Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

PKI-as-a-Service: Waarom beheerde PKI belangrijk is nu de geldigheidsduur van certificaten is teruggebracht tot 47 dagen

PKI

Openbare TLS-certificaten zullen binnenkort veel vaker vernieuwd moeten worden dan de meeste PKI-teams (Public Key Infrastructure) ooit hadden voorzien. Het voorstel SC-081v3 van het CA/Browser Forum , dat in april 2025 werd goedgekeurd, verkort de maximale geldigheidsduur van publiekelijk vertrouwde TLS-certificaten in stappen: van 398 dagen naar 200 dagen met ingang van maart 2026, vervolgens naar 100 dagen in maart 2027 en ten slotte naar 47 dagen in maart 2029. Dat is ongeveer een achtvoudige toename van de frequentie waarmee een certificaat opnieuw moet worden uitgegeven in vergelijking met nu.

Deze verandering heeft een fundamentele invloed op de werking van PKI. Toen certificaten een jaar of langer geldig waren, vertrouwden veel organisaties op jaarlijkse verlengingen, handmatige registratie en incidentele controles in spreadsheets. Het was niet ideaal, maar het voldeed meestal wel. Nu certificaten slechts 47 dagen geldig zijn, werkt die aanpak niet meer. De kans dat een verlenging wordt gemist en een storing veroorzaakt, wordt veel groter. Daarom is PKI-as-a-Service zo belangrijk. Het is niet zomaar een cloudgebaseerde dienst. Het is een operationeel model dat is ontworpen om de frequente verlenging van certificaten bij te houden.

Kort antwoord: Wat is PKI-as-a-Service en waarom is het nu belangrijk?

PKI-as-a-Service (PKIaaS) is een volledig beheerd model waarbij een provider de infrastructuur van de certificeringsinstantie host en beheert, inclusief de CA-hiërarchie, HSM-ondersteunde sleutelbescherming, geautomatiseerde uitgifte, verlenging, intrekking en continue monitoring. Dit is nu relevant omdat CA/Browser Forum Ballot SC-081v3 een verplichte geldigheidsduur van 47 dagen voor TLS-certificaten vanaf maart 2029 voorschrijft, waardoor handmatig, periodiek PKI-beheer op bedrijfsniveau operationeel onhaalbaar wordt.

Key Takeaways

  • CA/Browser Forum-stemming SC-081v3 (april 2025) verlaagt de maximale geldigheidsduur van publiekelijk vertrouwde TLS-certificaten van 398 dagen naar 47 dagen in maart 2029, in drie fasen: 200 dagen vanaf maart 2026, 100 dagen vanaf maart 2027 en 47 dagen vanaf maart 2029. Dit verhoogt de vernieuwingsfrequentie ongeveer achtvoudig en maakt handmatig certificaatbeheer operationeel onhaalbaar op bedrijfsniveau.
  • Volgens de Trust Pulse Survey van DigiCert (2 juli 2025) heeft bijna de helft van alle bedrijven het afgelopen jaar te maken gehad met downtime als gevolg van certificaatproblemen bij de vorige jaarlijkse verlengingscyclus. Met een geldigheidsduur van 47 dagen is de periode tussen een gemiste verlenging en een productiestoring minder dan zeven weken, waardoor de toch al ontoereikende tijd die handmatige processen bieden nog verder wordt verkort.
  • De termijn van 47 dagen legt drie niet-onderhandelbare operationele vereisten op: automatisering (handmatige verlengingsprocessen kunnen niet opschalen naar acht cycli per jaar per certificaat), continue zichtbaarheid (een complete, actuele inventaris van elk certificaat en de vervaldatum is een voorwaarde voor geautomatiseerde verlenging) en automatiseerbare inschrijvingsprotocollen (ACME, SCEP, EST en CMP op CA-niveau; handmatige CSR-indiening is niet schaalbaar).
  • NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond. Elke beslissing over de implementatie van PKIaaS die vandaag de dag wordt genomen, moet een evaluatie van de PQC-certificaatuitgiftecapaciteit omvatten, omdat elke CA-hiërarchie die nu wordt opgezet, ML-DSA- en ML-KEM-certificaten moet kunnen uitgeven gedurende de operationele levensduur van de infrastructuur.
  • De privésleutels van een certificeringsinstantie (CA) moeten worden beschermd door FIPS 140-3 Level 3 gecertificeerde hardwarebeveiligingsmodules (HSM's) in elke PKIaaS-implementatie die wordt gebruikt in gereguleerde sectoren of overheidsomgevingen. Level 3 HSM's bieden fraudebestendige fysieke beveiliging en identiteitsgebaseerde authenticatie voor sleutelbewerkingen, waarmee wordt voldaan aan de eisen van PCI DSS, HIPAA, DORA en federale regelgeving.

Voor wie is PKI-as-a-Service en de 47-dagenplicht relevant?

De verplichting tot het verlengen van certificaten met een geldigheidsduur van 47 dagen is een operationele verandering die verschillende afdelingen raakt. Iedere functie hieronder heeft er direct belang bij of de PKI-infrastructuur van de organisatie kan meegroeien met de nieuwe verlengingsfrequentie vóór de eerste handhavingsdeadline in maart 2026.

RolWaarom het uitmaaktActie-item
PKI-beheerdersVerantwoordelijk voor de CA-infrastructuur die moet kunnen opschalen naar acht vernieuwingscycli per jaar per certificaat; verantwoordelijk voor het verifiëren van de PKIaaS HSM-sleutelbeveiliging, de ondersteuning van het inschrijvingsprotocol en de integratie met CLM-tools.Evalueer PKIaaS-providers op basis van FIPS 140-3 Level 3 HSM-ondersteuning, ACME- en SCEP-ondersteuning en CRL/OCSP-infrastructuur; voer een volledige certificaatinventarisatie uit met behulp van CBOM Secure Alle certificaten identificeren die moeten overgaan op automatische verlenging; alle uitgegeven certificaten integreren in CertSecure Manager
BeveiligingsarchitectenBeslis zelf over het ontwerp van het vertrouwensmodel: zelfbeheerde CA versus PKIaaS versus hybride; de ​​ontwerpbeslissing voor de CA-hiërarchie (gedeelde uitgevende CA versus dedicated root versus bring-your-own-root); en de PQC-gereedheidseisen voor de nieuwe infrastructuur.Ontwerp de CA-hiërarchie voor zowel de huidige RSA/ECDSA- als de geplande ML-DSA-uitgifte; bevestig dat de PKIaaS-provider hybride PQC-certificaten ondersteunt naast klassieke algoritmen; evalueer de nalevingstermijn van CNSA 2.0 voor alle NSS-gerelateerde omgevingen.
Platform-/DevOps-teamsBeheer de ACME- en SCEP-clientconfiguratie op TLS-servers, API-gateways, service meshes en containerplatformen; de kans op storingen door verlopen licenties is het grootst wanneer geautomatiseerde inschrijving niet is geconfigureerd voordat de geldigheidsperioden verkorten.Controleer alle TLS-eindpunten op ACME- of SCEP-clientconfiguratie; bevestig de integratie van het inschrijvingsprotocol met de PKIaaS CA vóór maart 2026 (deadline van 200 dagen); test de geautomatiseerde verlenging van begin tot eind op een representatieve steekproef voordat deze op grote schaal wordt geïmplementeerd.
ComplianceEr moet worden aangetoond dat de uitgifte van certificaten, de bescherming van sleutels, de intrekking ervan en de auditregistratie voldoen aan de PCI DSS-, HIPAA-, DORA-, NIS2- en toepasselijke wettelijke vereisten, zowel vóór als na de PKIaaS-migratie; de ​​overgang creëert een hiaat in het bewijsmateriaal voor naleving als dit niet is gedocumenteerd.Koppel de SLA- en auditbewijsmogelijkheden van PKIaaS aan de toepasselijke wettelijke vereisten; bevestig dat de FIPS 140-3 Level 3 HSM-attestatie beschikbaar is bij de leverancier; documenteer het migratieplan en de bijbehorende tijdlijn als een formeel document voor wijzigingsbeheer.
CISO'sNeem de risicobeslissing of je PKI-infrastructuur zelf moet bouwen of kopen binnen de 47-dagenperiode; bepaal de budgettoewijzing voor PKIaaS-abonnementen versus investeringen in een eigen CA-infrastructuur en personeel; en bepaal het bedrijfsrisico als de uitval van certificaatvervaldata toeneemt met de vernieuwingsfrequentie.Geef opdracht tot een PKI-gezondheidsbeoordeling om de huidige infrastructuur te evalueren ten opzichte van de operationele vereisten voor 47 dagen; eis een analyse van zelf ontwikkelen versus kopen, inclusief de totale eigendomskosten (TCO) van de CA-infrastructuur, HSM-kapitaal, personeelskosten en compliancekosten; neem PKIaaS-migratie op in het bedrijfsrisicoregister en de rapportage over de veerkracht van de PKI op bestuursniveau.

Wat een kortere geldigheidsduur van certificaten nu eigenlijk vereist.

Een geldigheidsperiode van 47 dagen betekent niet alleen dat er vaker verlengd moet worden. Het verandert het gehele operationele profiel van een PKI-programma op drie specifieke manieren.

Ten eerste is automatisering niet langer optioneel. Een proces dat afhankelijk was van de handmatige handelingen van een persoon, zelfs een goed functionerend proces, kan de huidige, ongeveer acht keer zo frequente verlengingen niet bijbenen. Het uitgeven, verlengen en intrekken van polissen moet allemaal via geautomatiseerde workflows verlopen, geactiveerd door de polisvoorwaarden en de vervaldatum, en niet door iemand die een agenda controleert.

Ten tweede moet de zichtbaarheid continu zijn in plaats van periodiek. Als u geen nauwkeurige, actuele inventarisatie hebt van elk certificaat in uw omgeving, de systemen die ervan afhankelijk zijn, en wanneer elk certificaat verloopt, zal een cyclus van 47 dagen die lacune aan het licht brengen als een storing in plaats van als een bevinding in de audit van het volgende kwartaal.

Ten derde worden de inschrijvingsprotocollen die een PKI-omgeving ondersteunt, steeds belangrijker. Handmatige aanvragen voor certificaatondertekening zijn niet schaalbaar voor deze frequentie. Gestandaardiseerde, automatiseerbare protocollen, die naadloos integreren met bestaande infrastructuur en tools voor certificaatbeheer, worden een basisvereiste in plaats van een optie.

Dit alles is geen reden tot paniek. Het is juist een reden om PKI-activiteiten te beschouwen als infrastructuur die continu en automatisch moet draaien, en dat is precies de lacune die PKI-as-a-Service probeert op te vullen.

Zelfbeheerde PKI versus PKI-as-a-Service: beslissingstabel voor zelf ontwikkelen versus kopen.

Gebruik deze tabel om de discussie over zelf ontwikkelen versus kopen vorm te geven vóór de volgende budgetcyclus. Elke rij koppelt een cruciaal operationeel PKI-gebied aan een vergelijking tussen zelfbeheerde en PKIaaS-benaderingen op het gebied van controle, kosten, compliance en automatisering, passend bij de vernieuwingscyclus van 47 dagen.

De OmgevingZelfbeheerde PKIPKI-as-a-Service (PKIaaS)Wat is belangrijk na 47 dagen?
CA-hiërarchiecontroleVolledige controle: root CA, intermediate CA en alle beleidsbeslissingen zijn intern in handen.Toegewijde uitgevende certificeringsinstantie met door de provider beheerde infrastructuur; mogelijkheden om uw eigen root-certificaat mee te nemen zijn beschikbaar.Het hiërarchisch ontwerp is minder belangrijk dan de automatisering van de verlenging; een goed geconfigureerde PKIaaS-uitgevende CA met ACME-ondersteuning presteert beter dan een zelfbeheerde CA met handmatige verlenging om de 47 dagen.
HSM-sleutelbeveiligingVereist de aanschaf van FIPS 140-3 Level 3 gevalideerde HSM's; interne HSM-activiteiten en beheer van sleutelceremonies.Inclusief FIPS 140-3 Level 3 Cloud HSM's; de provider beheert de HSM-activiteiten, sleutelceremonies en back-up.Beide moeten voldoen aan FIPS 140-3 Niveau 3 voor gereguleerde omgevingen; PKIaaS elimineert de investeringskosten en operationele overhead van intern HSM-beheer.
Automatisering (ACME/SCEP/EST)Vereist een aangepaste CA-gatewayconfiguratie; ACME-ondersteuning varieert per CA-platform; aanzienlijke technische inspanningen voor de integratieNative ondersteuning voor ACME, SCEP, EST en CMP inbegrepen; de provider zorgt voor protocolcompatibiliteit.ACME-ondersteuning is een absolute vereiste voor 47-daagse automatisering; zelfbeheerde AD CS vereist extra tools; PKIaaS biedt dit standaard.
Inzicht in de levenscyclus van certificatenVereist een aparte investering in een CLM-platform; geen ingebouwde voorraadbeheerfunctionaliteit voor meerdere CA's.Integreert met CertSecure Manager voor uniforme detectie, inventarisatie, vervalbewaking en verlenging van alle CA-bronnen.Beide vereisen investeringen in CLM; de PKIaaS-integratie met CertSecure Manager biedt het benodigde inzicht in de inventaris van meerdere certificeringsinstanties met een frequentie van 47 dagen.
Naleving van regelgeving (PCI DSS, HIPAA, DORA)De organisatie is eigenaar van al het auditbewijsmateriaal; WebTrust of een gelijkwaardige instantie vereist een doorlopende onafhankelijke audit; het complianceprogramma is intern ontwikkeld en wordt intern onderhouden.De leverancier levert bewijsmateriaal voor audits met betrekking tot de activiteiten in Californië; het gedeelde compliance-model vermindert de interne auditlast.PKIaaS verschuift de nalevingslast op CA-niveau naar de provider; de organisatie blijft verantwoordelijk voor het beheer van certificaten en het bewijs van CLM-naleving.
PQC-gereedheidEen upgrade van het CA-platform is vereist om ML-DSA te ondersteunen; AD CS ML-DSA-ondersteuning is beschikbaar op Windows Server 2025 met de update van mei 2026; een parallelle hiërarchie is vereist.Mogelijkheid tot het uitgeven van native PQC-certificaten voor ML-DSA naast klassieke algoritmen; ondersteuning voor hybride certificaten inbegrepen.Elke beslissing die vandaag de dag over de PKI-infrastructuur wordt genomen, moet de mogelijkheid tot ML-DSA-uitgifte omvatten; PKIaaS-providers met native PQC-ondersteuning verminderen de migratie-inspanning.
Uptime en SLADe organisatie is verantwoordelijk voor de beschikbaarheid; er is geen externe SLA; noodherstel en failover vereisen interne engineering en kapitaal.Contractuele SLA (doorgaans 99.9% of hoger); provider is verantwoordelijk voor HA, DR, failover en 24/7 monitoring.Bij een vernieuwingscyclus van 47 dagen leidt de onbeschikbaarheid van de certificeringsinstantie (CA) direct tot vertraging van de certificaatvernieuwing; een contractuele SLA biedt de nodige verantwoording die zelfbeheerde infrastructuur niet kan bieden.
Total cost of ownershipHSM-kapitaal (30 tot meer dan 100 dollar per apparaat), Windows Server-licenties, PKI-personeelsexpertise, DR-infrastructuur, jaarlijkse WebTrust-auditAbonnementsmodel; geen kapitaal van HSM nodig; de aanbieder draagt ​​de kosten voor infrastructuur, personeel en audits.Naarmate de verlengingsfrequentie toeneemt, schalen de interne operationele kosten van zelfbeheerde PKI mee met de personeelskosten; de abonnementskosten voor PKIaaS zijn vast, ongeacht het verlengingsvolume.
Beste pasvormOrganisaties met bestaande PKI-investeringen, wettelijke vereisten voor interne CA-controle en een toegewijd PKI-team.Organisaties die prioriteit geven aan automatisering, het verminderen van de operationele overhead van PKI, of die geen speciaal PKI-team hebben.Voor de meeste ondernemingen die niet onderworpen zijn aan soevereine CA-vereisten, biedt een hybride aanpak, waarbij een interne root-CA wordt gecombineerd met een PKIaaS-uitgevende CA, de beste balans tussen controle en automatisering.

Wat een volledig beheerde PKIaaS-oplossing daadwerkelijk biedt.

De PKIaaS-service van Encryption Consulting is gebaseerd op het idee dat een organisatie niet hoeft te kiezen tussen het bezitten van een eigen PKI en het vermijden van de operationele lasten die daarmee gepaard gaan. De service elimineert operationele complexiteit, terwijl de uitgifte van certificaten gekoppeld blijft aan een geverifieerde identiteit en sterke sleutelbescherming.

Identiteitsgebonden uitgifte

Elk certificaat wordt pas uitgegeven nadat de identiteit van de aanvragende gebruiker, het apparaat of de workload is geverifieerd. Door deze identiteitsvalidatie te automatiseren, wordt ervoor gezorgd dat certificaten consistent worden uitgegeven volgens het beveiligingsbeleid van de organisatie, zelfs wanneer certificaten veel vaker moeten worden vernieuwd. Bij een uitgiftefrequentie van 47 dagen mag de identiteitscontrole niet worden versoepeld.

Sterke bescherming voor CA-sleutels

De beveiliging van een PKI hangt uiteindelijk af van de bescherming van de privésleutels van de certificeringsinstantie. De PKIaaS-oplossing van Encryption Consulting beveiligt deze sleutels met behulp van FIPS 140-3 Level 3 gecertificeerde Cloud HSM's, dwingt multifactorauthenticatie af voor toegang tot de Root CA en implementeert strikte toegangscontroles om het risico op inbreuken te verkleinen. De uitgevende CA-omgeving draait op een dedicated, single-tenant architectuur met realtime CRL-infrastructuur, monitoring en ingebouwde back-up- en herstelfuncties.

Geautomatiseerd beheer van de levenscyclus van certificaten

Een van de grootste voordelen van PKIaaS is automatisering. Het uitgeven, verlengen, intrekken en vervangen van certificaten kan allemaal automatisch gebeuren, waardoor handmatige inspanningen worden verminderd en het risico op storingen door verlopen certificaten wordt geminimaliseerd. Naarmate de geldigheidsperioden van certificaten korter worden, verschuift automatisering van een gemak naar een structurele noodzaak. De service integreert met CertSecure Manager voor een uniforme workflow voor het ontdekken, beheren van de inventaris, bewaken van de vervaldatum en verlengen van alle CA-bronnen.

Ondersteuning voor post-kwantumcryptografie

Moderne PKIaaS-platforms ondersteunen steeds vaker zowel traditionele als post-kwantum cryptografische algoritmen, evenals hybride implementaties tijdens de migratieperiode. De PKIaaS van Encryption Consulting ondersteunt native PQC-functionaliteit voor het uitgeven van ML-DSA-certificaten, naast hybride certificaatbeheer. Hierdoor wordt elke van de veel frequentere vernieuwingscycli die een wereld van 47 dagen met zich meebrengt, een kans om te werken aan post-kwantum gereedheid in plaats van de status quo te handhaven. NIST heeft FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA) in augustus 2024 afgerond. Begin met de planning voor PQC-gereedheid via de PQC-gereedheidsbeoordeling en het PQC Center of Excellence.

Toegewijde infrastructuur voor één enkele gebruiker

Implementaties binnen bedrijven vereisen vaak een dedicated infrastructuur met ingebouwde redundantie, monitoring, back-up en mogelijkheden voor noodherstel. Hoge beschikbaarheid wordt nog belangrijker naarmate certificaatvernieuwingen vaker voorkomen gedurende het jaar. Een contractuele SLA van 99.9% of hoger biedt de garantie voor de beschikbaarheid van de certificeringsinstantie (CA) die een zelfbeheerde infrastructuur niet kan bieden.

24/7 monitoring en continue naleving

De meeste beheerde PKI-diensten omvatten continue monitoring, regelmatig onderhoud, software-updates en ondersteuning voor gangbare compliance-frameworks. Door operationele taken zoals het onderhoud van certificeringsinstanties, het toepassen van patches, het verlengen van CA's en CRL's, patchbeheer en incidentrespons uit handen te geven, kunnen organisaties de administratieve lasten verminderen en tegelijkertijd een veilige en betrouwbare PKI-omgeving behouden.

Gebruiksscenario's waarin PKIaaS het meest van belang is

De voordelen van een beheerde PKI komen het best tot uiting in omgevingen waar certificaten op grote schaal worden uitgegeven, verlengd en beheerd. Naarmate de levensduur van certificaten korter wordt, worden deze gebruiksscenario's nog afhankelijker van automatisering.

Eindpuntauthenticatie

Het uitgeven van hoogwaardige certificaten voor het beveiligen van beheerde apparaten en applicaties, met geautomatiseerde intrekking en beleidsbeheer, en realtime synchronisatie met ondersteuning voor hybride certificaten, voor endpoint-authenticatie op UEM- en MDM-platformen, waaronder Microsoft Intune. De certificaatvernieuwing van apparaten heeft een geldigheidsduur van 47 dagen en moet volledig geautomatiseerd plaatsvinden via SCEP- of ACME-clients die zijn geïntegreerd met het MDM-platform; de apparaateigenaren kunnen dit niet handmatig doen.

Geautomatiseerde inschrijving op grote schaal

In grote omgevingen is het vaak nodig om certificaten te verstrekken aan duizenden gebruikers, apparaten en workloads. Geautomatiseerde inschrijving via protocollen en integraties zoals ACME ( RFC 8555 ), SCEP ( RFC 8894 ) en identiteitsplatformen voor bedrijven elimineert handmatige verstrekking en zorgt ervoor dat certificaten consistent worden uitgegeven volgens het organisatiebeleid. Dit is het enige realistische operationele model voor een vernieuwingscyclus van 47 dagen voor een groot certificaatportfolio.

Beheerde CA-activiteiten

Het beheren van een certificeringsinstantie omvat veel meer dan alleen het uitgeven van certificaten. Het omvat onder andere het beschermen van CA-sleutels in FIPS 140-3 Level 3 HSM's, het onderhouden van certificaatintrekkingsdiensten, het bewaken van de infrastructuur, het maken van back-ups, het toepassen van beveiligingsupdates en het garanderen van hoge beschikbaarheid. Een beheerde PKI-service neemt deze operationele verantwoordelijkheden over, terwijl organisaties de controle over hun PKI behouden. Naarmate het aantal verlengingen toeneemt met kortere geldigheidsperioden, nemen de operationele kosten evenredig toe voor zelfbeheerde omgevingen; PKIaaS absorbeert deze schaalkosten.

Enterprise PKI-services

Ontvang complete end-to-end consultatieondersteuning voor al uw PKI-vereisten!

Hoe PKIaaS aansluit op de rest van uw omgeving

Een beheerde PKI is alleen nuttig als deze daadwerkelijk integreert met de manier waarop certificaten in uw omgeving worden aangevraagd en gebruikt. De PKIaaS van Encryption Consulting ondersteunt een breed scala aan inschrijvingsmethoden en integraties: CA-gateways, REST API-toegang, ACME, agentgebaseerde en orchestratiegestuurde inschrijving, SCEP , Active Directory-integratie en Microsoft Intune voor beheerde apparaten. Aan de kant van de hardwarebeveiligingsmodules integreert de service met Thales en Entrust HSM's. Voor beveiligde e-mail ondersteunt het S/MIME voor Gmail en Outlook.

Die breedte is met name belangrijk vanwege de verkorting van de levenscyclus die deze hele discussie drijft. SCEP (gedefinieerd in RFC 8894) en ACME (RFC 8555) bestaan ​​juist om geautomatiseerde, machinaal gestuurde inschrijving mogelijk te maken zonder dat een mens elke keer handmatig een aanvraag hoeft in te dienen. Dit is namelijk de enige realistische manier om met een cyclus van 47 dagen te werken met een groot certificaatportfolio. Voor volledig cryptografisch inzicht in alle omgevingen waar PKIaaS actief is, bouwt CBOM Secure een cryptografische materiaallijst op die de herkomst van certificaten, de dekking van algoritmen en de CA-brongegevens in kaart brengt voor cloud-, on-premises- en hybride omgevingen.

Hoe encryptieconsultancy kan helpen

De voorbereiding op een certificaatvernieuwingscyclus van 47 dagen draait niet alleen om certificaten. Het is een operationele uitdaging, en precies daarvoor is de PKIaaS-oplossing van Encryption Consulting ontworpen: om een ​​groot deel van die complexiteit voor uw team uit handen te nemen.

Dit begint bij de basis: een volledig beheerde, schaalbare en zeer betrouwbare PKI-service die de operationele complexiteit van het intern beheren van CA-infrastructuur wegneemt, inclusief ingebouwde expertise voor hybride certificaatbeheer en PQC-gereedheid . Zelfservicefunctionaliteit in combinatie met geautomatiseerde uitgifte, verlenging en intrekking betekent dat certificaten niet afhankelijk zijn van iemand die eraan denkt om actie te ondernemen, wat de grootste uitdaging is die een kortere verlengingscyclus met zich meebrengt. Elke aanvraag blijft gekoppeld aan een geverifieerde, geauthenticeerde identiteit, waardoor een hogere uitgiftefrequentie niet betekent dat de controle hierop wordt versoepeld.

Wat de infrastructuur betreft, worden kritieke CA-sleutels beschermd met FIPS 140-3 Level 3 gecertificeerde Cloud HSM's, waarbij multifactorauthenticatie wordt afgedwongen voor toegang tot de Root CA. De uitgevende CA-omgeving draait op een dedicated architectuur voor één tenant met een realtime CRL- infrastructuur, monitoring en ingebouwde back-up- en herstelfuncties, zodat de beschikbaarheid gelijke tred houdt met een toenemend vernieuwingsvolume. Continue compliance wordt gewaarborgd door 24/7 monitoring, in combinatie met door experts geleide operationele processen voor CA- en CRL-vernieuwingen, patchbeheer en incidentrespons.

Wat de integratie betreft, maakt de service verbinding met de protocollen en platforms die frequente, geautomatiseerde verlenging daadwerkelijk mogelijk maken: CA-gateways, REST API-toegang, ACME , SCEP, Active Directory en Microsoft Intune, samen met HSM-integratie via Thales en Entrust . En omdat het platform native PQC-functionaliteit ondersteunt voor het uitgeven van ML-DSA-certificaten naast hybride certificaatbeheer, wordt elke van de veel frequentere verlengingscycli die een wereld van 47 dagen met zich meebrengt, een kans om te werken aan post-quantum paraatheid in plaats van alleen de status quo te handhaven.

Of uw organisatie nu behoefte heeft aan een volledig gehoste PKIaaS, een beheerde implementatie op locatie of een SaaS-aanpak voor het vaststellen van digitale identiteiten, de PKIaaS van Encryption Consulting is ontworpen om mee te groeien met het tempo waarin certificaatlevenscycli zich tegenwoordig ontwikkelen, zonder dat u uw interne PKI-team hoeft uit te breiden om bij te blijven.

Certificaatbeheer

Voorkom certificaatuitval, stroomlijn IT-activiteiten en verhoog uw flexibiliteit met onze oplossing voor certificaatbeheer.

Conclusie

De geldigheidsduur van certificaten wordt korter omdat de sector heeft besloten dat lang geldige certificaten te veel risico's met zich meebrengen gedurende een te lange periode. Deze beslissing is nu vastgelegd in een gepubliceerde tijdlijn waaraan elke organisatie die publiekelijk vertrouwde TLS-certificaten uitgeeft, zich moet houden. Tegen 2029 moeten certificaten die voorheen langer dan een jaar geldig waren, ongeveer elke zes weken opnieuw worden uitgegeven. Handmatig, periodiek PKI-beheer was nooit een goede oplossing voor beveiligingskritieke infrastructuren en is al helemaal niet meer haalbaar zodra de vernieuwing met die frequentie plaatsvindt.

PKI-as-a-Service is er om direct op die verschuiving in te spelen: identiteitsgebonden, geautomatiseerde uitgifte, FIPS 140-3 Level 3 beveiligde sleutels met afgedwongen toegangscontroles, native ondersteuning voor post-quantum algoritmen zoals ML-DSA, en integratie met de inschrijvingsprotocollen en -platformen die frequente, geautomatiseerde verlenging daadwerkelijk mogelijk maken. Als uw organisatie nog steeds certificaten beheert volgens een jaarlijkse cyclus, is de tijd om zich aan te passen voordat certificaten met een geldigheidsduur van 47 dagen beschikbaar komen korter dan u denkt.

Als u wilt beoordelen hoe uw huidige PKI-configuratie zich zou gedragen bij die verandering, dan is een PKI-gezondheidsbeoordeling precies de vraag die beantwoord moet worden.

Veelgestelde Vragen / FAQ

Wat is de belangrijkste conclusie van PKI-as-a-Service: Waarom beheerde PKI belangrijk is nu de geldigheidsduur van certificaten is teruggebracht tot 47 dagen?

CA/Browser Forum Ballot SC-081v3 (april 2025) verkort de maximale geldigheidsduur van TLS-certificaten tot 47 dagen in maart 2029, waardoor de vernieuwingsfrequentie ongeveer acht keer zo hoog wordt. Bij een dergelijke frequentie is handmatig certificaatbeheer operationeel niet haalbaar. PKI-as-a-Service biedt de geautomatiseerde uitgifte, identiteitsgebonden registratie, FIPS 140-3 Level 3 HSM-ondersteunde sleutelbescherming en continue monitoring die organisaties nodig hebben om gelijke tred te houden zonder hun interne PKI-team evenredig uit te breiden.

Waarom is de 47-dagen certificaatplicht belangrijk voor PKI-teams binnen bedrijven?

Enterprise PKI-teams zijn direct verantwoordelijk voor de certificaatinfrastructuur die tegen 2029 moet kunnen opschalen naar ongeveer acht vernieuwingscycli per jaar per certificaat. Volgens de Trust Pulse Survey van DigiCert (2 juli 2025) ondervond bijna de helft van de bedrijven het afgelopen jaar uitval als gevolg van certificaatproblemen onder de vorige jaarlijkse vernieuwingscyclus. Met 47 dagen is de periode tussen een gemiste vernieuwing en een productiestoring minder dan zeven weken. PKI-teams die de uitgifte, vernieuwing en monitoring niet vóór de deadline van 47 dagen hebben geautomatiseerd, lopen een steeds groter risico op storingen naarmate het aantal certificaten toeneemt.

Welke risico's nemen toe als PKI handmatig wordt beheerd met een certificaattermijn van 47 dagen?

Handmatig PKI-beheer volgens een schema van 47 dagen vergroot het risico op storingen bij het verlopen van certificaten, omdat de verlengingsperiode te kort is voor op tickets gebaseerde, door mensen uitgevoerde processen; het ontstaan ​​van hiaten in de inventaris, waarbij certificaten die buiten het centrale volgsysteem zijn uitgegeven pas na het verlopen ervan worden ontdekt; het risico op blootstelling van CA-sleutels, omdat handmatige sleutelceremonies operationele periodes creëren waarin de sleutelbeveiliging niet continu wordt gehandhaafd; en het risico op nalevingsproblemen, omdat auditbewijs voor identiteitsgebonden uitgifte, sleutelbescherming en tijdigheid van intrekking niet betrouwbaar kan worden geproduceerd zonder geautomatiseerde registratie.

Welke teams zouden de beslissing moeten nemen om over te stappen op PKI-as-a-Service?

De PKI-beheerders zijn verantwoordelijk voor de technische evaluatie. Beveiligingsarchitecten zijn verantwoordelijk voor het ontwerp van het vertrouwensmodel en de CA-hiërarchie. Compliance-teams zijn verantwoordelijk voor de afstemming op de regelgeving: het bevestigen dat de PKIaaS SLA en het auditbewijs voldoen aan PCI DSS, HIPAA, DORA en de toepasselijke normen. CISO's zijn verantwoordelijk voor de risicoafweging tussen zelf ontwikkelen en inkopen, en de budgettoewijzing voor een PKIaaS-abonnement versus investeringen in een interne CA-infrastructuur en personeel.

Hoe is PKI-as-a-Service gekoppeld aan certificaatlevenscyclusbeheer?

PKIaaS is de CA-infrastructuurlaag die certificaten uitgeeft, verlengt en intrekt. Certificate Lifecycle Management (CLM) is de operationele laag die deze certificaten detecteert, volgt, bewaakt en beheert in alle systemen. CertSecure Manager verzorgt de detectie, inventarisatie, vervaldatumbewaking, eigenaarstoewijzing en verlengingsworkflow aan de gebruikerszijde. Zonder samenwerking tussen beide lagen voorkomt automatisering op CA-niveau geen storingen die worden veroorzaakt door certificaten die nooit in de verlengingsworkflow zijn opgenomen.

Hoe moeten organisaties het succes meten na de overstap naar PKI-as-a-Service?

Belangrijkste meetwaarden: percentage certificaten dat is opgenomen in geautomatiseerde verlengingsworkflows (doel: 100% van alle certificaten met een geldigheidsduur van minder dan 47 dagen); aantal uitvalgevallen door verlopen certificaten per kwartaal (doel: nul); gemiddelde tijd tussen vervalwaarschuwing en implementatie van het vernieuwde certificaat (doel: geautomatiseerd, minder dan 1 uur); percentage CA-sleutelbewerkingen uitgevoerd met FIPS 140-3 Level 3 HSM-ondersteuning (doel: 100%); en behaalde PKIaaS SLA-uptime ten opzichte van de gecontracteerde SLA (doel: gelijk aan of hoger dan de gecontracteerde SLA).

Wat moet er regelmatig gecontroleerd of gemonitord worden voor PKI-as-a-Service?

Continue monitoring: vervaldatum van alle geregistreerde certificaten; succes-/faalpercentages van ACME- en SCEP-registraties; beschikbaarheid van CRL- en OCSP-responders; en uptime van de CA-infrastructuur en de status van de HSM. Kwartaalcontrole: naleving van de PKIaaS SLA; auditlogboeken voor identiteitsgebonden uitgifte; FIPS 140-3 Level 3 HSM-sleutelbeveiligingsstatus; voortgang van de PQC-gereedheid via het PQC Center of Excellence ; en CBOM Secure cryptografische inventaris om te bevestigen dat er geen kwantumkwetsbaar algoritme is geïntroduceerd.

Welke gevolgen heeft de 47-dagenperiode voor cloud-, hybride- of multi-CA PKI-omgevingen?

In cloud- en hybride omgevingen is de 47-dagenperiode van toepassing op elk publiek vertrouwd TLS-certificaat, ongeacht waar het systeem dat het gebruikt draait. Cloudworkloads, API-gateways, service meshes en containerplatformen die momenteel certificaten ontvangen volgens een jaarlijkse cyclus, moeten vóór 2029 worden gekoppeld aan geautomatiseerde inschrijving via ACME of SCEP. Omgevingen met meerdere certificeringsinstanties (CA's) moeten beschikken over CLM-tools met inzicht in de inventaris van meerdere CA's om ervoor te zorgen dat geen enkel certificaat in een CA-hiërarchie buiten de dekking van de geautomatiseerde verlenging valt.

Welke veelgemaakte fouten moeten teams vermijden bij het evalueren of implementeren van PKI-as-a-Service?

De meest voorkomende fouten: het kiezen van een PKIaaS-provider zonder te controleren of de CA-sleutels voldoen aan FIPS 140-3 Level 3 HSM-ondersteuning; PKIaaS beschouwen als een directe vervanging voor CLM-tools (beide lagen zijn vereist); niet alle certificaten inschrijven in geautomatiseerde vernieuwingsworkflows voordat er wordt overgeschakeld naar kortere geldigheidsperioden; en het niet meenemen van PQC-gereedheidseisen in de evaluatie van de PKIaaS-leverancier, aangezien de mogelijkheid tot ML-DSA-certificaatuitgifte een vereiste is voor elke PKI-infrastructuurbeslissing die tegenwoordig wordt genomen.

Welke voorwaarden zijn er nodig voordat PKI-as-a-Service kan worden geïmplementeerd?

De vereisten omvatten: een volledige certificaatinventarisatie met behulp van CBOM Secure om alle certificaten te identificeren die moeten overgaan naar geautomatiseerde verlenging; bevestiging van welke inschrijvingsprotocollen (ACME, SCEP, EST, CMP) worden ondersteund door de consumerende systemen en de PKIaaS-provider; een ontwerpbesluit voor de CA-hiërarchie; bevestiging van FIPS 140-3 Level 3 HSM-validatie door de provider; en een CLM-platformintegratieplan dat bevestigt dat CertSecure Manager is geconfigureerd om alle certificaten te beheren die zijn uitgegeven door de nieuwe PKIaaS CA.

Wat moet er elk kwartaal worden vernieuwd voor het beheer van PKI-as-a-Service?

Driemaandelijkse update: certificaatinventariscontrole die bevestigt dat 100% van de certificaten met een geldigheidsduur van minder dan 47 dagen zijn opgenomen in geautomatiseerde verlengingsworkflows; PKIaaS SLA-nalevingscontrole; FIPS 140-3 Level 3 HSM-attestatiebevestiging; PQC-gereedheidscontrole via het PQC Center of Excellence voor NIST FIPS 203, 204 en 205 migratieplanning; en CBOM Secure cryptografische inventarisatie die bevestigt dat er sinds de laatste controle geen kwantumkwetsbaar algoritme in het certificaatportfolio is geïntroduceerd.