A senha morreu. Sua rede está preparada para substituí-la?
Sua organização passou anos reforçando a segurança da porta de entrada: firewalls, VPNs, autenticação multifator, proteção de endpoints. Mas existe uma questão mais sutil que muitas equipes de TI ainda não responderam completamente: quando um dispositivo, um servidor ou um serviço tenta provar sua identidade? É quem diz ser.Mas o que realmente sustenta essa afirmação?
Para muitas organizações, a resposta honesta é "uma senha" ou "uma chave de API". E ambas podem ser roubadas, obtidas por meio de phishing ou replicadas por qualquer pessoa que consiga obtê-las.
Existe uma resposta melhor, e é uma que os navegadores e programas com privilégios de administrador agora exigem efetivamente: um Certificado de Autenticação de Cliente dedicado.
Explore as opções de certificado de autenticação do cliente
Por que isso se tornou repentinamente urgente?
Eis a mudança que causou o problema. Desde 15 de junho de 2026, o Programa Root do Chrome exige que as novas permissões públicas sejam emitidas. TLS Os certificados de servidor devem incluir apenas a EKU serverAuth. Mozilla, Apple e Microsoft adotaram políticas de programa raiz compatíveis, encerrando o uso de EKUs clientAuth em certificados publicamente confiáveis. TLS certificados do servidor.
Se sua organização estivesse reutilizando um padrão TLS certificado para também lidar com a autenticação do cliente ou mútuo TLS (mTLS)Esse atalho não funciona mais. Qualquer certificado de dupla finalidade que servisse como identidade tanto de servidor quanto de cliente não é mais válido para autenticação de cliente e deve ser substituído por um certificado criado especificamente para essa finalidade, como o SSL.
Qualquer organização que ainda dependa de um certificado antigo de dupla finalidade já está em situação irregular e o risco só aumenta quanto mais tempo o problema permanecer sem solução. Isso afeta qualquer pessoa que utilize autenticação baseada em certificado para...TLSAcesso Zero Trust, VPNs, acesso a redes Wi-Fi, dispositivos IoT, sistemas de controle industrial ou plataformas do mercado de energia.
O que um certificado de autenticação de cliente realmente faz
Pense no seu hábito regular TLS Um certificado funciona como um crachá de identificação do seu servidor. Ele comprova que o servidor é quem afirma ser quando seu navegador se conecta a ele. Um Certificado de Autenticação do Cliente inverte essa lógica. Ele permite que um dispositivo, usuário, servidor ou serviço comprove sua própria identidade para qualquer entidade à qual esteja se conectando.
A mecânica é importante aqui, mas apenas pelo que significa para o seu negócio. A chave privada é gerada no próprio dispositivo e nunca sai dele. Uma Autoridade Certificadora (ACP) publicamente confiável (como o SSL) assina apenas a chave pública, vinculando-a a uma identidade verificada. Isso significa que não há senhas armazenadas em algum banco de dados à espera de serem alvo de phishing, nenhum segredo compartilhado que vaze em uma violação de segurança e nenhuma chave de API copiada para um script que alguém se esqueceu de atualizar.
A revogação também funciona por certificado, não por frota. Se um laptop for perdido, o acesso de um contratado for encerrado ou um dispositivo for comprometido, você revoga apenas esse certificado e todos os outros endpoints continuam funcionando sem interrupção.
Principais benefícios, em resumo
Eis o que a mudança para um Certificado de Autenticação de Cliente dedicado realmente lhe proporciona:
- Identidade resistente a phishing. A chave privada nunca sai do dispositivo, portanto não há senha para roubar, reproduzir ou usar em phishing.
- Compatível com Chrome e programas com acesso root. Uma EKU dedicada para autenticação de cliente que atende aos requisitos do CA/Browser Forum e do armazenamento raiz, para que você não seja pego de surpresa pela mudança de política que deu início a tudo isso.
- Hierarquia de confiança pública. Emitido pelo site público auditado pela WebTrust da SSL. PKI, sem a necessidade de distribuir uma raiz privada por toda a sua pilha de terceiros confiáveis.
- Três níveis de validação. IV, OV e IV+OV (Patrocinador), para que a credencial corresponda à sua política de identidade e a quaisquer requisitos regulamentares que você esteja sujeito.
- Revogação granular. Revogue um único certificado no momento em que um dispositivo for perdido, desativado ou comprometido, sem afetar o restante da sua frota.
- Emissão com foco na API. Resolva problemas em grande escala hoje mesmo por meio da API REST do SSL, com automação ACME e SCEP/EST a caminho.
Correspondência entre a credencial e o caso de uso
A Validação Individual (IV) confirma a identidade real de uma pessoa específica, sendo ideal para dispositivos de funcionários, políticas de BYOD (Bring Your Own Device) e acesso individual a endpoints. A Validação Organizacional (OV) confirma a existência legal de uma empresa, sendo essencial para servidores, máquinas virtuais, contas de serviço e clientes de API. Para situações que exigem ambas as validações, como para usuários privilegiados, contratados ou setores regulamentados, existe a IV+OV (Validação do Patrocinador), que vincula a identidade do indivíduo à organização patrocinadora simultaneamente.
Essa flexibilidade é importante porque a autenticação do cliente aparece em mais lugares do que a maioria das pessoas imagina:
|
Caso de uso |
Nível de Certificação |
compatível com |
Notas |
|
mTLS Confiança Zero |
OV / IV+OV |
Nginx, Envoy, Istio, Kong, AWS API Gateway |
Mútuo TLS; ambos os pares autenticam-se com X.509 |
|
VPN (Baseada em Certificado) |
IV / OV / IV+OV |
Cisco ASA/FTD, Palo Alto, Fortinet, Juniper SRX |
Elimina VPNs baseadas em senha; resistente a phishing. |
|
Wi-Fi (802.1X / EAP-TLS) |
IV / OV |
Cisco ISE, Aruba ClearPass, Microsoft NPS |
Aplicação do NAC; credencial no dispositivo, não em uma senha. |
|
IoT / Identidade do dispositivo |
OV |
AWS IoT Core, Azure IoT Hub, corretores personalizados |
Certificado por dispositivo; revogação individual sem necessidade de reprogramação da frota. |
|
OT / SCADA / ICS |
OV |
Claroty, Nozomi, Dragos; Pilhas compatíveis com IEC 62443 |
Autentica PLCs, HMIs e nós de histórico em redes OT. |
|
Mercados de Energia NAESB |
IV+OV |
Plataformas compatíveis com NAESB WEQ-12 |
Credencial necessária para OATI, PowerSecure e outras plataformas EIS. |
|
Autenticação do API Gateway |
OV / IV+OV |
Apigee, Kong, AWS API GW, Azure APIM |
Substitui chaves de API e JWTs por uma identidade de serviço vinculada a certificado. |
Além desses casos de uso específicos, os certificados funcionam amplamente em toda a infraestrutura que sua equipe já utiliza:
- TLS pilhas: OpenSSL, BoringSSL, NSS, SChannel, SecureTransport, wolfSSL e mbed.TLS.
- VPN e acesso remoto: Cisco AnyConnect/SecureClient, Palo Alto GlobalProtect, Fortinet FortiClient, OpenVPN e WireGuard (via autenticação externa).
- NAC e 802.1X: Cisco ISE, Aruba ClearPass, Microsoft NPS/RADIUS, FreeRADIUS e Juniper Access Control.
- Gateways de API: Kong, Nginx, Envoy, Istio, AWS API Gateway (mTLS), Azure API Management e Apigee.
- ICS e OT: Plataformas compatíveis com a norma IEC 62443, incluindo as camadas de descoberta de ativos e autenticação da Claroty, Nozomi Networks e Dragos.
Entregando os certificados
Independentemente da forma como sua organização prefira emitir certificados, o SSL tem uma solução adequada:
|
Forma |
Para quem é |
Como Funciona |
|
Interface web (painel de controle ssl.com) |
Administradores de TI, implantações menores, emissão única |
Acesse ssl.com, selecione Autenticação do Cliente, escolha o nível de validação, conclua a verificação, gere e baixe o certificado. Não é necessário conhecimento de programação. |
|
API REST |
DevOps, pipelines CI/CD, provisionamento de frotas em larga escala |
Pedido programático de certificados, CSR Envio e download via API REST documentada da SSL. Suporta emissão em lote e integração com plataformas de orquestração. |
|
ACME / SCEP / EST |
MDM empresarial, automação de acordo com os padrões da IETF (planejado) |
Automação do ciclo de vida baseada em protocolos via ACME (RFC 8555), SCEP e EST (RFC 7030). Em desenvolvimento — entre em contato com a equipe de vendas para obter informações sobre cronograma e acesso antecipado. |
Como Comprar
Os certificados de autenticação de cliente estão disponíveis diretamente na SSL, sem compromisso mínimo:
- Self-service. Configure e compre online.
- Empresa e volume. Entre em contato com a equipe de vendas da SSL. para preços por volume, gerenciamento de contas dedicado e NAESB-integração específica.
- Hierarquia privada ou necessidades de dupla EKU. Se você precisar de uma hierarquia privada, um perfil de certificado personalizado ou um certificado EKU duplo, Privado do SSL PKI produtos Certificados Privados de Alta Segurança, Dedicados PKI, e Enterprise PKI) são o caminho correto. Entre em contato com o departamento de vendas para obter uma indicação.
Concluindo!
A alteração do clientAuth EKU não foi apenas uma nota técnica. Foi um fator decisivo que está forçando as organizações a finalmente separarem a identidade do servidor da identidade do cliente e a substituírem senhas e chaves de API por algo que não possa ser obtido por phishing ou replicado.
A SSL opera uma Autoridade Certificadora pública auditada pela WebTrust há mais de 20 anos, e o Certificado de Autenticação de Cliente é o caminho direto e em conformidade para qualquer organização que precise de identidade de cliente dedicada em grande escala, seja para proteger uma rede Zero Trust, uma frota de dispositivos IoT ou uma plataforma de negociação regulamentada pela NAESB.
Se você não tem certeza se sua configuração atual ainda depende de um certificado de dupla finalidade, agora é a hora de verificar. A data de entrada em vigor já passou, então corrigir essa lacuna não é mais opcional, mas estamos prontos para ajudar.
Seu mTLS Você foi afetado pela remoção do EKU clientAuth? Audite seus certificados em busca do EKU clientAuth e entre em contato com a SSL para discutir a migração para Certificados de Autenticação de Cliente dedicados (ou Certificados Privados). PKI (para necessidades internas/duplas de EKU) antes que seus certificados atuais expirem: