. TLS certificaten die ook de ClientAuth EKU bevatten, waardoor één certificaat zowel server- als clientauthenticatie kan afhandelen. Chrome heeft vastgesteld dat dit dubbele gebruik nooit het beoogde doel was van een openbaar certificaat. TLS certificaat en wordt geleidelijk afgeschaft.
Omdat onze rootcertificaten uit 2016 werden gebruikt voor het uitgeven van certificaten die ClientAuth EKU konden bevatten, verwijdert SSL deze certificaten uit openbare vertrouwensarchieven en schakelt over op de uitgifte van onze rootcertificaten uit 2022. Certificaten die worden uitgegeven met de rootcertificaten uit 2022 zullen alleen Server Authentication ondersteunen, volledig in lijn met de vereisten van Chrome.
We zijn hier om te helpen
Of u nu wilt overstappen naar een clientcertificaatproduct, de mogelijkheden van meerdere certificaten wilt onderzoeken of een transitieplan wilt opstellen rond uw bestaande infrastructuur, SSL biedt de oplossing. PKI Experts staan klaar om u te helpen de juiste oplossing voor uw organisatie te vinden.
Als u niet zeker weet hoe deze wijziging van invloed is op uw certificaatimplementaties, of als u hulp nodig hebt bij het evalueren van uw opties, neem dan vandaag nog contact op met ons team om uw specifieke behoeften te bespreken of om direct hulp te krijgen bij uw migratiestrategie.