Remoção do EKU de autenticação do cliente de TLS Certificados de servidor – O que você precisa saber

Visão geral

Começo Setembro 15, 2025, SSL.com's TLS servidor certificados será emitido sem incluiring da Autenticação de cliente extensão de uso de chave estendida (EKU). Isto alterar é guiado pelo Política do programa root do Google Chrome. Aqui você encontra, explicamos o que são EKUs, por que essa mudança está ocorrendo, como ela pode impacto ambientes de servidor e quais ações você pode precisar tomar. Também fornecer Perguntas frequentes e orientação técnica para vários cenários. 

Atualização Importante: A partir de 15 de março de 2027, o Google Chrome deixará de oferecer suporte a certificados folha que contenham a EKU ClientAuth. Observe que essa alteração se aplica somente ao Chrome, portanto, não há motivo para preocupação com outros repositórios raiz importantes ou serviços do Google, como o Gmail e os Serviços de Confiança do Google.  

Se você utiliza o ClientAuth em ambientes baseados no Chrome, recomendamos que entre em contato com nossa equipe para que possamos trabalhar juntos e encontrar a melhor solução para sua organização.

O que são usos de chave estendidos (EKUs)? 

Uso de chave estendida (EKU), é uma extensão de certificado que define a função pretendida de uma chave pública dentro de um certificado digital. Ela estabelece um conjunto estruturado de aplicações permitidas, garantindo que a chave seja usada apenas para operações criptográficas específicas. Esta funcionalidade é regida por Identificadores de objeto (OIDs)—identificadores numéricos exclusivos que categorizam cada uso permitido, como assinatura de código, autenticação de servidor, autenticação de cliente ou e-mail seguro. Quando a autenticação é baseada em certificado, a entidade verificadora analisa o certificado para identificar o Identificador de Objeto (OID) dentro da EKU. Ao incorporar a extensão EKU, um Autoridade de Certificação (CA) restringe o escopo do certificado a funções predefinidas, com cada finalidade designada explicitamente mapeada para um OID. 

Por exemplo: 

  • TLS Autenticação do servidor web – Indica que o certificado pode ser usado para autenticar um servidor (por exemplo, um site HTTPS). O OID correspondente à Autenticação do Servidor é 1.3.6.1.5.5.7.3.1 
  • TLS Autenticação do cliente da Web – Indica que o certificado pode ser usado por um cliente para autenticação em um servidor (por exemplo, um certificado de cliente para autenticação mútua). TLS). O OID atribuído à autenticação do cliente é 1.3.6.1.5.5.7.3.2 

Os navegadores e servidores só precisam de servidorAuth EKU para estabelecer uma conexão segura para HTTPS, mas historicamente muitos TLS os certificados do servidor incluíam ambos servidorAuth e clienteAuth EKUs Abaixo está um exemplo de tal certificado:

O que é acontecendo? 

A partir de setembro de 15, 2025, SSL.com irá emitem TLS certificados que incluem apenas o servidorAuth EKU (E não clienteAuth) para certificados de servidor. Em outras palavras, novos SSL/TLS Os certificados para seu site ou servidor serão explicitamente apenas para “Autenticação do Servidor”. 

Por que remover o clienteAuth EKU de certificados de servidor? 

Há várias razões para este mandato: 

  • Segurança e Escopo: Público TLS certificados são apenas suposto autenticar servidores na web. A remoção fornece uma separação clara entre a funcionalidade do servidor e do cliente. O ClientAuth EKU é usado para autenticação de máquinas e usuários com Mutual TLS (mTLS) e outros cenários de autenticação. 
  • Evite configuração incorreta: Alguns sistemas podem confiar qualquer certificado de uma CA pública para autenticação do cliente se a EKU estiver presente, o que pode ser um risco à segurança. 
  • Requisitos do navegador: Os principais navegadores não exigem nem verificam o clientAuth EKU no certificado de um site.  
  • Simplificado PKI Arquitetura: Ao separar os usos, as CAs podem manter hierarquias de certificados distintas para o servidor TLS vs. outros propósitos. 

Conformidade da Indústria 

Esta mudança de política é atualmente ser em fases by o Google Chrome programa raiz 

Impacto em ambientes de servidor 

Para a grande maioria das implantações de servidores, essa alteração será baixo impacto or sem impacto. Aqui está o que esperar: 

  • Servidores Web Padrão (HTTPS): Nenhum impacto. Os certificados atualizados continuarão a funcionar normalmente. 
  • Certificados existentes: Qualquer certificado emitido antes o corte continuará a funcionar até expirar. 
  • Mútuo TLS (mTLS) e Cenários de Certificação de Cliente: Se você estivesse usando um TLS certificado de servidor para autenticação de cliente, você precisará obter um certificado separado com o clienteAuth EKU de outra fonte.  
  • Sistemas empresariais que exigem ambas as EKUs: Alguns sistemas legados ou empresariais esperavam ambas as EKUs. Você deve verificar se atualizações são necessárias para cumprir com as novas regras. 
  • Certificados para clientes de API, dispositivos IoT, etc.: Se o seu caso de uso depender do clientAuth EKU, você precisará obter um certificado de autenticação de cliente dedicado. SSL.com oferece Certificados de autenticação do cliente. 

Ações necessárias para clientes 

  1. Faça um inventário dos seus certificados: Identifique qualquer TLS certificados em uso e verificar o clientAuth EKU. 
  2. Identifique quaisquer casos de uso duplo: Determine se algum dos seus sistemas depende de um TLS certificado para autenticação do cliente. 
  3. Plano para renovação/reemissão de certificado: Os certificados futuros serão emitidos sem clientAuth EKU por padrão. 
  4. Reemitir antecipadamente se necessário: Se você quiser atualizar seus certificados proativamente, poderá reemiti-los antes do prazo. 
  5. Obtenha certificados de autenticação do cliente, se necessário: Garanta um certificado separado com o clienteAuth EKU se necessário. 
  6. Atualizar documentação e configuração: Modifique quaisquer scripts ou documentação de solicitação de certificado automatizados que anteriormente presumiam que ambas as EKUs estariam presentes. 

FAQ (perguntas frequentes) 

Q1. O que é o EKU “Client Authentication” e por que ele estava no meu certificado? 

A EKU “Client Authentication” indica que um certificado pode ser usado por um cliente para autenticar em um servidor. Algumas CAs historicamente o incluíram em TLS certificados por padrão, mas nunca foi necessário para a segurança normal do site. 

Q2. Os navegadores rejeitarão meu certificado se ele tiver o clientAuth EKU após 15 de setembro? 

Não, os navegadores não começarão a rejeitar repentinamente certificados existentes que tenham o clientAuth EKU. A mudança é sobre nova emissão. 

Q3. Meu atual TLS certificado diz “Client Authentication” em seu Extended Key Usage. Agora é inválido? 

Não, ele continua válido. Você não precisa substituí-lo imediatamente. Quando você renova, o novo certificado simplesmente não incluirá o clientAuth EKU. 

Q4. Como posso verificar se um certificado tem o clientAuth EKU? 

Você pode inspecionar os detalhes do certificado usando OpenSSL, PowerShell ou ferramentas GUI para verificar o Uso de chave estendida extensão. 

Q5. Nosso sistema requer que o certificado do servidor tenha serverAuth e clientAuth EKUs. O que devemos fazer? 

Você deve atualizar seu sistema para exigir apenas servidorAuth para certificados de servidor. Se a autenticação do cliente for necessária, obtenha um certificado separado com o clienteAuth EKU de SSL.com. 

P6. Ainda posso obter um certificado publicamente confiável apenas com o Client Authentication EKU? 

Algumas CAs, como SSL.com, oferecem serviços dedicados certificados de autenticação de cliente. Estes são separados de TLS certificados e normalmente usados ​​para autenticação empresarial. 

Q7. Isso afeta outras EKUs ou tipos de certificado (assinatura de código, e-mail, etc.)? 

Não, essa mudança é específica para TLS certificados de servidor. Os certificados de assinatura de código e de e-mail têm seus próprios requisitos de EKU. 

Q8. Usamos autenticação de certificado de cliente em nosso site. Essa mudança afeta isso? 

Não, mútuo TLS (mTLS) a autenticação ainda funciona. No entanto, certifique-se de que os certificados de cliente apresentados pelos usuários ainda tenham o clienteAuth EKU se necessário. 

P9. Isso está relacionado à próxima mudança para vidas úteis de certificado mais curtas (certificados de 90 dias)? 

Não, essas são mudanças distintas no setor, embora ambas tenham como objetivo melhorar as práticas de segurança e gerenciamento de certificados. 

Q10. Onde posso ver os requisitos oficiais sobre essa mudança? 

O Política do programa root do Google Chrome  fornece diretrizes sobre a proibição do clientAuth EKU em TLS certificados do servidor. 

Resumo 

A remoção do clientAuth EKU de TLS certificados de servidor é uma mudança de política em todo o setor que aumentará a segurança e evitará o uso indevido. Para a maioria dos usuários, não haverá impacto perceptível. No entanto, se você depender do clientAuth EKU, deverá tomar medidas proativas para obter o tipo correto de certificado para suas necessidades. 

Se você tiver alguma dúvida ou precisar de ajuda, entre em contato com nossa equipe de suporte em suporte@ssl.com. 

SSL.com

Adoraríamos receber seu feedback

Responda à nossa pesquisa e deixe-nos saber sua opinião sobre sua compra recente.

Visão geral de privacidade
SSL.com

Este site usa cookies para que possamos oferecer a melhor experiência possível ao usuário. As informações sobre cookies são armazenadas no seu navegador e desempenham funções como reconhecê-lo quando você retornar ao nosso site e ajudar nossa equipe a entender quais seções do site você acha mais interessantes e úteis.

Para mais informações, leia nossa Declaração de privacidade e cookies.

Cookies de terceiros

Este site usa Google Analytics & Contador de estatísticas para coletar informações anônimas, como o número de visitantes do site e as páginas mais populares.

Manter esses cookies habilitados nos ajuda a melhorar nosso site.

Mostrar detalhes