Visão geral
Começo Setembro 15, 2025, SSL.com's TLS servidor certificados será emitido sem incluiring da Autenticação de cliente extensão de uso de chave estendida (EKU). Isto alterar é guiado pelo Política do programa root do Google Chrome. Aqui você encontra, explicamos o que são EKUs, por que essa mudança está ocorrendo, como ela pode impacto ambientes de servidor e quais ações você pode precisar tomar. Também fornecer Perguntas frequentes e orientação técnica para vários cenários.
Atualização Importante: A partir de 15 de março de 2027, o Google Chrome deixará de oferecer suporte a certificados folha que contenham a EKU ClientAuth. Observe que essa alteração se aplica somente ao Chrome, portanto, não há motivo para preocupação com outros repositórios raiz importantes ou serviços do Google, como o Gmail e os Serviços de Confiança do Google.
Se você utiliza o ClientAuth em ambientes baseados no Chrome, recomendamos que entre em contato com nossa equipe para que possamos trabalhar juntos e encontrar a melhor solução para sua organização.
O que são usos de chave estendidos (EKUs)?
Uso de chave estendida (EKU), é uma extensão de certificado que define a função pretendida de uma chave pública dentro de um certificado digital. Ela estabelece um conjunto estruturado de aplicações permitidas, garantindo que a chave seja usada apenas para operações criptográficas específicas. Esta funcionalidade é regida por Identificadores de objeto (OIDs)—identificadores numéricos exclusivos que categorizam cada uso permitido, como assinatura de código, autenticação de servidor, autenticação de cliente ou e-mail seguro. Quando a autenticação é baseada em certificado, a entidade verificadora analisa o certificado para identificar o Identificador de Objeto (OID) dentro da EKU. Ao incorporar a extensão EKU, um Autoridade de Certificação (CA) restringe o escopo do certificado a funções predefinidas, com cada finalidade designada explicitamente mapeada para um OID.
Por exemplo:
- TLS Autenticação do servidor web – Indica que o certificado pode ser usado para autenticar um servidor (por exemplo, um site HTTPS). O OID correspondente à Autenticação do Servidor é 1.3.6.1.5.5.7.3.1
- TLS Autenticação do cliente da Web – Indica que o certificado pode ser usado por um cliente para autenticação em um servidor (por exemplo, um certificado de cliente para autenticação mútua). TLS). O OID atribuído à autenticação do cliente é 1.3.6.1.5.5.7.3.2
Os navegadores e servidores só precisam de servidorAuth EKU para estabelecer uma conexão segura para HTTPS, mas historicamente muitos TLS os certificados do servidor incluíam ambos servidorAuth e clienteAuth EKUs. Abaixo está um exemplo de tal certificado:

O que é acontecendo?
A partir de setembro de 15, 2025, SSL.com irá emitem TLS certificados que incluem apenas o servidorAuth EKU (E não clienteAuth) para certificados de servidor. Em outras palavras, novos SSL/TLS Os certificados para seu site ou servidor serão explicitamente apenas para “Autenticação do Servidor”.
Por que remover o clienteAuth EKU de certificados de servidor?
Há várias razões para este mandato:
- Segurança e Escopo: Público TLS certificados são apenas suposto autenticar servidores na web. A remoção fornece uma separação clara entre a funcionalidade do servidor e do cliente. O ClientAuth EKU é usado para autenticação de máquinas e usuários com Mutual TLS (mTLS) e outros cenários de autenticação.
- Evite configuração incorreta: Alguns sistemas podem confiar qualquer certificado de uma CA pública para autenticação do cliente se a EKU estiver presente, o que pode ser um risco à segurança.
- Requisitos do navegador: Os principais navegadores não exigem nem verificam o clientAuth EKU no certificado de um site.
- Simplificado PKI Arquitetura: Ao separar os usos, as CAs podem manter hierarquias de certificados distintas para o servidor TLS vs. outros propósitos.
Conformidade da Indústria
Esta mudança de política é atualmente ser em fases by o Google Chrome programa raiz.
Impacto em ambientes de servidor
Para a grande maioria das implantações de servidores, essa alteração será baixo impacto or sem impacto. Aqui está o que esperar:
- Servidores Web Padrão (HTTPS): Nenhum impacto. Os certificados atualizados continuarão a funcionar normalmente.
- Certificados existentes: Qualquer certificado emitido antes o corte continuará a funcionar até expirar.
- Mútuo TLS (mTLS) e Cenários de Certificação de Cliente: Se você estivesse usando um TLS certificado de servidor para autenticação de cliente, você precisará obter um certificado separado com o clienteAuth EKU de outra fonte.
- Sistemas empresariais que exigem ambas as EKUs: Alguns sistemas legados ou empresariais esperavam ambas as EKUs. Você deve verificar se atualizações são necessárias para cumprir com as novas regras.
- Certificados para clientes de API, dispositivos IoT, etc.: Se o seu caso de uso depender do clientAuth EKU, você precisará obter um certificado de autenticação de cliente dedicado. SSL.com oferece Certificados de autenticação do cliente.
Ações necessárias para clientes
- Faça um inventário dos seus certificados: Identifique qualquer TLS certificados em uso e verificar o clientAuth EKU.
- Identifique quaisquer casos de uso duplo: Determine se algum dos seus sistemas depende de um TLS certificado para autenticação do cliente.
- Plano para renovação/reemissão de certificado: Os certificados futuros serão emitidos sem clientAuth EKU por padrão.
- Reemitir antecipadamente se necessário: Se você quiser atualizar seus certificados proativamente, poderá reemiti-los antes do prazo.
- Obtenha certificados de autenticação do cliente, se necessário: Garanta um certificado separado com o clienteAuth EKU se necessário.
- Atualizar documentação e configuração: Modifique quaisquer scripts ou documentação de solicitação de certificado automatizados que anteriormente presumiam que ambas as EKUs estariam presentes.
FAQ (perguntas frequentes)
Q1. O que é o EKU “Client Authentication” e por que ele estava no meu certificado?
A EKU “Client Authentication” indica que um certificado pode ser usado por um cliente para autenticar em um servidor. Algumas CAs historicamente o incluíram em TLS certificados por padrão, mas nunca foi necessário para a segurança normal do site.
Q2. Os navegadores rejeitarão meu certificado se ele tiver o clientAuth EKU após 15 de setembro?
Não, os navegadores não começarão a rejeitar repentinamente certificados existentes que tenham o clientAuth EKU. A mudança é sobre nova emissão.
Q3. Meu atual TLS certificado diz “Client Authentication” em seu Extended Key Usage. Agora é inválido?
Não, ele continua válido. Você não precisa substituí-lo imediatamente. Quando você renova, o novo certificado simplesmente não incluirá o clientAuth EKU.
Q4. Como posso verificar se um certificado tem o clientAuth EKU?
Você pode inspecionar os detalhes do certificado usando OpenSSL, PowerShell ou ferramentas GUI para verificar o Uso de chave estendida extensão.
Q5. Nosso sistema requer que o certificado do servidor tenha serverAuth e clientAuth EKUs. O que devemos fazer?
Você deve atualizar seu sistema para exigir apenas servidorAuth para certificados de servidor. Se a autenticação do cliente for necessária, obtenha um certificado separado com o clienteAuth EKU de SSL.com.
P6. Ainda posso obter um certificado publicamente confiável apenas com o Client Authentication EKU?
Algumas CAs, como SSL.com, oferecem serviços dedicados certificados de autenticação de cliente. Estes são separados de TLS certificados e normalmente usados para autenticação empresarial.
Q7. Isso afeta outras EKUs ou tipos de certificado (assinatura de código, e-mail, etc.)?
Não, essa mudança é específica para TLS certificados de servidor. Os certificados de assinatura de código e de e-mail têm seus próprios requisitos de EKU.
Q8. Usamos autenticação de certificado de cliente em nosso site. Essa mudança afeta isso?
Não, mútuo TLS (mTLS) a autenticação ainda funciona. No entanto, certifique-se de que os certificados de cliente apresentados pelos usuários ainda tenham o clienteAuth EKU se necessário.
P9. Isso está relacionado à próxima mudança para vidas úteis de certificado mais curtas (certificados de 90 dias)?
Não, essas são mudanças distintas no setor, embora ambas tenham como objetivo melhorar as práticas de segurança e gerenciamento de certificados.
Q10. Onde posso ver os requisitos oficiais sobre essa mudança?
O Política do programa root do Google Chrome fornece diretrizes sobre a proibição do clientAuth EKU em TLS certificados do servidor.
Resumo
A remoção do clientAuth EKU de TLS certificados de servidor é uma mudança de política em todo o setor que aumentará a segurança e evitará o uso indevido. Para a maioria dos usuários, não haverá impacto perceptível. No entanto, se você depender do clientAuth EKU, deverá tomar medidas proativas para obter o tipo correto de certificado para suas necessidades.
Se você tiver alguma dúvida ou precisar de ajuda, entre em contato com nossa equipe de suporte em suporte@ssl.com.