- Wichtige Erkenntnisse
- Vom 90-Tage-Vorschlag zum 47-Tage-Zertifikatsmandat: Ein Zeitplan
- Warum kürzere Zertifikatslebensdauern die Sicherheit verbessern
- Die Kosten der manuellen Zertifikatsverwaltung
- Argumente für ein automatisiertes Zertifikatslebenszyklusmanagement
- Wem gehört das: Aktionsmatrix von Team
- Checkliste zur Vorbereitung und Migrationsfahrplan
- Was passiert, wenn Zertifikate nicht verwaltet werden?
- Wie Verschlüsselungsberatung helfen kann
- Zu verfolgende Kennzahlen nach der Implementierung
- Fazit
- Häufig gestellte Fragen
Kurz gesagt: Die Abstimmung des CA/Browser-Forums (SC-081v3), die am 11. April 2025 angenommen wurde, ersetzt den ursprünglichen Vorschlag einer 90-tägigen Zertifikatsgültigkeit durch eine schrittweise Reduzierung: eine maximale Gültigkeitsdauer von 200 Tagen für TLS-Zertifikate ab dem 15. März 2026, 100 Tagen ab dem 15. März 2027 und 47 Tagen ab dem 15. März 2029. Um mit dem neuen Ablauf Schritt zu halten, ist nun eine automatische, nicht mehr manuelle Erneuerung erforderlich.
SSL/TLS -Zertifikate sind der Mechanismus, mit dem Ihr Browser bestätigt, dass die Website, mit der Sie sich verbinden, tatsächlich die ist, die sie vorgibt zu sein, und nicht etwa ein Betrüger, der Anmeldedaten oder Zahlungsinformationen stehlen will. Ein gültiges Zertifikat signalisiert dem Nutzer durch das Schloss-Symbol und die dahinterliegenden Verbindungsdetails, dass seine Sitzung authentifiziert und verschlüsselt ist. Läuft das Zertifikat ab, zeigen Browser Warnhinweise an, und abgelaufene Zertifikate schrecken Nutzer zuverlässig von einer Website ab, die nicht mehr sicher erscheint.
Vor zwei Jahren drehte sich die Diskussion um den Zertifikatslebenszyklus um eine einzige Zahl: 90 Tage. Apple und Google brachten beide die Idee ins Spiel, die Gültigkeitsdauer von TLS-Zertifikaten von den seit Langem geltenden 398 Tagen auf 90 Tage zu verkürzen. Dieser konkrete Vorschlag wurde jedoch nie zur verbindlichen Branchenregel. Stattdessen verabschiedete das CA/Browser Forum im April 2025 eine schrittweise und nun offizielle Abstimmung, die die Gültigkeitsdauer von Zertifikaten bis 2029 auf 47 Tage reduziert. Falls Ihr Team noch mit einer pauschalen Gültigkeitsdauer von 90 Tagen plant, bietet Ihnen dieser Leitfaden aktuelle Informationen.
Im Folgenden finden Sie den endgültigen Zeitplan, wer innerhalb Ihrer Organisation wann handeln muss, was passiert, wenn die Zertifikatsverwaltung manuell bleibt, und wie eine Plattform für das Zertifikatslebenszyklusmanagement (CLM) wie CertSecure Manager dafür sorgt, dass die Erneuerung nicht alle paar Monate zu einer hektischen Angelegenheit wird.
Wichtige Erkenntnisse
- Der 2023 vorgeschlagene 90-Tage-Zertifikatsgültigkeitsrahmen wurde nie als verbindlicher Standard übernommen. Die aktuelle Regelung ist die Abstimmung SC-081v3 des CA/Browser Forums, die die maximale Gültigkeitsdauer von TLS-Zertifikaten schrittweise auf 200 Tage am 15. März 2026, 100 Tage am 15. März 2027 und 47 Tage am 15. März 2029 festlegt.
- Bis März 2029 soll jedes öffentlich vertraute Unternehmen 47-Tage-TLS-Zertifikate Sie müssen etwa alle sechs Wochen neu ausgestellt werden, was eine manuelle Verlängerung für Organisationen, die mehr als eine Handvoll Domains betreiben, unpraktisch macht.
- Die DigiCert Trust Pulse Survey vom Juli 2025 ergab, dass 45 % der Unternehmen im vergangenen Jahr Ausfallzeiten im Zusammenhang mit Zertifikaten hatten und dass 37.5 % der Ausfälle speziell durch abgelaufene Zertifikate verursacht wurden.
- Die Teams für PKI, Sicherheit, Plattform und Compliance tragen jeweils einen anderen Teil dieser Transformation. Keines dieser Teams kann die Verantwortung auf andere abwälzen.
- Die Automatisierung des Zertifikatslebenszyklusmanagements mithilfe eines Protokolls wie ACME ist der praktikable Weg, um einen 47-tägigen Erneuerungszyklus einzuhalten, ohne das Ausfallrisiko zu erhöhen.
- Kürzere Zertifikatslebensdauern unterstützen auch die Bereitschaft für Post-Quanten-Kryptographie, da häufige Neuausstellungen einen Großteil der gleichen Infrastrukturarbeit erfordern, die Krypto-Agilität erfordert.
Vom 90-Tage-Vorschlag zum 47-Tage-Zertifikatsmandat: Ein Zeitplan
Die Gültigkeitsdauer von SSL/TLS-Zertifikaten hat sich in den letzten zwei Jahrzehnten stetig verkürzt, bedingt durch die Weiterentwicklung von Cybersicherheitsbedrohungen und das kontinuierliche Bestreben nach mehr Sicherheit im Web.
Im frühen Internet hatten Zertifikate eine Gültigkeitsdauer von bis zu zehn Jahren, und der Erhalt eines solchen Zertifikats konnte den direkten Kontakt mit dem Validierungsteam einer Zertifizierungsstelle erfordern . Mit der Weiterentwicklung der Internetpraktiken wurde das CA/Browser Forum gegründet, um die Zertifikatspraxis zu standardisieren. Eines seiner Hauptanliegen war die Reduzierung der maximalen Gültigkeitsdauer. Bis 2016 betrug diese drei Jahre und sank bis 2018 auf zwei Jahre (730 Tage).
2019 schlug Apple auf dem CA/Browser Forum vor, die Gültigkeitsdauer auf ein Jahr (398 Tage) zu verkürzen. Das Forum lehnte diesen Vorschlag ab, doch Apple setzte die 398-tägige Gültigkeitsdauer 2020 einseitig in Safari durch, woraufhin die übrige Branche diesem Beispiel folgte. 2023 brachte Google die Idee ins Spiel, die Gültigkeitsdauer für das Chrome-Root-Programm weiter auf 90 Tage zu reduzieren. An diesem Punkt gerieten viele Diskussionen in der Branche, darunter auch frühere Versionen dieses Leitfadens, ins Stocken.
Die Branche einigte sich nicht auf 90 Tage. Im Januar 2025 befürwortete Sectigo eine Abstimmung, die eine schrittweise Reduzierung auf 47 Tage vorsah, und am 11. April 2025 verabschiedete das CA/Browser Forum diese Abstimmung als SC-081v3. Sie ersetzt den ursprünglichen Vorschlag von 90 Tagen durch drei geplante Schritte bis 2029.
Offizieller politischer Zeitablauf und Quellen
| Datum des Inkrafttretens | Anforderung | Wer ist betroffen? | Erforderliche Maßnahmen | Quelle |
|---|---|---|---|---|
| 15. März 2026 | Die maximale Gültigkeitsdauer des TLS-Zertifikats sinkt auf 200 Tage. Auch der Wiederverwendungszeitraum für die Domänenkontrollvalidierung (DCV) sinkt auf 200 Tage. | Alle öffentlich vertrauenswürdigen TLS/SSL-Zertifikate und die Teams, die sie ausstellen und erneuern. | Stellen Sie auf einen Erneuerungszyklus von etwa sechs Monaten um; bestätigen Sie, dass Ihre CA- und CLM-Tools Zertifikate innerhalb des neuen Fensters ausstellen. | CA/Browser Forum Ballot SC-081v3, via Sectigo |
| 15. März 2027 | Die maximale Gültigkeitsdauer sinkt auf 100 Tage. Die Wiederverwendung von DCVs sinkt ebenfalls auf 100 Tage. | Gleiche Zertifikate und Teams sowie alle Arbeitsabläufe, die noch auf der manuellen CSR-Generierung basieren. | Automatisierung der Ausstellung und Verlängerung abschließen; manuelle Zertifikatsantragsverfahren abschaffen | CA/Browser Forum Ballot SC-081v3, via Sectigo |
| 15. März 2029 | Die maximale Gültigkeitsdauer sinkt auf 47 Tage. Die Wiederverwendung von DCVs sinkt auf 10 Tage. | Alle branchenweit öffentlich vertrauenswürdigen TLS-Zertifikate | Sorgen Sie für eine vollständige CLM-Automatisierung, einschließlich Erkennungs-, Alarmierungs- und Widerrufsworkflows. | CA/Browser Forum Ballot SC-081v3, via Sectigo |
Die beiden oben genannten Daten stammen aus einer Primärquelle: der Abstimmung SC-081v3 des CA/Browser Forums, die ursprünglich von Apple vorgeschlagen und am 11. April 2025 angenommen wurde. Eine zweite Primärquelle, die Trust Pulse Survey von DigiCert vom 2. Juli 2025, beziffert das operative Risiko der manuellen Verwaltung dieses Zeitplans. Alle Quellen, einschließlich älterer Versionen dieses Leitfadens, die eine pauschale 90-Tage-Frist angeben, sollten als veraltet betrachtet werden.
Warum kürzere Zertifikatslebensdauern die Sicherheit verbessern
Es gibt keine einzige wissenschaftlich ideale Gültigkeitsdauer, aber die Richtung ist eindeutig: Kürzere Gültigkeitsdauern verringern das Zeitfenster, in dem ein Zertifikat oder sein privater Schlüssel kompromittiert werden könnte, und sie erzwingen eine häufigere Anwendung stärkerer Kryptographie.
-
Schadensminderung durch Schlüsselkompromittierung:
Eine kürzere Gültigkeitsdauer begrenzt, wie lange ein gestohlener privater Schlüssel für einen Angreifer nützlich bleibt. Wird ein Schlüssel, der mit einem 47-Tage-Zertifikat verknüpft ist, kompromittiert, schließt sich das Zeitfenster für die Gefährdung innerhalb weniger Wochen anstatt der dreizehn Monate, die ein älteres 398-Tage-Zertifikat erlaubte. Dieses kürzere Zeitfenster ermöglicht es einem kompromittierten Unternehmen außerdem, das betroffene Zertifikat schneller zu widerrufen und ein neues, gültiges auszustellen.
-
Schnellere Einführung stärkerer Kryptographie:
Kürzere Gültigkeitsdauern erfordern eine häufigere Schlüsselgenerierung und Zertifikatserneuerung. Dieser Rhythmus erleichtert es Organisationen, neue kryptografische Algorithmen zu integrieren, sobald diese verfügbar sind, anstatt ein ganzes Jahr oder länger auf die nächste planmäßige Verlängerung zu warten. Dieselbe Vorgehensweise macht die PQC-Bereitschaft einer Organisation deutlich einfacher, sobald quantenresistente Algorithmen verpflichtend sind.
Die Kosten der manuellen Zertifikatsverwaltung
Da sich der Erneuerungszyklus von einmal jährlich auf alle sechs bis sieben Wochen verkürzt, sinkt auch der Spielraum für menschliche Fehler. Die DigiCert Trust Pulse Survey vom Juli 2025, die auf den Antworten von Sicherheitsverantwortlichen in Unternehmen basiert, beziffert dieses Risiko.
- 45 % der Organisationen berichteten, dass es im vergangenen Jahr zu Serviceausfällen aufgrund von Zertifikatsproblemen gekommen war.
- 37.5 % dieser Ausfälle waren speziell auf bereits abgelaufene Zertifikate zurückzuführen, eine der am besten vermeidbaren Ursachen für Ausfallzeiten in Unternehmensumgebungen.
- 31 % der Organisationen meldeten Verluste zwischen 50,000 und 250,000 US-Dollar im Zusammenhang mit Zertifikatsproblemen, und 18.5 % meldeten Verluste über 250,000 US-Dollar.
- 80 % der Befragten gehen davon aus, dass ihr Zertifikatsvolumen in den nächsten 12 Monaten weiter steigen wird, während 56.6 % angaben, sich bereits Sorgen um ihre Fähigkeit zu machen, Ablaufdaten zu verfolgen.
Diese Zahlen beschreiben die Zertifikatsverwaltung unter den heutigen längeren Gültigkeitsdauern. Da die maximale Gültigkeitsdauer auf 200, dann 100 und schließlich 47 Tage sinkt, müssen dieselben manuellen Prozesse zwei- bis achtmal häufiger ausgeführt werden, wodurch die Wahrscheinlichkeit, dass eine versäumte Verlängerung unbemerkt bleibt, deutlich sinkt.
Argumente für ein automatisiertes Zertifikatslebenszyklusmanagement
Dieselbe DigiCert-Umfrage ergab, dass 51 % der Unternehmen die automatisierte Verwaltung des Zertifikatslebenszyklus als eine ihrer wichtigsten strategischen Prioritäten für das kommende Jahr nannten, was mit dem erforderlichen 47-Tage-Zeitraum übereinstimmt. Manuelle Verfahren, die bei einem Zyklus von 398 Tagen lediglich umständlich waren, stellen nach 47 Tagen ein echtes operatives Risiko dar.
Eine CLM-Plattform wie CertSecure Manager bietet die notwendige Zertifikatsautomatisierung , um menschliche Fehler auszuschließen. Sie erkennt jedes Zertifikat in Ihrer Umgebung, überwacht automatisch dessen Ablauf und veranlasst Widerruf und Neuausstellung über ein Protokoll wie ACME , bevor ein Zertifikat abläuft. Durch die Zentralisierung dieser Aufgaben können sich Ihre IT-Mitarbeiter auf wichtigere Sicherheitsinitiativen konzentrieren, anstatt Tabellen und Kalendereinträge zu verwalten.
Wem gehört das: Aktionsmatrix von Team
Die Umstellung auf 47-Tage-Zertifikate betrifft mehr als ein Team, und jedes Team hat bis März 2026 eine andere Aufgabe zu erledigen.
| Team | Was ändert sich für sie? | Sofortmaßnahme |
|---|---|---|
| PKI-Team | Zertifikatvorlagen, CA-Integrationen und Ausstellungsworkflows müssen die 47-tägige Neuausstellung ohne manuelle CSR-Generierung unterstützen. | Aktualisieren Sie jetzt die CA- und RA-Vorlagen und bestätigen Sie die ACME-Unterstützung mit Ihrer ausstellenden CA rechtzeitig vor dem Stichtag im März 2026. |
| Sicherheitsteam | Ein kürzeres Zeitfenster für Kompromisse verbessert zwar die Lage, aber eine verpasste Verlängerung birgt nun alle sechs bis sieben Wochen ein Ausfallrisiko anstatt nur einmal pro Jahr. | Fügen Sie die Zertifikatsablaufdaten zu den bestehenden Risiko- und Schwachstellen-Dashboards hinzu; behandeln Sie ein abgelaufenes Zertifikat als überwachtes Risiko und nicht als routinemäßiges IT-Ticket. |
| Plattform- und DevOps-Team | Jeder Dienst, Load Balancer und jedes API-Gateway benötigt einen automatisierten Erneuerungsprozess; manuelle Zertifikatsinstallationen sind für einen 47-Tage-Zyklus nicht skalierbar. | Integrieren Sie die Zertifikatsausstellung über ACME oder die API einer CLM-Plattform in CI/CD-Pipelines. |
| Compliance-Team | Die Prüfnachweise für die Kontrollen des Zertifikatslebenszyklus, auch im Rahmen von Frameworks wie DORA und PCI DSS, müssen ein kontinuierlich aktualisiertes und überwachtes Inventar widerspiegeln. | Vergewissern Sie sich, dass die von Ihrer CLM-Plattform erstellten Bestands- und Verlängerungsprotokolle die Nachweisanforderungen Ihres spezifischen Compliance-Rahmenwerks erfüllen. |
Was als Nächstes zu tun ist, vom Team
- PKI-Team: Aktualisieren Sie Ihre Zertifikatvorlagen und bestätigen Sie die ACME-Unterstützung mit Ihrer ausstellenden Zertifizierungsstelle vor März 2026.
- Sicherheitsteam: Fügen Sie in diesem Quartal die Zertifikatsablaufdaten zu den bestehenden Risiko- und Schwachstellen-Dashboards hinzu.
- Plattform- und DevOps-Team: Ausstellung von Wire-Zertifikaten in CI/CD-Pipelines über ACME oder eine CLM-Plattform-API.
- Compliance-Team: Bestätigung, dass Verlängerungs- und Inventarprotokolle bereits Ihre Anforderungen an Prüfnachweise gemäß Rahmenwerken wie DORA und PCI DSS erfüllen.
Checkliste zur Vorbereitung und Migrationsfahrplan
Eine Plattform für das Management des Zertifikatslebenszyklus bietet Ihnen die Werkzeuge zur Automatisierung von Zertifikatsworkflows. Um jedoch den größtmöglichen Nutzen daraus zu ziehen, ist es ratsam, einer bestimmten Reihenfolge zu folgen, anstatt die Automatisierung überall gleichzeitig zu aktivieren.
-
Suche:
Beginnen Sie mit der Ermittlung und Inventarisierung aller TLS/SSL-Zertifikate im gesamten Unternehmen. Führen Sie automatisierte Erkennungstools im Netzwerk durch, um jedes verwendete Zertifikat zu finden, und speichern Sie diese Informationen anschließend in einem zentralen Zertifikatsverwaltungssystem als einzige verlässliche Quelle. Ein Krankenhausnetzwerk benötigt beispielsweise möglicherweise einen solchen Scan, um die Zertifikate zu ermitteln, die sowohl öffentliche Patientenportale als auch interne elektronische Patientenaktensysteme sichern.
-
Politik:
Legen Sie eine Richtlinie fest, die einen kürzeren Lebenszyklus als Standard und nicht als Ausnahme behandelt, und definieren Sie, wer für die Beantragung, Genehmigung und Rotation von Zertifikaten zuständig ist. Die Richtlinie sollte außerdem einen Ausnahmeprozess mit dokumentierter Begründung und Genehmigung für Fälle wie beispielsweise ältere Anwendungen definieren, die die automatische Erneuerung noch nicht unterstützen.
-
Bereitstellung:
Automatisieren Sie die Zertifikatsausstellung, wo immer möglich, und integrieren Sie sie über ein Protokoll wie ACME in Ihre Zertifizierungsstelle. Dadurch verringern Sie das Risiko abgelaufener Zertifikate, optimieren die Bereitstellung und gewährleisten einheitliche Vorgehensweisen in allen Systemen. So werden IT-Ressourcen für strategischere Aufgaben freigesetzt.
-
Monitor:
Richten Sie eine kontinuierliche Überwachung mit Echtzeitwarnungen bei bevorstehendem Ablauf, Widerruf oder Fehlkonfiguration ein. Ein Dashboard, das einen unternehmensweiten Überblick über den Zertifikatsstatus bietet, ermöglicht Administratoren, Probleme zu erkennen und zu beheben, bevor sie den Produktivverkehr beeinträchtigen.
-
Steuern:
Beschränken Sie mithilfe rollenbasierter Zugriffskontrolle (RBAC) die Berechtigungen zum Anfordern, Ausstellen und Verwalten von Zertifikaten, indem Sie die Aufgaben des Anforderns, Genehmigens und Ausstellens trennen. Überprüfen Sie diese Kontrollen bei jeder Änderung der Organisationsstruktur oder der Sicherheitsrichtlinien und auditieren Sie den Prozess regelmäßig.
-
Bericht:
Erstellen Sie regelmäßig Berichte mit Angaben zu Zertifikatsname, Aussteller, Ausstellungsdatum, Ablaufdatum, verbleibender Gültigkeitsdauer und Domain. Ein aktueller Bericht ermöglicht es dem Team, sicherzustellen, dass kein Zertifikat unbemerkt dem Ablaufdatum entgegengeht.
Multi-Cloud- und hybride PKI-Umgebungen
Die meisten Unternehmen nutzen heute Zertifikate bei mehreren Cloud-Anbietern in Kombination mit einer lokalen Zertifizierungsstelle. Daher kann ein 47-tägiger Erneuerungszyklus nicht mehr auf den jeweiligen, isolierten Zertifikatstools der einzelnen Plattformen basieren. Eine hybride PKI-Umgebung benötigt eine zentrale CLM-Plattform, die Zertifikate in AWS, Azure, Google Cloud und der lokalen Infrastruktur von einem einzigen Kontrollpunkt aus erkennen und erneuern kann. Ohne diese zentrale Transparenz erhöht ein kurzer Erneuerungszyklus in fragmentierten Umgebungen das Risiko, dass ein Zertifikat in einem weniger transparenten Bereich übersehen wird.
Was passiert, wenn Zertifikate nicht verwaltet werden?
SSL/TLS-Zertifikate schützen die Integrität von Websites und sichern die Datenübertragung. Läuft ein Zertifikat unbemerkt ab, insbesondere bei einem 47-Tage-Zyklus mit deutlich weniger Puffer als früher, reichen die Folgen weit über eine lästige Warnmeldung hinaus.
Im Jahr 2017 erlitt Equifax einen Datenverstoß, bei dem die persönlichen Daten von rund 148 Millionen Amerikanern offengelegt wurden. Ein Netzwerküberwachungsgerät nutzte ein Zertifikat, das etwa 19 Monate zuvor abgelaufen und unbemerkt geblieben war. Dadurch blieb der verschlüsselte Datenverkehr in diesem Netzwerksegment unkontrolliert. Nachdem Angreifer sich Zugang verschafft hatten, exfiltrierten sie 76 Tage lang Daten, bis das abgelaufene Zertifikat schließlich erneuert und die verdächtigen Aktivitäten entdeckt wurden.
-
Datenschutzverletzungen:
Ein gültiges SSL/TLS-Zertifikat schützt sensible Daten wie Anmeldeinformationen, Zahlungsdetails und persönliche Daten während der Übertragung zwischen Benutzer und Server. Läuft das Zertifikat ab oder ist seine Integrität beeinträchtigt, bricht der verschlüsselte Tunnel zusammen und ermöglicht es Angreifern, die übertragenen Daten abzufangen.
-
Reputationsschaden:
Ein abgelaufenes Zertifikat signalisiert Nutzern, dass grundlegende Sicherheitsvorkehrungen vernachlässigt wurden. Ein solcher offensichtlicher Fehler lässt sich nur schwer wiedergutmachen und kann das über Jahre aufgebaute Vertrauen untergraben.
-
Suchmaschinenstrafen:
Suchmaschinen belohnen Websites mit gültigen SSL/TLS-Zertifikaten und kennzeichnen solche ohne. Eine Website, die aufgrund eines abgelaufenen Zertifikats als unsicher eingestuft wird, kann einen Rankingverlust erleiden, was ihre Sichtbarkeit und ihren Traffic verringert.
-
Dienstunterbrechung:
Browser erkennen abgelaufene Zertifikate und blockieren den Zugriff mit einer Warnseite. Für ein E-Commerce-Unternehmen bedeutet das Umsatzeinbußen während des Ausfalls. Für alle anderen Besucher führt es zu einer beeinträchtigten Nutzererfahrung und untergräbt das Vertrauen in die Website.
Wie Verschlüsselungsberatung helfen kann
Die Verwaltung einiger weniger Zertifikate mit Tabellenkalkulationen und Kalendererinnerungen war zwar nie elegant, aber machbar. Die Verwaltung hunderter Zertifikate über mehrere Anwendungen und Subdomains hinweg in einem 47-Tage-Zyklus stellt jedoch eine ganz andere Herausforderung dar – und genau für diese wurde CertSecure Manager entwickelt.
-
Automatische Verlängerung:
CertSecure Manager automatisiert den gesamten Erneuerungsprozess – von der Anforderung über die Bestellung bei der Zertifizierungsstelle bis hin zur Installation des erneuerten Zertifikats auf dem Zielsystem. Dadurch entfällt der manuelle Aufwand, der bei Erneuerungen alle sechs bis sieben Wochen anstatt einmal jährlich nicht mehr praktikabel wäre. Zudem unterstützt die Lösung den automatisierten Austausch auf gängigen Plattformen wie IIS, Apache, Tomcat und F5 Load Balancern.
-
Entdeckung und Bestandsverwaltung:
Eine vollständige Überprüfung Ihrer IT-Infrastruktur deckt Schwachstellen auf, die dazu führen können, dass Erneuerungen unbemerkt bleiben. Eine zentrale Übersicht über Status, Gültigkeitsdaten und Inhaber aller Zertifikate ermöglicht fundiertere Entscheidungen darüber, wo die Automatisierung Priorität haben sollte.
-
Warnungen und Meldungen:
Anstatt auf das Ablaufen eines Zertifikats zu warten, generiert CertSecure Manager proaktive Warnmeldungen vor Ablauf der Verlängerungsfristen und erstellt detaillierte Gesundheitsberichte, die anstehende Verlängerungen und potenzielle Risikobereiche abdecken. Dies ist besonders nützlich, da jedes Zertifikat eine Gültigkeitsdauer von 47 Tagen hat.
-
Integration mit DevOps:
CertSecure Manager arbeitet mit gängigen Zertifizierungsstellen und Automatisierungsframeworks zusammen und lässt sich in bestehende Bereitstellungspipelines integrieren. Dadurch wird der manuelle Aufwand für die Übertragung von Zertifikatsdaten zwischen Systemen reduziert und die automatisierte Bereitstellung beim Onlinegehen neuer Umgebungen unterstützt.
Die Automatisierung der Zertifikatserneuerung ist nur ein Teil des Ganzen. CBOM Secure von Encryption Consulting erkennt alle kryptografischen Assets in Ihrer Umgebung, nicht nur TLS-Zertifikate. Unser Leitfaden darüber, wie ein CBOM Inventar in Erkenntnisse umwandelt, erklärt, wie diese Erkennungsarbeit direkt in die Planung der Post-Quantum-Migration durch unser PQC Center of Excellence einfließt.
Zu verfolgende Kennzahlen nach der Implementierung
Die Einführung der Automatisierung ist nicht das Ziel. Sobald eine CLM-Plattform implementiert ist, sollten diese Kennzahlen regelmäßig überprüft werden.
- Erfolgsquote der Erneuerung im gesamten Zertifikatsbestand
- Anzahl der Zertifikate, deren Ablauf bevorsteht und für die kein aktiver Verlängerungsauftrag vorliegt.
- Mittlere Zeit bis zur Neuausstellung eines Zertifikats nach einem Widerrufsereignis
- Prozentsatz des Zertifikatsbestands unter automatisierter Verwaltung im Vergleich zur manuellen Nachverfolgung
- Die Anzahl der Ausfälle, die auf den Ablauf von Zertifikaten zurückzuführen sind, sollte gegen Null tendieren.
- Zeitaufwand für die Erstellung von Konformitätsnachweisen für eine Prüfungsanfrage
Fazit
Der einst in dieser Diskussion dominierende Vorschlag für ein 90-Tage-Zertifikat wurde nie angenommen. Verbindlich ist nun der gestaffelte Zeitplan des CA/Browser-Forums: 200 Tage ab März 2026, 100 Tage ab März 2027 und 47 Tage ab März 2029. Dieser Zeitplan ist keine bloße Theorie; die erste Frist rückt näher als ein Jahr.
Um diese Herausforderung problemlos zu meistern, ist es ratsam, jetzt auf Automatisierung zu setzen, anstatt bis zum Stichtag zu warten. Eine CLM-Lösung wie CertSecure Manager übernimmt die Ermittlung, Ausstellung, Verlängerung und den Widerruf Ihres gesamten Zertifikatbestands und wandelt so die immer kürzer werdende Gültigkeitsdauer von einem wiederkehrenden Notfall in einen routinemäßigen Hintergrundprozess um.
Die Verkürzung der Lebensdauer von Zertifikaten erfordert zwar eine sorgfältige Planung, aber der Nutzen – höhere Sicherheit, sauberere Nachweise zur Einhaltung der Vorschriften und eine Zertifikatsinfrastruktur, die bereits über eine aktuelle Zertifikatserkennung verfügt – überwiegt den kurzfristigen Aufwand, dieses Ziel zu erreichen.
Häufig gestellte Fragen
Was ist die wichtigste Erkenntnis aus Ihrem Leitfaden für die 90-Tage-Umstellung auf digitale Zertifikate?
Der ursprüngliche Vorschlag für eine 90-tägige Zertifikatsgültigkeit wurde nie angenommen. Stattdessen sieht die verbindliche Abstimmung des CA/Browser Forums (SC-081v3) eine schrittweise Reduzierung der maximalen Gültigkeitsdauer von TLS-Zertifikaten vor: auf 200 Tage im März 2026, 100 Tage im März 2027 und 47 Tage im März 2029. Organisationen, die weiterhin mit einem einheitlichen 90-Tage-Zyklus planen, müssen ihre Roadmap an diesen gestaffelten, kürzeren Zeitplan anpassen und rechtzeitig vor der ersten Frist auf ein automatisiertes Zertifikatslebenszyklusmanagement umstellen.
Warum ist das für das Zertifikatslebenszyklusmanagement in Unternehmen von Bedeutung?
Bei einem Erneuerungszyklus von 47 Tagen muss jedes öffentlich vertrauenswürdige Zertifikat etwa achtmal jährlich statt nur einmal neu ausgestellt werden. Die manuelle Nachverfolgung mithilfe von Tabellenkalkulationen oder Kalendererinnerungen kann mit dieser Frequenz bei Hunderten oder Tausenden von Zertifikaten nicht mithalten. Daher ergab die DigiCert-Studie von 2025, dass bereits fast die Hälfte der Unternehmen aufgrund der heute deutlich längeren Gültigkeitsdauern mit zertifikatsbedingten Ausfallzeiten zu kämpfen hat.
Welche Teams sind für die Umsetzung dieser Vorgaben verantwortlich?
PKI-Teams müssen Zertifikatvorlagen und CA-Integrationen aktualisieren, um kürzere Gültigkeitsdauern und die ACME-basierte Ausstellung zu unterstützen. Sicherheitsteams müssen den Zertifikatsablauf in die bestehende Risikoüberwachung integrieren. Plattform- und DevOps-Teams müssen die Zertifikatserneuerung innerhalb von Bereitstellungspipelines automatisieren. Compliance-Teams müssen sicherstellen, dass die Erneuerungs- und Inventarisierungsprotokolle die Audit-Anforderungen von Rahmenwerken wie DORA und PCI DSS erfüllen.
Welche Risiken erhöhen sich, wenn dieses Thema manuell behandelt wird?
Die manuelle Zertifikatsverwaltung erhöht das Risiko, dass eine versäumte Verlängerung zu einem Ausfall führt, da ein 47-Tage-Zyklus deutlich weniger Spielraum für menschliche Fehler lässt als ein jährlicher. Zudem steigt die Wahrscheinlichkeit, dass doppelte oder verwaiste Zertifikate unentdeckt bleiben, abgelaufene Zertifikate bei einer routinemäßigen Tabellenkalkulationsprüfung übersehen werden und die Nachweise zur Einhaltung der Vorschriften unvollständig sind, wenn ein Auditor sie anfordert.
Wie kann Automatisierung das Risiko von Zertifikatsausfällen verringern?
Eine Plattform für das Zertifikatslebenszyklusmanagement erkennt jedes Zertifikat in Ihrer Umgebung, überwacht dessen Ablaufdatum automatisch und veranlasst die Erneuerung über ein Protokoll wie ACME, bevor das Zertifikat abläuft – ohne dass eine Kalendererinnerung erforderlich ist. Dadurch wird die von DigiCert in einer Studie identifizierte Lücke geschlossen: 37.5 % der zertifikatsbedingten Ausfälle waren auf abgelaufene Zertifikate zurückzuführen.
Welche Kennzahlen sollten die Teams nach der Implementierung verfolgen?
Verfolgen Sie die Erfolgsquote der Zertifikatserneuerung, die Anzahl der Zertifikate, deren Ablauf bevorsteht, ohne dass ein aktiver Erneuerungsauftrag vorliegt, die durchschnittliche Zeit bis zur Neuausstellung nach einem Widerrufsereignis, den Prozentsatz Ihres Zertifikatsbestands unter automatisierter Verwaltung im Vergleich zur manuellen Nachverfolgung sowie die Anzahl der durch Zertifikatsablauf verursachten Ausfälle, die nach der Implementierung der Automatisierung gegen Null tendieren sollte.
Wie hängt das mit der 47-tägigen TLS-Zertifikatsbereitschaft zusammen?
Die 47-Tage-Frist im März 2029 markiert die letzte Phase des in diesem Leitfaden beschriebenen Zeitplans des CA/Browser Forums. Die Meilensteine von 200 Tagen und 100 Tagen in den Jahren 2026 und 2027 dienen dazu, Unternehmen schrittweise auf die vollständige 47-Tage-Bereitschaft vorzubereiten. Die jetzt durchgeführten Automatisierungs- und Ermittlungsarbeiten bereiten Ihre Zertifikatsinfrastruktur somit direkt auf die letzte Phase vor.
Wie sollte dies in Multi-Cloud- oder Hybrid-PKI-Umgebungen gehandhabt werden?
Multi-Cloud- und Hybrid-PKI-Umgebungen benötigen eine Plattform für das Zertifikatslebenszyklusmanagement, die Zertifikate über alle Cloud-Anbieter, lokale Zertifizierungsstellen und Load Balancer hinweg zentral ermitteln und erneuern kann, anstatt sich auf die jeweiligen, isolierten Zertifikatstools der einzelnen Clouds zu verlassen. Ohne zentrale Transparenz erhöht ein 47-tägiger Erneuerungszyklus in fragmentierten Umgebungen das Risiko, dass etwas übersehen wird.
- Wichtige Erkenntnisse
- Vom 90-Tage-Vorschlag zum 47-Tage-Zertifikatsmandat: Ein Zeitplan
- Warum kürzere Zertifikatslebensdauern die Sicherheit verbessern
- Die Kosten der manuellen Zertifikatsverwaltung
- Argumente für ein automatisiertes Zertifikatslebenszyklusmanagement
- Wem gehört das: Aktionsmatrix von Team
- Checkliste zur Vorbereitung und Migrationsfahrplan
- Was passiert, wenn Zertifikate nicht verwaltet werden?
- Wie Verschlüsselungsberatung helfen kann
- Zu verfolgende Kennzahlen nach der Implementierung
- Fazit
- Häufig gestellte Fragen
