- De 47-daagse shift
- Wat dit concreet betekent voor uw team
- Zie risico's voordat ze jou zien.
- Overleef de vernieuwingscyclus met bulkoperaties.
- Automatisering die de platforms omvat die de meeste tools vergeten.
- Ontmoet certificaten waar ze ook wonen
- Ontdekking zonder handmatig te hoeven zoeken
- Soepelere inschrijvingsmomenten
- Wat volgt?
- Hoe te upgraden
Als je het afgelopen jaar ook maar enigszins betrokken bent geweest bij discussies over certificaatbeheer, weet je al dat er veranderingen gaande zijn. De geldigheidsduur van openbare TLS-certificaten, de hoeksteen van hoe het web al meer dan tien jaar functioneert, wordt drastisch verkort. Het tijdperk van "één keer per jaar vernieuwen en verder niets doen" is officieel voorbij.
CertSecure Manager v3.3 Dit is onze release voor deze nieuwe realiteit. Het is een weloverwogen reeks veranderingen die zijn ontworpen om uw team te helpen overleven, en idealiter te floreren, in een wereld waarin certificaten om de paar weken verlopen in plaats van om de 13 maanden. Laten we eens kijken naar wat er is veranderd, wat dit betekent voor uw bedrijfsvoering en waarom we elk onderdeel op deze manier hebben ontworpen.
CertSecure Manager v3.3 is ontwikkeld voor één specifieke branchepraktijk: TLS-certificaat De geldigheidsduur van certificaten daalt de komende drie jaar van 398 dagen naar 47 dagen, en handmatig certificaatbeheer kan dat tempo niet bijbenen. De release bevat 18 nieuwe functies en verbeteringen die gericht zijn op de hogere vernieuwingsfrequentie.
De belangrijkste toevoegingen zijn een Certificaatrisico Een profiel dat elk certificaat in uw inventaris beoordeelt, volledige visualisatie van de vertrouwensketen, bulkintrekking en bulkoverdracht van eigendom, zero-touch vernieuwing voor alle webserveragents, native integraties met Google Public CA en ServiceNow, uitgebreide ondersteuning voor Azure Key Vault, inclusief overheidstenants, AWS- en IIS CCS-detectie en een Ansible ACME-automatiseringspad. Als u op enige schaal TLS-certificaten gebruikt, is deze release ontwikkeld voor de wereld waarin u zich bevindt.
De 47-daagse shift
Op 11 april 2025 heeft het CA/Browser Forum, de brancheorganisatie die de regels vaststelt waaraan elke grote browser en CA zich houdt, voorstel SC-081v3 aangenomen. Dit voorstel was oorspronkelijk ingediend door Apple en werd gesteund door Sectigo, Google Chrome en Mozilla. Het voorstel werd aangenomen met 29 stemmen voor, 0 tegen en vijf onthoudingen. Alle vier de grote browserleveranciers (Apple, Google, Microsoft en Mozilla) stemden voor, samen met 25 andere bedrijven. certificeringsinstantieswaaronder DigiCert, Sectigo, GlobalSign, GoDaddy en Amazon. Vijf certificeringsinstanties onthielden zich van stemming vanwege zorgen over hun operationele gereedheid.
Het referendum voorziet in een geleidelijke verkorting van de levensduur van TLS-certificaten van de huidige maximale levensduur van 398 dagen naar slechts 47 dagen in 2029. Het schema ziet er als volgt uit:
- Maart 15, 2026: De maximale geldigheidsduur van een TLS-certificaat wordt verlaagd naar 200 dagen, en ook het hergebruik van domeincontrolecertificaten wordt beperkt tot 200 dagen.
- Maart 15, 2027: De maximale levensduur daalt tot 100 dagen, en hergebruik van DCV-batterijen daalt eveneens tot 100 dagen.
- Maart 15, 2029: De maximale levensduur daalt naar 47 dagen en de hergebruikperiode van de DCV daalt naar slechts 10 dagen.
We hebben de eerste mijlpaal al bereikt. De limiet van 200 dagen is nu van kracht.
Waarom specifiek 47? Dat komt neer op één maand van 31 dagen, plus de helft van een maand van 30 dagen, plus één dag speling. Genoeg om een redelijke maandelijkse verlengingsfrequentie te ondersteunen zonder dat het zo krap wordt dat aanbieders geen marge meer hebben.
Wat dit concreet betekent voor uw team
De wiskunde is het deel dat mensen 's nachts wakker houdt. Een organisatie die 1,000 certificaten beheert, zal volgens het 47-dagenmodel ongeveer 7,766 verlengingstransacties per jaar moeten uitvoeren. Dat zijn er zo'n 21 per dag, een achtvoudige toename ten opzichte van de huidige verlengingsfrequentie.
Spreadsheets, agendaherinneringen, "Bob regelt dat wel." Niets daarvan is schaalbaar. Het CA/Browser Forum is hier niet geheimzinnig over geweest: het ongemak is opzettelijk, omdat de algemene consensus in de branche is dat automatisering niet langer optioneel is voor de beveiliging van het internet. 47-dagencertificaten Dat is hoe dat bericht ophoudt optioneel te zijn.
Er zijn drie belangrijke redenen voor de verkorting.
- Beperking van de explosieradius: Als een private key Als een certificaat gecompromitteerd is, geeft een certificaat met een geldigheidsduur van 398 dagen de aanvaller meer dan een jaar de tijd om het te misbruiken. Een certificaat met een geldigheidsduur van 47 dagen geeft hen hoogstens enkele weken.
- Oplossing voor het probleem met de intrekking: Het stembiljet bevat een lang betoog over het systeem voor intrekking van certificaten dat gebruikmaakt van CRL's en OCSP is onbetrouwbaar, omdat browsers deze functies vaak negeren. Korte geldigheidsperioden zijn een eerlijker mechanisme dan intrekking die feitelijk geen intrekking teweegbrengt.
- Cryptoflexibiliteit voor het kwantumtijdperk: Kortere levensduur maakt tactieken als "nu vastleggen, later decoderen" moeilijker voor tegenstanders, en versnelt de overgang naar nieuwe cryptografische algoritmen wanneer dat nodig is. NIST heeft in 2024 zijn eerste post-kwantumstandaarden (ML-KEM, ML-DSA, SLH-DSA) afgerond, en publiek CA's worden al getest met de uitgifte. Migratie van RSA en ECDSA is niet langer een ver-van-mijn-bed-show. Een vloot certificaten die elke zes weken vernieuwd wordt, past zich sneller aan dan een vloot die elke dertien maanden vernieuwd wordt.
CertSecure Manager 3.3 Het is ontwikkeld met al deze drie realiteiten in het achterhoofd. Zo komt dat tot uiting in de release.
Zie risico's voordat ze jou zien.
Als je certificaten acht keer zo vaak moet vernieuwen, heb je een dashboard nodig dat je laat zien welke certificaten problemen opleveren voordat ze tot incidenten leiden. Drie wijzigingen in versie 3.3 zorgen er samen voor dat je dat krijgt.
Risicoprofiel van het certificaat
Elk certificaat in uw inventaris wordt nu automatisch beoordeeld aan de hand van een risicoprofiel. De score wordt weergegeven als een kolom in uw inventarislijst en als een filter in de certificaatzoekfunctie. De beoordeling kijkt naar drie signalen die in het verleden de meeste problemen bij certificaatbeheer hebben veroorzaakt:
- Sleutellengte: Het signaleren van zwakke RSA-sleutels, verouderde ECDSA-curves en alles wat onder de huidige industrienormen ligt.
- Handtekeningalgoritme: Het opsporen van SHA1-achterblijvers, zwakke hashes en alles wat de volgende uitfasering niet zal overleven.
- Geldigheidsduur: Belangrijker dan ooit, nu de sector de 398-, 200-, 100- en uiteindelijk 47-daagse werkweek afdaalt.
Certificaten Ze worden ingedeeld in vier niveaus: Veilig, Laag risico, Hoog risico en Ernstig. Door te filteren, sorteren en rapporteren op basis van deze niveaus kunt u de vraag stellen "laat me alle certificaten met een Ernstig risico in productie zien" en binnen enkele seconden een antwoord krijgen, in plaats van na een zoekscript en een draaitabel in Excel. Het geeft u ook de nodige informatie wanneer een auditor vraagt hoe u cryptografische risico's beheert.
Visualisatie van de vertrouwensketen van certificaten
Als een TLS-handshake mislukt, ligt de oorzaak vaak aan iets onbenulligs in de keten. Een ontbrekende tussenliggende server, een server in de verkeerde volgorde, een verouderde rootserver. CertSecure Nu wordt de volledige vertrouwensketen voor elk beheerd certificaat direct vanuit de certificaatdetails weergegeven.
Root- en tussenliggende certificaten zijn direct toegankelijk, waarbij elk element in de certificaatketen aanklikbaar is, zodat u de metadata kunt bekijken zonder het scherm te verlaten. Voor certificaten van derden ondersteunt het systeem het samenstellen en downloaden van de volledige keten, zodat u niet langer tussenliggende certificaten hoeft te zoeken op verschillende CA-portalen wanneer u een nieuwe locatie wilt implementeren.
CA-ping en systeemstatistieken
Twee vaak over het hoofd geziene functies maken het verhaal over zichtbaarheid compleet. Een nieuwe pingfunctie voor CA's op de CA-beheerpagina stelt u in staat te controleren of elke verbonden CA daadwerkelijk bereikbaar en operationeel is. Dit is handig voor het diagnosticeren van mislukte inschrijvingen en voor het proactief opsporen van CA-storingen voordat gebruikers er last van hebben.
En het nieuwe tabblad 'Metrieken' in de instellingen biedt realtime monitoring van CPU-, schijf- en RAM-gebruik voor elk CertSecure-onderdeel: automatiseringsagents, CA-connectoren en beheerknooppunten. U kunt machines toevoegen of verwijderen uit het overzicht om u te concentreren op wat belangrijk is voor uw omgeving. Wanneer automatisering de ruggengraat vormt van uw vernieuwingsstrategie, is het essentieel dat die ruggengraat gezond is.
Overleef de vernieuwingscyclus met bulkoperaties.
Twee langverwachte functies zijn opgenomen in versie 3.3, en samen zullen ze waarschijnlijk de grootste productiviteitswinst opleveren vanaf de eerste dag voor de meeste teams.
Massale intrekking
Je kunt nu meerdere certificaten tegelijk intrekken in één enkele bewerking. De toepassingsmogelijkheden zijn duidelijk als je ze ooit hebt meegemaakt.
- Belangrijke compromismomenten: Indien een HSM Als de sleutelopslag is gecompromitteerd, moet u de certificaten snel en volledig intrekken, niet één voor één.
- CA wantrouwensgebeurtenissen: Als een CA uit een rootcertificaatarchief wordt verwijderd (het gebeurt, vraag het maar aan iedereen die DigiNotar, Symantec of een van de vele recentere voorbeelden heeft meegemaakt), moet u de betreffende certificaten onmiddellijk verwijderen.
- Regelmatige schoonmaak: Verouderde testcertificaten, niet meer gebruikte services, oude omgevingen. Trek ze massaal in en ga verder.
Overdracht van eigendom in bulk
De eigendomsgegevens van certificaten veranderen voortdurend. Mensen vertrekken, teams worden gereorganiseerd en applicaties worden opnieuw toegewezen. In versie 3.3 kunt u de eigendom van meerdere certificaten tegelijk overdragen. Dit is zo'n functie die misschien onbeduidend lijkt, totdat u twee dagen bezig bent geweest met het handmatig bijwerken van het e-mailadres van de eigenaar na een reorganisatie.
Beide functies waren al nuttig in een wereld van 398 dagen. In een wereld van 47 dagen zijn ze een absolute noodzaak.
Automatisering die de platforms omvat die de meeste tools vergeten.
Automatisering werkt alleen als het overal werkt, en van oudsher zijn automatiseringstools erg sterk voor de makkelijke doelen en erg zwak voor de lastige. CertSecure 3.3 dicht een aantal van de meest gevraagde lacunes.
Automatisering van de verlenging van Citrix NetScaler, JBoss EAP en Wildfly.
De automatisering van het gehele certificaatvernieuwingsproces is nu uitgebreid naar Citrix NetScaler, JBoss EAP en Wildfly. Cruciaal is dat de automatisering het ophalen van certificaatketens afhandelt als onderdeel van het vernieuwingsproces. De agent haalt dus de juiste tussenliggende certificaten op en plaatst deze in de juiste keystore of configuratie, zonder dat gebruikers de certificaatketens afzonderlijk hoeven te downloaden en handmatig hoeven samen te voegen. Dat laatste detail is belangrijker dan het lijkt: een verkeerde configuratie van de certificaatketen is een van de meest voorkomende oorzaken van mislukte implementaties.
Zero-touch vernieuwing voor alle webserveragents
Alle CertSecure webserver-vernieuwingsagents ondersteunen nu zero-touch vernieuwing. Dat betekent dat een certificaatvernieuwing volledig geautomatiseerd verloopt, van CA-registratie tot levering, installatie en herstart van de service, zonder menselijke tussenkomst. Dit is het enige duurzame model wanneer u elke zes of zeven weken een certificaat vernieuwt.
Beheer van de gewenste status met Ansible en de ACME-module
Voor omgevingen die de voorkeur geven aan infrastructuur als code, introduceert versie 3.3 een nieuw automatiseringspad met behulp van Ansible. ACME module. Je declareert de gewenste status van je certificaten in je Ansible-configuratie, en het systeem zorgt voor het verkrijgen en vernieuwen van TLS-certificaten van elke ACME-compatibele CA, waarbij de daadwerkelijk geïmplementeerde status in lijn blijft met de gedeclareerde status. Dit is het juiste patroon voor teams die al op grote schaal met Ansible werken.
Ontmoet certificaten waar ze ook wonen
CertSecure 3.3 breidt het aantal CA's, kluizen en systemen dat u rechtstreeks kunt beheren uit.
Google Public CA-integratie
Google Public CA is nu een eersteklas geïntegreerde CA. Volledig lifecyclemanagement (uitgifte, verlenging, intrekking, inventaris) werkt met Google Public CA net zoals met uw andere CA's. Voor organisaties die gebruikmaken van GCP Of je nu diensten nodig hebt of een extra openbare CA-optie wilt, hiermee wordt een belangrijke integratiekloof gedicht.
De ServiceNow-app is nu beschikbaar in de store.
De CertSecure-app voor certificaatbeheer voor ServiceNow is nu beschikbaar in de officiële ServiceNow Store. Dit is belangrijker dan het lijkt: de meeste certificaatworkflows binnen bedrijven verlopen al via ITSM-ticketworkflows. Dankzij de integratie kunnen gebruikers certificaten aanvragen, registreren, genereren en downloaden vanuit hun bestaande ServiceNow-workflow, in plaats van een nieuw portaal te moeten leren kennen. Minder frictie, snellere afhandeling en minder tickets die blijven liggen omdat iemand niet wist welke tool te gebruiken.
Azure Key Vault: Overheidsinstellingen en uploaden met één klik
Azure Key Vault De steun is in twee belangrijke richtingen uitgebreid.
- Huurders die in de publieke sector wonen, worden nu ondersteund. met volledige op rollen gebaseerde toegangscontrole (RBAC) voor het uploaden van certificaten. Dit is cruciaal voor gereguleerde en publieke sectorklanten die actief zijn in Azure Government.
- Uploaden met één klik Hiermee kunt u certificaten naar Azure Key Vault pushen, zowel tijdens de inschrijving als voor reeds ingeschreven certificaten. Wat voorheen een handmatig proces in meerdere stappen was, is nu met één druk op de knop te doen.
DigiCert: aangepaste geldigheidsperioden
DigiCert-klanten kunnen nu bij de inschrijving een aangepaste geldigheidsperiode opgeven. Een kleine, veelgevraagde wijziging, en met name relevant nu de branche de levensduur van certificaten in fasen afbouwt. De afweging "Mijn verlenging afstemmen op mijn implementatieperiode" wordt steeds belangrijker.
Ontdekking zonder handmatig te hoeven zoeken
Je kunt niet beheren wat je niet kunt vinden. CertSecure 3.3 biedt twee noemenswaardige uitbreidingen.
- AWS Cloud Discovery is nu ingeschakeld. Certificaten die in AWS worden bewaard, inclusief ACMIAM- en loadbalancer-oplossingen kunnen automatisch in de CertSecure-inventaris worden opgenomen in plaats van afzonderlijk te worden bijgehouden.
- IIS CCS Store Ontdekking wordt nu ondersteund. Voor Windows-intensieve omgevingen die gebruikmaken van de IIS Centralized Certificate Store, kunnen certificaten in CCS-shares nu native worden geïnventariseerd.
Zodra certificaten in de inventaris zijn opgenomen, verschijnen certificaten van derden in een eigen, zichtbare container onder Inventaris → CertSecure, die filterbaar is via het filter Certificaattype. U kunt dezelfde bewerkingen uitvoeren als op intern beheerde certificaten: downloaden, de certificaatketen bekijken, per e-mail verzenden en containers wisselen. Dit dicht een van de terugkerende hiaten in certificaatbeheer, namelijk het probleem van "we hebben certificaten van externe CA's en we houden die bij in een aparte spreadsheet".
De rapportagefunctie bevat nu ook een nieuw sjabloonfilter voor inventaris- en vervaldatumrapporten, waarmee u uw inventaris kunt filteren op certificaatsjabloon. Dit is handig voor omgevingen met veel sjablonen voor verschillende doeleinden, waar u zich bijvoorbeeld afvraagt: "Al mijn webserver-sjablooncertificaten verlopen binnen 30 dagen."
En als je ooit tien minuten hebt besteed aan het doorzoeken van documentatiepagina's naar een specifiek onderdeel, dan is de zoekfunctie nu ingebouwd in de UI-documentatie.
Soepelere inschrijvingsmomenten
Een paar kleine, maar echt nuttige veranderingen.
PFX-download met upload van privésleutel voor CSR-registratie. Wanneer u zich inschrijft via CSRJe kunt nu je privésleutel uploaden tijdens het registratieproces en CertSecure Genereer een downloadbaar PFX-bestand. Voor bestemmingen die PFX vereisen (en dat zijn er nog steeds veel), bespaart dit een aparte OpenSSL-stap op uw laptop.
Levering van het DigiCert-certificaat via e-mail. Een bekend probleem is opgelost en een aantal andere bugs in het inschrijvingsproces zijn verholpen. Ook het gedrag van de "sjabloon negeren"-functie is gecorrigeerd.
Wat volgt?
Even een korte mededeling over waar we naartoe gaan, want het werk stopt niet met deze release.
Verdere verdieping van de automatisering Dat is het belangrijkste thema. Naarmate certificaten met een geldigheidsduur van 100 dagen in maart 2027 de standaard worden, zullen we meer implementatiedoelen en geavanceerdere orchestratiepatronen toevoegen. Als er een platform in uw stack is dat we nog niet automatiseren, laat het ons dan weten. Die feedback vormt de basis voor de roadmap.
gereedheid voor cryptografie na het kwantumtijdperk is de tweede. Het risicoprofiel, de zero-touch vernieuwing en de orchestratiebasis in 3.3 maken een toekomst mogelijk. PQC-migratie beheersbaar. Wanneer je een complete vloot automatisch kunt vernieuwen, wordt het wisselen van algoritmes een configuratiewijziging in plaats van een project dat meerdere kwartalen in beslag neemt. Expliciete PQC-functionaliteit is nog in ontwikkeling en we zullen hierover meer delen in toekomstige releases, naarmate het openbare CA-ecosysteem zijn PQC-uitgifteprocedures standaardiseert.
Ontdekkingsuitbreiding is de derde. AWS Cloud Discovery en IIS CCS worden in versie 3.3 aan de lijst met detectieoplossingen toegevoegd, maar er zijn nog meer cloud- en on-premise certificaatarchieven die we moeten ondersteunen. We werken eraan.
Hoe te upgraden
CertSecure Manager v3.3 is nu beschikbaar. Als u al een recente versie gebruikt, is het upgradeproces eenvoudig. Uw accountteam van Encryption Consulting kan u begeleiden bij omgevingsspecifieke overwegingen en de juiste volgorde voor HA-implementaties.
Als je nog niet bent aangemeld CertSecure ManagerDe timing is echt de moeite waard om over na te denken. De overgang van certificaten van 200 dagen naar certificaten van 100 dagen vindt plaats in maart 2027, minder dan een jaar later. Organisaties die wachten tot de verplichte certificaten van 47 dagen in 2029 om te beginnen met automatiseren, zullen onder druk komen te staan. Organisaties die nu, tijdens de 200-dagen- en 100-dagenfasen, een werkende automatiseringsbasis opbouwen, zullen in 2029 beschikken over een infrastructuur die al functioneert.
Als een van de bovenstaande functies een probleem lijkt op te lossen waar u al langer mee kampt, neem dan contact op met de Encryptie Consulting team voor een rondleiding door uw omgeving.
En zoals altijd, hartelijk dank aan alle klanten die een ticket hebben ingediend, een lastige vraag hebben gesteld of erop hebben gestaan dat de bestaande oplossing niet acceptabel was. Het grootste deel van wat er in versie 3.3 zit, is aan jullie te danken.
- De 47-daagse shift
- Wat dit concreet betekent voor uw team
- Zie risico's voordat ze jou zien.
- Overleef de vernieuwingscyclus met bulkoperaties.
- Automatisering die de platforms omvat die de meeste tools vergeten.
- Ontmoet certificaten waar ze ook wonen
- Ontdekking zonder handmatig te hoeven zoeken
- Soepelere inschrijvingsmomenten
- Wat volgt?
- Hoe te upgraden
