Openbare TLS-certificaten zullen binnenkort veel vaker vernieuwd moeten worden dan de meeste PKI-teams (Public Key Infrastructure) ooit hadden voorzien. Het voorstel SC-081v3 van het CA/Browser Forum , dat in april 2025 werd goedgekeurd, verkort de maximale geldigheidsduur van publiekelijk vertrouwde TLS-certificaten in stappen: van 398 dagen naar 200 dagen met ingang van maart 2026, vervolgens naar 100 dagen in maart 2027 en ten slotte naar 47 dagen in maart 2029. Dat is ongeveer een achtvoudige toename van de frequentie waarmee een certificaat opnieuw moet worden uitgegeven in vergelijking met nu.
Hier is een meer natuurlijke, menselijk klinkende versie met kortere zinnen:
Deze verandering heeft een fundamentele invloed op de werking van PKI. Toen certificaten een jaar of langer geldig waren, vertrouwden veel organisaties op jaarlijkse verlengingen, handmatige registratie en af ​​en toe een controle in een spreadsheet. Het was niet ideaal, maar het voldeed meestal wel. Nu certificaten slechts 47 dagen geldig zijn, werkt die aanpak niet meer. De kans dat een verlenging wordt gemist en een storing veroorzaakt, wordt veel groter. Daarom is PKI-as-a-Service zo belangrijk. Het is niet zomaar een cloudgebaseerde dienst. Het is een operationeel model dat is ontworpen om de frequente verlenging van certificaten bij te houden.
Wat een kortere geldigheidsduur van certificaten nu eigenlijk vereist.
Een geldigheidsperiode van 47 dagen betekent niet alleen "vaker verlengen". Het verandert het gehele operationele profiel van een PKI-programma op een aantal specifieke manieren.
Ten eerste is automatisering niet langer optioneel. Een proces dat afhankelijk was van de handmatige handelingen van een persoon, zelfs een goed functionerend proces, kan de huidige, ongeveer acht keer zo frequente verlengingen niet bijbenen. Het uitgeven, verlengen en intrekken van polissen moet allemaal via geautomatiseerde workflows verlopen, geactiveerd door de polisvoorwaarden en de vervaldatum, en niet door iemand die een agenda controleert.
Ten tweede moet de zichtbaarheid continu zijn in plaats van periodiek. Als u geen nauwkeurige, actuele inventarisatie hebt van elk certificaat in uw omgeving, de systemen die ervan afhankelijk zijn, en wanneer elk certificaat verloopt, zal een cyclus van 47 dagen die lacune aan het licht brengen als een storing in plaats van als een bevinding in de audit van het volgende kwartaal.
Ten derde worden de inschrijvingsprotocollen die een PKI-omgeving ondersteunt, steeds belangrijker. Handmatige aanvragen voor certificaatondertekening zijn niet schaalbaar voor deze frequentie. Gestandaardiseerde, automatiseerbare protocollen, die naadloos integreren met bestaande infrastructuur en tools voor certificaatbeheer, worden een basisvereiste in plaats van een optie.
Dit alles is geen reden tot paniek. Het is juist een reden om PKI-activiteiten te beschouwen als infrastructuur die continu en automatisch moet draaien, en dat is precies de lacune die PKI-as-a-Service probeert op te vullen.
Wat een volledig beheerde PKIaaS-oplossing daadwerkelijk biedt.
De PKIaaS-service van Encryption Consulting is gebaseerd op het idee dat een organisatie niet hoeft te kiezen tussen het bezitten van een eigen PKI en het vermijden van de operationele lasten die daarmee gepaard gaan. Onze service is ontworpen om operationele complexiteit te verminderen, terwijl de uitgifte van certificaten gekoppeld blijft aan een geverifieerde identiteit en sterke sleutelbescherming.
Identiteitsgebonden uitgifte
Elk certificaat mag pas worden uitgegeven nadat de identiteit van de aanvragende gebruiker, het apparaat of de workload is geverifieerd. Door deze identiteitsvalidatie te automatiseren, wordt ervoor gezorgd dat certificaten consistent worden uitgegeven volgens het beveiligingsbeleid van de organisatie, zelfs wanneer certificaten veel vaker moeten worden vernieuwd.
Sterke bescherming voor CA-sleutels
De veiligheid van een PKI hangt uiteindelijk af van de bescherming van de privésleutels van de certificeringsinstantie. Enterprise PKIaaS-platforms beveiligen deze sleutels doorgaans met behulp van hardwarematige beveiligingsmodules (HSM's), vereisen multifactorauthenticatie voor geprivilegieerde bewerkingen en implementeren strikte toegangscontroles om het risico op inbreuken te verkleinen.
Geautomatiseerd beheer van de levenscyclus van certificaten
Een van de grootste voordelen van PKIaaS is automatisering. Het uitgeven, verlengen, intrekken en vervangen van certificaten kan allemaal automatisch gebeuren, waardoor handmatige inspanningen worden verminderd en het risico op storingen door verlopen certificaten wordt geminimaliseerd. Naarmate de geldigheidsperioden van certificaten korter worden, verandert automatisering van een gemak in een noodzaak.
Ondersteuning voor post-kwantumcryptografie
Moderne PKIaaS-platforms ondersteunen steeds vaker zowel traditionele als post-kwantum cryptografische algoritmen, evenals hybride implementaties tijdens de migratieperiode. Hierdoor kunnen organisaties geleidelijk kwantumresistente certificaten introduceren naarmate de standaarden evolueren, in plaats van later grootschalige migraties uit te voeren.
Toegewijde infrastructuur voor één enkele gebruiker
Implementaties binnen bedrijven vereisen vaak een dedicated infrastructuur met ingebouwde redundantie, monitoring, back-up en mogelijkheden voor noodherstel. Hoge beschikbaarheid wordt nog belangrijker naarmate certificaten vaker gedurende het jaar moeten worden vernieuwd.
24/7 monitoring en continue naleving
De meeste beheerde PKI-diensten omvatten continue monitoring, regelmatig onderhoud, software-updates en ondersteuning voor gangbare compliance-frameworks. Door operationele taken zoals het onderhoud van certificeringsinstanties, het toepassen van patches en het bewaken van de systeemstatus uit handen te geven, kunnen organisaties de administratieve lasten verminderen en tegelijkertijd een veilige en betrouwbare PKI-omgeving behouden.
Gebruikssituaties waarin dit het belangrijkst is
De voordelen van een beheerde PKI komen het best tot uiting in omgevingen waar certificaten op grote schaal worden uitgegeven, verlengd en beheerd. Naarmate de levensduur van certificaten korter wordt, worden deze gebruiksscenario's nog afhankelijker van automatisering.
Eindpuntauthenticatie
Het uitgeven van hoogwaardige certificaten om Intune-beheerde apparaten en applicaties te beveiligen, met geautomatiseerde intrekking en beleidsbeheer, en realtime synchronisatie met ondersteuning voor hybride certificaten, voor endpoint-authenticatie op UEM- en MDM-platformen.
Geautomatiseerde inschrijving
In grote omgevingen is het vaak nodig om certificaten te verstrekken aan duizenden gebruikers, apparaten en workloads. Geautomatiseerde inschrijving via protocollen en integraties zoals ACME, SCEP en identiteitsplatformen voor bedrijven elimineert handmatige verstrekking en zorgt ervoor dat certificaten consistent worden uitgegeven volgens het organisatiebeleid.
Beheerde CA-activiteiten
Het beheren van een certificeringsinstantie omvat veel meer dan alleen het uitgeven van certificaten. Het omvat ook het beschermen van CA-sleutels, het onderhouden van certificaatintrekkingsdiensten , het bewaken van de infrastructuur, het maken van back-ups, het toepassen van beveiligingsupdates en het garanderen van hoge beschikbaarheid. Een beheerde PKI-service neemt deze operationele verantwoordelijkheden uit handen, terwijl organisaties de controle over hun PKI behouden.
Elk van deze situaties betreft een gebied waar handmatige, sporadische certificaatverwerking al een uitdaging vormde voordat de geldigheidsduur van certificaten begon te verkorten. Juist bij deze werkzaamheden bewijst een beheerde, geautomatiseerde aanpak zijn waarde.
Hoe PKIaaS aansluit op de rest van uw omgeving
Een beheerde PKI is alleen nuttig als deze daadwerkelijk integreert met de manier waarop certificaten in uw omgeving worden aangevraagd en gebruikt. De PKIaaS van Encryption Consulting ondersteunt een breed scala aan inschrijfmethoden en integraties: CA-gateways, REST API-toegang, ACME, agentgebaseerde en orchestratiegestuurde inschrijving, SCEP , Active Directory-integratie en Microsoft Intune voor beheerde apparaten. Aan de kant van de hardwarebeveiligingsmodules integreert de service met Thales en Entrust HSM's. Voor beveiligde e-mail ondersteunt het S/MIME voor Gmail en Outlook.
Die breedte is met name belangrijk vanwege de verkorting van de levenscyclus die aan dit hele gesprek ten grondslag ligt. SCEP (gedefinieerd in RFC 8894 ) en ACME ( RFC 8555 ) bestaan ​​juist om geautomatiseerde, machinaal gestuurde inschrijvingen mogelijk te maken zonder dat een mens elke keer handmatig een aanvraag hoeft in te dienen. Dit is namelijk de enige realistische manier om met een cyclus van 47 dagen te werken voor een groot aantal certificaten.
Hoe encryptieconsultancy kan helpen
De voorbereiding op een certificaatvernieuwingscyclus van 47 dagen draait niet alleen om certificaten. Het is een operationele uitdaging, en precies daarvoor is de PKIaaS-oplossing van Encryption Consulting ontworpen: om een ​​groot deel van die complexiteit voor uw team uit handen te nemen.
Dit begint bij de basis: een volledig beheerde, schaalbare en zeer betrouwbare PKI-service die de operationele complexiteit van het intern beheren van CA-infrastructuur wegneemt, inclusief ingebouwde expertise voor hybride certificaatbeheer en PQC-gereedheid . Zelfservicefunctionaliteit in combinatie met geautomatiseerde uitgifte, verlenging en intrekking betekent dat certificaten niet afhankelijk zijn van iemand die eraan denkt om actie te ondernemen, wat de grootste uitdaging is die een kortere verlengingscyclus met zich meebrengt. Elke aanvraag blijft gekoppeld aan een geverifieerde, geauthenticeerde identiteit, waardoor een hogere uitgiftefrequentie niet betekent dat de controle hierop wordt versoepeld.
Wat de infrastructuur betreft, worden kritieke CA-sleutels beschermd met FIPS 140-3 Level 3 gecertificeerde Cloud HSM's, waarbij multifactorauthenticatie wordt afgedwongen voor toegang tot de Root CA. De uitgevende CA-omgeving draait op een dedicated architectuur voor één tenant met een realtime CRL- infrastructuur, monitoring en ingebouwde back-up- en herstelfuncties, zodat de beschikbaarheid gelijke tred houdt met een toenemend vernieuwingsvolume. Continue compliance wordt gewaarborgd door 24/7 monitoring, in combinatie met door experts geleide operationele processen voor CA- en CRL-vernieuwingen, patchbeheer en incidentrespons.
Wat de integratie betreft, maakt de service verbinding met de protocollen en platforms die frequente, geautomatiseerde verlenging daadwerkelijk mogelijk maken: CA-gateways, REST API-toegang, ACME , SCEP, Active Directory en Microsoft Intune, samen met HSM-integratie via Thales en Entrust . En omdat het platform native PQC-functionaliteit ondersteunt voor het uitgeven van ML-DSA-certificaten naast hybride certificaatbeheer, wordt elke van de veel frequentere verlengingscycli die een wereld van 47 dagen met zich meebrengt, een kans om te werken aan post-quantum paraatheid in plaats van alleen de status quo te handhaven.
Of uw organisatie nu behoefte heeft aan een volledig gehoste PKIaaS, een beheerde implementatie op locatie of een SaaS-aanpak voor het vaststellen van digitale identiteiten, de PKIaaS van Encryption Consulting is ontworpen om mee te groeien met het tempo waarin certificaatlevenscycli zich tegenwoordig ontwikkelen, zonder dat u uw interne PKI-team hoeft uit te breiden om bij te blijven.
Conclusie
De geldigheidsduur van certificaten wordt korter omdat de sector heeft besloten dat lang geldige certificaten te veel risico's met zich meebrengen gedurende een te lange periode. Deze beslissing is nu vastgelegd in een gepubliceerde tijdlijn waaraan elke organisatie die publiekelijk vertrouwde TLS- certificaten uitgeeft , zich moet houden. Tegen 2029 moeten certificaten die voorheen langer dan een jaar geldig waren, ongeveer elke zes weken opnieuw worden uitgegeven. Handmatig, periodiek PKI-beheer was nooit een goede oplossing voor beveiligingskritieke infrastructuren en is al helemaal niet meer haalbaar zodra de vernieuwing met die frequentie plaatsvindt.
PKI-as-a-Service is er om direct op die verschuiving in te spelen: identiteitsgebonden, geautomatiseerde uitgifte, FIPS 140-3 Level 3 beveiligde sleutels met afgedwongen toegangscontroles, native ondersteuning voor post-quantum algoritmen zoals ML-DSA, en integratie met de inschrijvingsprotocollen en -platformen die frequente, geautomatiseerde verlenging daadwerkelijk mogelijk maken. Als uw organisatie nog steeds certificaten beheert volgens een jaarlijkse cyclus, is de tijd om zich aan te passen voordat certificaten met een geldigheidsduur van 47 dagen beschikbaar komen korter dan u denkt.
Als u wilt beoordelen hoe uw huidige PKI-configuratie zich zou gedragen tijdens die verandering, dan is een PKI-gezondheidsbeoordeling precies de vraag die beantwoord moet worden.
