Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Uw gids voor PKI-migratie

PKI-migratie

PKI-migratie is het proces waarbij de certificeringsinstanties, sleutels en certificaten van een publieke sleutelinfrastructuur (PKI) van de ene omgeving naar de andere worden verplaatst, bijvoorbeeld van een on-premises datacenter naar de cloud of van het ene platform van de ene leverancier naar het andere, zonder de vertrouwensketen te verbreken waarop de bestaande certificaten zijn gebaseerd. Het omvat lift-and-shift-migraties, overstappen naar een andere leverancier en het volledig herontwerpen van de CA-hiërarchie. De juiste strategie hangt af van hoe verouderd de huidige PKI is, hoeveel afhankelijke systemen er zijn en hoeveel downtime het bedrijf kan tolereren.

De meeste PKI-migraties mislukken niet door cryptografie. Ze mislukken omdat iemand een afhankelijke applicatie is vergeten, een terugdraaiplan heeft overgeslagen of de tijd opraakte voordat een rootcertificaat halverwege de migratie verliep. Het CyberArk State of Machine Identity Security Report 2025 toonde aan dat meer dan 70% van de organisaties het afgelopen jaar minstens één certificaatgerelateerde storing heeft gehad, en de verkorting van de levensduur van certificaten door het CA/Browser Forum zal dit probleem voor iedereen die nog steeds migraties handmatig uitvoert, alleen maar verergeren.

Deze handleiding beschrijft wat een PKI-migratie precies inhoudt, hoe u zich erop kunt voorbereiden, welke van de vier gangbare migratiestrategieën het beste bij uw situatie past, de valkuilen die de meeste projecten laten mislukken en hoe automatisering de zaken verandert.

Key Takeaways

  • Bij een PKI-migratie worden certificeringsinstanties, sleutels en certificaten naar een nieuwe omgeving verplaatst, waarbij de vertrouwensketen behouden blijft. Een defect root- of tussenliggend certificaat tijdens de migratie kan ervoor zorgen dat alle applicaties die ervan afhankelijk zijn, niet meer werken.
  • Vanaf 15 maart 2026 is de geldigheidsduur van publiekelijk vertrouwde TLS-certificaten beperkt tot 200 dagen volgens CA/Browser Forum Ballot SC-081v3. Deze termijn daalt naar 100 dagen in 2027 en 47 dagen in 2029, waardoor handmatige migratieprocessen voor publiekelijk toegankelijke certificaten onhaalbaar worden.
  • Er zijn vier migratiestrategieën: lift-and-shift, rehosting, infrastructuurupgrade en systeemherontwerp. Bij elke strategie wordt een afweging gemaakt tussen snelheid en de mate waarin de bestaande omgeving daadwerkelijk wordt hersteld.
  • Een complete inventarisatie van certificaten en certificeringsinstanties, een gedocumenteerd terugdraaiplan en gefaseerde uitvoering zijn de drie beheersmaatregelen die migratiestoringen het meest betrouwbaar voorkomen.
  • Organisaties gebruiken gemiddeld 9 verschillende PKI- en CA-oplossingen, en 37% gebruikt er zelfs meer dan 10, volgens het State of Machine Identity-rapport van Keyfactor. Daarom is de inventarisatiefase meestal de langste fase van een migratie.

Public Key Infrastructure (PKI) beveiligt en authenticeert verkeer tussen clients en servers, met name via SSL/TLS . Wanneer een client verbinding maakt met een server, controleert deze het certificaat van de server aan de hand van een vertrouwde certificeringsinstantie (CA) voordat er iets wordt versleuteld. Die vertrouwensrelatie is precies wat een PKI-migratie in gevaar brengt als deze onzorgvuldig wordt uitgevoerd: als een CA wordt verplaatst of opnieuw wordt uitgegeven zonder de vertrouwensketen te behouden, kan elk certificaat dat eronder valt, in één klap ongeldig worden.

Daarom worden PKI-migraties in fasen gepland in plaats van in één keer te worden uitgevoerd, en is de onderstaande inventarisatiefase de tijd die erin wordt gestoken zeker waard.

Wat PKI-migratie inhoudt

Een PKI-migratie omvat de verplaatsing van vier categorieën componenten: certificeringsinstanties, registratie-instanties, digitale certificaten en de bijbehorende sleutels, samen met alle systemen die geconfigureerd zijn om deze te vertrouwen of ervan afhankelijk te zijn.

De kerncomponenten die u migreert

Certificeringsinstantie (CA): De vertrouwensbasis van de PKI. Een CA geeft digitale certificaten uit , beheert certificaatintrekkingslijsten (CRL's) en staat garant voor de identiteit van elke entiteit die een certificaat van de CA bezit. Elk apparaat of elke applicatie die de CA vertrouwt, vertrouwt indirect alles wat de CA ondertekent. Daarom is CA-migratie de meest risicovolle stap.

Registratieautoriteit (RA): De tussenpersoon die aanvragen voor certificaatondertekening (CSR's) ontvangt en controleert voordat goedgekeurde aanvragen worden doorgestuurd naar de certificeringsinstantie (CA). RA's zijn doorgaans gescheiden van de CA omwille van beveiliging en toegangscontrole, en de meeste organisaties handhaven hier de bedrijfsregels over wie welk type certificaat mag aanvragen.

Digitale certificaten: ondertekende documenten die een publieke sleutel koppelen aan een identiteit, of dat nu een Fully Qualified Domain Name (FQDN), een IP-adres, een gebruiker of een apparaat is. Het onderwerpveld van het certificaat is wat applicaties daadwerkelijk controleren tijdens authenticatie, dus de waarden van het onderwerp en de Subject Alternative Name (SAN) moeten probleemloos worden overgezet, anders mislukt de validatie.

Hardware Security Module (HSM): HSM's genereren en bewaren de privésleutels achter elke CA en vaak ook waardevolle eindgebruikerscertificaten, in fraudebestendige hardware. De betrouwbaarheid van een PKI hangt af van de sleutelbeveiliging die eronder zit. Daarom is HSM-migratie (het verplaatsen van sleutelmateriaal tussen leveranciers of hardwaregeneraties) een van de meest gevoelige deelprojecten binnen een grotere PKI-migratie.

Directoryservices: Centrale opslagplaatsen, zoals Active Directory Certificate Services (AD CS) , die identiteits- en toegangsgegevens opslaan en vaak rechtstreeks certificaten uitgeven aan apparaten en gebruikers die lid zijn van een domein. AD CS is sinds 2008 een rol in Windows Server en blijft de meest voorkomende private CA in bedrijfsomgevingen. Daarom zijn veel PKI-migraties in feite AD CS-migraties.

De vier migratiefasen

Of u nu een platform voor certificaatlevenscyclusbeheer (CLM) gebruikt of alles handmatig beheert, elke PKI-migratie doorloopt dezelfde vier fasen:

  1. Stel de voorraad samen. Breng elk certificaat, elke CA en elke sleutel in kaart in de huidige omgeving.
  2. Draag het trustmateriaal over. Verplaats certificaten, CA's en belangrijk materiaal naar de nieuwe infrastructuur.
  3. Herconfigureer de afhankelijke systemen. Richt elke applicatie, server en service op de nieuwe PKI.
  4. Testen en monitoren. Valideer de nieuwe configuratie en test deze onder reële verkeersomstandigheden voordat u de oude configuratie buiten gebruik stelt.

Een CLM-platform zoals CertSecure Manager verkort fase één aanzienlijk, omdat er al een nauwkeurige, continu bijgewerkte inventaris bestaat in plaats van dat deze helemaal opnieuw moet worden opgebouwd. Zonder zo'n platform kan het inventariseren alleen al weken in beslag nemen, en elk certificaat dat in deze fase wordt gemist, vormt later een risico op storingen.

Factoren om te overwegen voordat u migreert

Huidige inventaris

Je kunt niet migreren wat je niet hebt geteld. Een volledige inventarisatie omvat drie certificaatniveaus plus alles wat daarvan afhankelijk is:

  • Rootcertificaten zijn de fundamentele vertrouwensankers van de PKI. Als een root certificaat Als een limiet verloopt of onjuist wordt afgehandeld tijdens de migratie, valt de gehele vertrouwensketen eronder weg.
  • Tussenliggende certificaten Ze bevinden zich tussen het rootcertificaat en het eindgebruikerscertificaat en delegeren het vertrouwen naar beneden.
  • Eindentiteitscertificaten Deze certificaten worden uitgegeven aan de gebruikers, servers, applicaties en apparaten die er daadwerkelijk op vertrouwen voor authenticatie en encryptie. Dit zijn de certificaten die het meest waarschijnlijk een merkbare storing zullen veroorzaken als ze verlopen of worden ingetrokken tijdens een migratie.

Afhankelijke systemen zijn net zo belangrijk als de certificaten zelf. Network Device Enrollment Service ( NDES ) en platformen voor mobiel apparaatbeheer zoals Intune geven vaak apparaatcertificaten in bulk uit, en elk van die integratiepunten moet worden geïdentificeerd en opnieuw geconfigureerd, niet alleen de certificaten zelf. Een gemiste afhankelijkheid is de meest voorkomende oorzaak van een storing na een migratie.

Compatibiliteit en normen

De nieuwe PKI-omgeving moet werken met wat u al gebruikt, niet alleen met wat u volgend jaar wilt implementeren. Sommige oudere applicaties ondersteunen nog steeds geen elliptische curve-cryptografie (ECC) of nieuwere sleutellengtes, en het afdwingen van een upgrade zonder eerst de compatibiliteit te controleren kan ongemerkt de authenticatie verstoren voor systemen waarvan niemand zich meer herinnerde dat ze nog steeds de oude CA gebruikten.

Test alle afhankelijkheden in de nieuwe omgeving vóór de overstap, niet erna. Een compatibiliteitsprobleem dat tijdens het testen wordt ontdekt, leidt tot vertraging; hetzelfde probleem dat in productie wordt ontdekt, leidt tot een uitval.

Automatisering en schaalbaarheid

Het handmatig bijhouden van honderden of duizenden certificaten was nooit duurzaam en wordt elk jaar minder haalbaar. Uit onderzoek van Keyfactor naar de staat van machine-identiteit blijkt dat organisaties gemiddeld negen verschillende PKI- en certificeringsinstantieoplossingen gebruiken, en 37% zelfs meer dan tien. Dit soort wildgroei maakt handmatig certificaatbeheer onwerkbaar tijdens een migratie.

Drie automatiseringscomponenten zijn het belangrijkst tijdens en na een migratie:

  • Proactieve waarschuwingen die certificaathouders vóór de vervaldatum op de hoogte stellen, niet erna.
  • Vernieuwingstriggers die automatisch starten naarmate de vervaldatum nadert, in plaats van afhankelijk te zijn van iemand die een spreadsheet moet onthouden.
  • API-integratie Dat maakt het mogelijk voor een CLM-platform om vernieuwde certificaten direct naar afhankelijke systemen te pushen zonder handmatige herimplementatie.

Dit is nu belangrijker dan zelfs twee jaar geleden. Volgens CA/Browser Forum Ballot SC-081v3 is de geldigheidsduur van publiekelijk vertrouwde TLS-certificaten vanaf 15 maart 2026 verlaagd naar maximaal 200 dagen, zal deze in maart 2027 dalen naar 100 dagen en in maart 2029 naar 47 dagen. Een migratieplan gebaseerd op jaarlijkse verlengingscycli is al achterhaald; bij elke migratie moet rekening worden gehouden met verlenging om de paar maanden, niet jaarlijks.

Voorbereiding op PKI-migratie

Een migratieplan vereist een duidelijke verantwoordelijkheidsverdeling voor elk van deze gebieden vóór aanvang van de werkzaamheden, en niet pas nadat de eerste storing de vraag oproept.

  • Inventaris van certificaten en certificeringsinstanties. Geef een lijst van alle root-, tussenliggende en eindgebruikerscertificaten, inclusief locatie, eigenaar en vervaldatum.
  • Beleidsdocumentatie. Leg alle geldende beleidsregels voor uitgifte, intrekking en verlenging vast, zodat de nieuwe omgeving deze kan repliceren in plaats van de controle ongemerkt te versoepelen.
  • Vertrouwensrelaties en afhankelijkheden. Identificeer elk systeem, elke applicatie en elke service die authenticatie of encryptie uitvoert met behulp van de huidige PKI.
  • Risico analyse. Bepaal waar de migratie waarschijnlijk de dienstverlening zal verstoren en rangschik die risico's op basis van de impact op de bedrijfsvoering.
  • Terugdraaiplanning. Beschrijf nauwkeurig hoe de oude certificaten en configuraties hersteld kunnen worden als de migratie halverwege mislukt. Dit is de controle die het vaakst overgeslagen wordt, maar die het vaakst nodig is.
  • Back-up en redundantie. Maak back-ups van certificaten, sleutels en configuraties vóór, tijdens en na de migratie, en voorkom zwakke punten in de nieuwe architectuur.

De vier PKI-migratiestrategieën

Welke strategie het beste past, hangt af van hoe verouderd de huidige PKI is, wat het bedrijf daadwerkelijk nodig heeft van de overstap en hoeveel verstoring acceptabel is. De onderstaande tabel vergelijkt alle vier de strategieën; de volgende paragrafen gaan dieper in op elke strategie.

Strategie Wat verandert er?beste voorRelatieve complexiteit
Lift-and-ShiftAlleen de locatie wordt overgenomen; de PKI wordt ongewijzigd gerepliceerd.Een moderne, stabiele PKI die alleen nog maar verplaatst hoeft te worden (bijvoorbeeld naar de cloud).Laagste
Opnieuw hostenLocatie plus gerichte verbeteringen (schaalbaarheid, beveiliging, prestaties)Een functionele PKI die gemoderniseerd moet worden zonder dat het beleid volledig herschreven hoeft te worden.Laag tot matig
Infrastructuur upgradeOnderliggend platform, met behoud van bestaande sleutels en certificaten.Verouderde technologie met een nog geldig certificaat.Matig tot hoog
Systeem herontwerpAlles: nieuwe CA-hiërarchie, nieuwe sleutels, nieuwe certificaten voor elk eindpunt.Een PKI die gecompromitteerd, verouderd of niet-conform is aan de huidige normen.Hoogst

1. Lift-and-Shift

De bestaande PKI wordt verplaatst naar een nieuwe omgeving, zoals een nieuw datacenter of cloudplatform, met minimale wijzigingen in de structuur of het beleid. Dit werkt goed wanneer de huidige PKI modern en stabiel is, maar zich op de verkeerde locatie bevindt. Het is echter niet geschikt voor de migratie van verouderde infrastructuur, omdat alle bestaande gebreken direct worden meegenomen naar de nieuwe omgeving.

Voordelen: minimale verstoring van de lopende werkzaamheden; de snelste van de vier strategieën.

2. Opnieuw hosten

Bij rehosting wordt de PKI verplaatst en tegelijkertijd gerichte verbeteringen doorgevoerd, zoals overstappen naar een cloudoplossing, het upgraden van de serverhardware of het versterken van de beveiligingsmaatregelen. Gebruik deze optie wanneer de huidige PKI functioneert, maar behoefte heeft aan betere schaalbaarheid, beveiliging of prestaties, en u de bestaande beleidsstructuur grotendeels intact wilt houden.

Voordelen: verbetert de schaalbaarheid, beveiliging of prestaties zonder een volledige herziening van het beleid; minimale verstoring van de bestaande structuur.

3. Infrastructuurupgrade

Deze strategie vervangt het onderliggende PKI-platform, terwijl de bestaande cryptografische objecten behouden blijven. Dit betekent dat de reeds uitgegeven sleutels en certificaten geldig en bruikbaar blijven. Het is geschikt voor organisaties waar de technologie verouderd is, maar de certificatenvoorraad zelf nog in orde is. Het is tevens de strategie die het vaakst wordt gebruikt bij de overstap van een verouderd platform naar een actueel, conform platform.

Afweging: vereist echte compatibiliteitstests tussen de oude en de nieuwe infrastructuur, waardoor het complexer is dan een simpele overdracht.

4. Systeemherontwerp

Een volledige herontwerp begint met nieuwe cryptografische sleutels en eindigt met een nieuwe CA-hiërarchie; elk eindpunt krijgt een nieuw vertrouwensanker, nieuwe sleutels en nieuwe certificaten. Dit is de juiste aanpak wanneer de huidige PKI gecompromitteerd, sterk verouderd of fundamenteel niet meer voldoet aan de huidige standaarden, en geen enkele patch het probleem kan oplossen.

Afweging: de meest complexe, kostbare en tijdrovende van de vier strategieën, en degene die het meest afhankelijk is van zorgvuldige planning om langdurige uitval te voorkomen.

Beslissingsboom: Welke PKI-migratiestrategie moet u gebruiken?

  • Als uw huidige PKI modern en stabiel is en alleen verplaatst hoeft te worden, dan is dat een goede optie.Gebruik de Lift-and-Shift-methode.
  • Als uw PKI wel werkt, maar behoefte heeft aan betere schaalbaarheid, beveiliging of prestaties zonder een volledige herziening van het beleid, dan is dit een oplossing.Gebruik Rehosting.
  • Als uw platform verouderd is, maar uw certificateninventaris nog steeds geldig en conform is,: gebruik een infrastructuurupgrade.
  • Als uw PKI is gecompromitteerd, sterk verouderd of niet voldoet aan de huidige normen.: gebruik een volledige systeemherontwerp.

Selectiecriteria: Uw PKI-migratiestrategie kiezen

Houd rekening met deze criteria in combinatie met de bovenstaande beslissingsboom voordat u een strategie kiest:

  • Huidige PKI-statusIs het modern en stabiel, of verouderd en niet-conform?
  • Certificaat inventaris geldigheidZijn de bestaande sleutels en certificaten nog steeds betrouwbaar, of moeten ze opnieuw worden uitgegeven?
  • Tolerantie voor downtimeHoeveel verstoring kan het bedrijf tijdens de overgangsperiode accepteren?
  • Aantal afhankelijke systemenHoeveel applicaties, apparaten en diensten vertrouwen de huidige PKI?
  • NalevingsvereistenMoet de beoogde omgeving voldoen aan normen waaraan de huidige omgeving niet voldoet?
  • Beschikbare gekwalificeerde medewerkersKan uw team een ​​volledige herontwerp uitvoeren, of is een minder ingrijpende aanpak realistischer gezien de personeelsbezetting?

Voordelen en nadelen van elke PKI-migratiestrategie

Strategie VOORDELEN NADELEN
Lift-and-ShiftSnelste optie; minimale verstoring van de lopende werkzaamheden.Het neemt alle bestaande gebreken van de oude PKI-omgeving mee naar de nieuwe omgeving.
Opnieuw hostenVerbetert de schaalbaarheid, beveiliging of prestaties zonder een volledige herziening van het beleid.Er is nog steeds gerichte infrastructuur- en beveiligingsaanpak nodig die verder gaat dan een simpele overdracht.
Infrastructuur upgradeZorgt ervoor dat bestaande sleutels en certificaten geldig blijven, waardoor een volledige heruitgifte wordt voorkomen.Vereist een grondige compatibiliteitstest tussen de oude en de nieuwe infrastructuur.
Systeem herontwerpHerstelt een gecompromitteerde, verouderde of niet-conforme PKI op het hoogste niveau.De meest complexe, kostbare en tijdrovende van de vier strategieën; met het grootste risico op langdurige uitval.

Veelvoorkomende valkuilen bij PKI-migratie

De reikwijdte onderschatten

PKI-migraties hebben gevolgen voor elk systeem dat de PKI vertrouwt, niet alleen voor de certificaten zelf. Organisaties die alleen plannen maken voor het migreren van certificaten, zonder rekening te houden met sleutelbeheersystemen, integraties met directoryservices, VPN's en interne applicaties, lopen steevast tegen storingen aan die worden veroorzaakt door afhankelijkheden die niemand van tevoren in kaart heeft gebracht.

Gegevensverlies en ongeplande downtime

Het overslaan van back-ups vóór de migratie brengt het risico met zich mee dat certificaten, sleutels en logbestanden verloren gaan als er tijdens het proces iets misgaat. Het overslaan van adequate tests brengt het risico met zich mee van downtime die de bedrijfsvoering verstoort. En het overslaan van compatibiliteitscontroles met bestaande hardwarebeveiligingsmodules (HSM's) en applicaties brengt beide risico's tegelijk met zich mee.

Beveiligingslekken tijdens en na de migratie

Verkeerde configuraties en vergeten instellingen zijn een veelvoorkomende bron van nieuwe kwetsbaarheden die ontstaan ​​tijdens de migratie zelf, en niet door de systemen die worden gemigreerd. Certificaten die tijdens het proces niet worden vernieuwd, of sleutelvernieuwingen die worden uitgesteld tot "nadat de migratie is afgerond", verzwakken de beveiliging juist op het moment dat deze het sterkst moet zijn.

De vertrouwensketen wordt verbroken.

Beschadigde certificaat-, sleutel- of CRL-gegevens tijdens de overdracht kunnen leiden tot storingen in diensten die veel verder reiken dan de PKI zelf. Elke verstoring van de vertrouwensketen tijdens de migratie kan downstream-certificaten ongeldig maken, en dat is precies het soort uitvalscenario dat een terugdraaiplan moet voorkomen.

Best practices voor PKI-migratie

  1. Audit en planning staan ​​voorop. Voer een volledige audit uit van de bestaande PKI, documenteer elke afhankelijkheid en stel een gedetailleerd migratieplan op voordat u de productieomgeving betreedt.
  2. Migreer in fases. Gefaseerde migratie verkleint de impact en geeft het team de tijd om problemen op te sporen en op te lossen voordat ze escaleren.
  3. Test in een niet-productieomgeving. Simuleer de migratie eerst in een testomgeving om compatibiliteits- en configuratieproblemen aan het licht te brengen voordat ze in de productieomgeving worden geïmplementeerd.
  4. Maak voor elke fase een back-up. Maak regelmatig back-ups van certificaten, sleutels en configuraties en zorg dat u een herstelplan klaar hebt liggen voor het geval er tijdens een fase iets misgaat.

Onze visie: Waar migraties daadwerkelijk misgaan

In onze adviestrajecten lopen migraties vrijwel nooit vast op cryptografie. Ze mislukken meestal bij de inventarisatie. Teams die een goede certificaat- en afhankelijkheidsaudit overslaan, ontdekken steevast halverwege de migratie een applicatie of apparaat waarvan ze het bestaan ​​waren vergeten. Deze ontdekking vindt doorgaans plaats tijdens een productiestoring, en niet tijdens de planning.

Het op één na meest voorkomende faalpunt is de planning voor terugdraaien, of beter gezegd, het gebrek daaraan. Organisaties plannen de toekomst zorgvuldig, maar beschouwen het terugdraaiplan als een bijzaak, tot ze het om 2 uur 's nachts nodig hebben met een verbroken vertrouwensketen en geen duidelijke weg terug. Gezien het feit dat de levensduur van certificaten steeds korter wordt en onder de limiet van 200 dagen van het CA/Browser Forum komt (op weg naar 47 dagen in 2029), neemt het aantal verlengingsmomenten tijdens een migratie alleen maar toe. Dit maakt het negeren van beide knelpunten kostbaarder dan een jaar of twee geleden.

Hoe encryptieconsultancy kan helpen

Encryption Consulting ontwerpt en migreert PKI-infrastructuren die zijn afgestemd op de specifieke beveiligings- en compliance-eisen van elke organisatie, ondersteund door praktische PKI-advies- en service- ervaring voor alle bovengenoemde migratiestrategieën.

Voor organisaties die het migratierisico van PKI's direct willen verlagen, biedt CertSecure Manager , het platform voor certificaatlevenscyclusbeheer van EC, nu in versie 3.3, de volgende functies:

  • Migratie van openbare CA's met één klik Dat zorgt ervoor dat certificaten tussen openbare certificeringsinstanties worden overgeplaatst zonder dat de inschrijving helemaal opnieuw hoeft te worden uitgevoerd.
  • Uitgebreide ontdekking Dit zorgt voor een compleet overzicht van alle certificaten in AWS, IIS Central Certificate Store, containers en vaults, waardoor de blinde vlekken in de certificaatinventaris worden gedicht die tijdens migratie tot uitval van certificaten leiden.
  • Visualisatie van de vertrouwensketen van certificatenHierdoor kunnen beheerders de volledige ketenrelatie rechtstreeks in de gebruikersinterface bekijken en downloaden, wat de onderzoekstijd verkort als er tijdens de migratie een probleem met de vertrouwensketen aan het licht komt.
  • Massale intrekking en massale eigendomsoverdrachtwaardoor de handmatige inspanning wordt verminderd wanneer het eigendom van certificaten verandert als onderdeel van een organisatorische of infrastructurele verhuizing.
  • Automatisering van het gehele verlengingsproces Dat houdt gelijke tred met de steeds korter wordende geldigheidsperioden van het CA/Browser Forum, zodat geen enkel certificaat halverwege de migratie verloopt vanwege het ontbreken van een handmatige verlengingsstap.

Met PKI-as-a-Service kunnen organisaties de operationele last van het beheren van de doelomgeving volledig uitbesteden, in plaats van te migreren naar een infrastructuur die ze vervolgens zelf moeten bemensen en onderhouden.

Veelgestelde Vragen / FAQ

Wat is PKI-migratie?
PKI-migratie is het proces waarbij de certificeringsinstanties, sleutels en certificaten van een publieke sleutelinfrastructuur worden verplaatst van de ene omgeving naar de andere, bijvoorbeeld van een lokaal datacenter naar de cloud, met behoud van de vertrouwensketen waarop de bestaande certificaten zijn gebaseerd.

Hoe lang duurt een PKI-migratie?
De tijdsplanning varieert sterk, afhankelijk van de omvang. Het migreren van een goed gedocumenteerde PKI kan weken duren; een volledige herinrichting van een systeem in een grote, slecht gedocumenteerde bedrijfsomgeving kan vele maanden in beslag nemen, waarbij inventarisatie en het in kaart brengen van afhankelijkheden doorgaans het grootste deel van die tijd in beslag nemen.

Wat is het grootste risico tijdens een PKI-migratie?
Het verbreken van de vertrouwensketen, meestal door onjuist gebruik van een root- of tussenliggend certificaat, of door het missen van een afhankelijk systeem tijdens de inventarisatie. Beide situaties kunnen ertoe leiden dat certificaten in de gehele omgeving plotseling niet meer geldig zijn.

Welke PKI-migratiestrategie moet ik gebruiken?
Gebruik lift-and-shift als de huidige PKI modern is en alleen verplaatst hoeft te worden, rehosting als er gerichte verbeteringen nodig zijn, een infrastructuurupgrade als het platform verouderd is maar de certificaatinventaris nog geldig is, en een volledig systeemherontwerp als de PKI gecompromitteerd is of niet voldoet aan de huidige standaarden.

Heb ik een oplossing voor certificaatlevenscyclusbeheer (CLM) nodig om een ​​PKI te migreren?
Nee, maar het verandert de benodigde inspanning aanzienlijk. Zonder een CLM-platform moeten teams handmatig een inventaris van certificaten en certificeringsinstanties (CA's) helemaal vanaf nul opbouwen. Een CLM-oplossing houdt die inventaris continu bij, waardoor de grootste en meest risicovolle handmatige stap in het proces vervalt.

Welke invloed heeft de kortere geldigheidsduur van certificaten van het CA/Browser Forum op de PKI-migratie?
Vanaf 15 maart 2026 is de geldigheidsduur van publiekelijk vertrouwde TLS-certificaten beperkt tot 200 dagen volgens wetsvoorstel SC-081v3. Deze periode daalt naar 100 dagen in 2027 en 47 dagen in 2029. Migraties die uitgaan van jaarlijkse verlengingscycli zijn al achterhaald. Elk PKI-migratieplan voor publiekelijk toegankelijke certificaten moet nu een ingebouwde automatische verlenging hebben, die niet later kan worden toegevoegd.

Kan ik een PKI migreren zonder downtime?
Met een zorgvuldige fasering, redundantie tijdens de overgang en een getest terugdraaiplan is in de meeste gevallen geen downtime mogelijk, maar dit vereist wel meer planningstijd vooraf dan een aanpak waarbij alles in één keer wordt overgezet. Gehaaste migraties leiden veel vaker tot storingen die juist met een gefaseerde aanpak voorkomen moeten worden.

Wat is het verschil tussen rehosting en een infrastructuurupgrade?
Bij rehosting wordt de PKI verplaatst en worden gerichte verbeteringen doorgevoerd, terwijl de meeste bestaande beleidsregels intact blijven. Een infrastructuurupgrade vervangt het onderliggende platform volledig, maar behoudt bestaande sleutels en certificaten. Rehosting is de minder ingrijpende optie; een infrastructuurupgrade is een grotere technologische verandering met een kleinere beleidswijziging.

Wat gebeurt er als een rootcertificaat verloopt tijdens de migratie?
Elk certificaat dat onder die root is uitgegeven, wordt niet langer gevalideerd, wat een gelijktijdige, organisatiebrede uitval veroorzaakt in elke applicatie en service die afhankelijk is van de certificaatketen. Daarom krijgt het beheer van rootcertificaten de meeste aandacht bij migratieplanning en bestaan ​​er specifieke terugdraaiplannen om dit scenario snel ongedaan te maken.

Welke rol speelt AD CS bij PKI-migratie?
Active Directory-certificaatservices (AD CS) AD CS is de meest voorkomende private CA in bedrijfsomgevingen, waardoor veel PKI-migraties in feite AD CS-migraties zijn. Omdat AD CS certificaten rechtstreeks uitgeeft aan apparaten en gebruikers die lid zijn van een domein, vereist de migratie ervan zorgvuldige coördinatie met Active Directory zelf, en niet alleen met de certificaatopslag.

Conclusie

PKI-migratie is complex, maar met de juiste voorbereiding is de complexiteit beheersbaar: een complete inventarisatie, een strategie afgestemd op de huidige situatie, een getest terugdraaiplan en automatisering van verlengingen, zodat de steeds korter wordende geldigheidsduur van certificaten niet elke migratie verandert in een race tegen de klok vóór de vervaldatum.

Een succesvolle migratie doet meer dan alleen infrastructuur verplaatsen. Het lost de compliance-lacunes en technische schulden op die de migratie in eerste instantie noodzakelijk maakten, en het zorgt ervoor dat de organisatie beter is voorbereid op de toekomstige certificaatlevensduren en cryptografische standaarden.