Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Firefox Mozilla följer Google och misstroar Entrusts TLS-certifikat

Mozilla följer Google och misstroar Entrusts TLS-certifikat

Snabbt svar: Mozilla slutade lita på Entrusts TLS-rotcertifikat som utfärdats efter den 30 november 2024, en månad efter Google Chromes slutdatum den 11 november 2024, på grund av åratal av olösta efterlevnadsproblem. Entrust sålde senare hela sin verksamhet med offentliga certifikat till Sectigo, vilket slutfördes den 18 september 2025. Organisationer som fortfarande har Entrust-certifikat bör migrera nu och automatisera livscykelhanteringen.

Entrust har i årtionden varit en av internets etablerade certifikatutfärdare, med ungefär 10 % av Fortune 500-företagen som betrodda för att säkra sina primära webbegenskaper. Det förändrades 2024. Både Google Chrome och Mozilla Firefox tog bort Entrust från sina rotförtroendelagrar efter år av olösta efterlevnadsbrister, och konsekvenserna slutade inte där: Entrust sålde sedan hela sin verksamhet med offentliga certifikat till Sectigo 2025. För alla organisationer som fortfarande har Entrust-utfärdade certifikat i sin miljö, eller som vill förstå hur en certifikatutfärdare förlorar webbläsarförtroende, här är den kompletta, aktuella bilden.

Sammanfattning

Entrust förlorade webbläsarförtroendet stegvis: Google Chrome stängde av nya Entrust-certifikat den 11 november 2024, Apple följde den 15 november 2024 och Mozilla Firefox följde den 30 november 2024, alla med hänvisning till åratal av olösta efterlevnadsbrister snarare än en enda incident. Entrust sålde sedan hela sin verksamhet för publika certifikat till Sectigo, och övergången slutfördes den 18 september 2025. Samma underliggande press, en bransch som börjar tolerera långsam, manuell certifikatstyrning, är det som också driver CA/Browser Forums omröstning SC-081v3 , som fasar ner maximal giltighetstid för publika TLS-certifikat till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47-dagars TLS-certifikat senast i mars 2029. DigiCerts Trust Pulse-undersökning från juli 2025 visade att 45 % av företagen hade certifikatrelaterad driftstopp under det senaste året, varav 37.5 % kunde spåras till ett utgånget certifikat (Källa: DigiCert Trust Pulse Survey, juli 2025 ). Organisationer som inte snabbt kunde svara på "vilka av våra certifikat som kommer från Entrust" i slutet av 2024 är samma organisationer som kommer att kämpa med 47-dagars förnyelsecykler under 2029; båda problemen kan spåras tillbaka till samma lucka i certifikatidentifiering och automatisering.

Hoppa till: Viktiga slutsatser | Tidslinje | Påverkan per roll | Checklista för beredskap | Migrationsfärdplan | Hur EU-kommissionen kan hjälpa till | Vanliga frågor

Key Takeaways

  • Mozilla Firefox slutade lita pÃ¥ Entrust TLS-certifikat som utfärdats efter den 30 november 2024, en mÃ¥nad efter att Google Chrome hade slutat gälla den 11 november 2024 och Apple Safari den 15 november 2024.
  • BÃ¥da webbläsarna angav Ã¥ratal av olösta efterlevnadsbrister, inte en enda incident, som orsaken till misstro.
  • Entrust sÃ¥lde sedan hela sin verksamhet inom publika certifikat till Sectigo, vilket tillkännagavs den 29 januari 2025 och slutfördes den 18 september 2025.
  • Akamai rÃ¥dde kunder att ersätta Entrusts ursprungscertifikat och tog bort Entrust- och AffirmTrust-rötter frÃ¥n sin trust-butik senast den 1 mars 2025.
  • CA/B Forums omröstning SC-081v3, som antogs i april 2025, minskar den maximala giltighetstiden för offentliga TLS-certifikat till 200 dagar senast den 15 mars 2026, 100 dagar senast den 15 mars 2027 och 47 dagar senast den 15 mars 2029, vilket gör manuella CA-övergÃ¥ngar alltmer ohanterliga.
  • DigiCerts Trust Pulse-undersökning frÃ¥n juli 2025 visade att 45 % av företagen upplevde certifikatrelaterade driftstopp under det senaste Ã¥ret, och 37.5 % av dessa avbrott kunde spÃ¥ras tillbaka till utgÃ¥ngna certifikat.

Googles ursprungliga beslut att misstro Entrust

I juni 2024 var Googles Chrome Root Program först med att meddela att de skulle sluta lita på Entrust som certifikatutfärdare (CA) , med hänvisning till ett mönster av oroande beteenden som observerats under flera år. Många efterlevnadsincidenter hade urholkat Googles förtroende för Entrusts förmåga att uppfylla Chrome Root-programmets krav. Chromes blockeringsåtgärd gäller Entrust-certifikat med en tidigast Signed Certificate Timestamp (SCT) daterad efter den 11 november 2024, 11:59:59 UTC, med upprätthållande från och med Chrome 131.

Mozillas beslut att misstro Entrust

Mozillas root store-chef, Ben Wilson, förklarade beslutet i ett offentligt inlägg på Mozilla dev-security-policy forum och noterade att Entrusts svar inte inger förtroende trots företagets uttalade ansträngningar att åtgärda problemen. Wilson betonade att Entrusts uppdaterade rapport inte skilde sig nämnvärt från de åtaganden som företaget gjorde 2020, åtaganden som senare bröts.

Mozillas beslut vilade på tre faktorer:

  • Upprepade efterlevnadsmisslyckanden: Mellan mars och maj 2024 registrerade Mozilla 22 separata incidenter som involverade Entrust, mÃ¥nga kopplade till förseningar och missade deadlines.
  • Otillräckligt svar: Entrusts svar pÃ¥ Mozillas farhÃ¥gor visade inte pÃ¥ nÃ¥gon meningsfull förändring i dess verksamhet.
  • Historiska sammanhang: Entrusts tidigare Ã¥taganden frÃ¥n 2020 upprätthölls inte, vilket pÃ¥verkade Mozillas förtroende för svaret 2024.

Tidslinje för distrust för Entrust: Ikraftträdandedatum, inverkan och källor

Tabellen nedan visar varje bekräftad milstolpe i Entrusts misstroende, från de initiala avstängningarna av webbläsare till Entrusts utträde ur den offentliga certifikatverksamheten och den branschövergripande övergången till kortare certifikatlivslängder.

Giltig datumKravVilka påverkasÅtgärd behövsKälla
November 11, 2024 Google Chrome slutar lita på nya Entrust TLS-certifikat (SCT daterad efter denna tidsgräns)Chrome 131+ användare på Windows, macOS, ChromeOS, Android och LinuxErsätt alla Entrust-certifikat som utfärdats efter detta datumGoogles säkerhetsblogg online
November 15, 2024 Apple misstror nya certifikat från drabbade Entrust-rötterSafari och andra Apple-plattformsanvändareBekräfta att inga nya Entrust-utfärdade certifikat förlitar sig på Apple-förtroende efter detta datumVägledning för misstro mot DigiCert Entrust-certifikat
November 30, 2024 Mozilla Firefox slutar lita på nya Entrust TLS-certifikatFirefox-användare på alla plattformar, plus programvara som inte är webbläsare och som förlitar sig på Mozillas förtroendelagerErsätt alla Entrust-certifikat som utfärdats efter detta datumMozillas säkerhetspolicy för utvecklare tillkännagivande
Mars 1, 2025Akamai tar bort Entrust- och AffirmTrust-rötter från sitt ursprungliga förtroendearkivAkamai-kunder som använder Entrust-certifikat vid ursprungetErsätt ursprungscertifikat före detta datumAkamais kundvägledning
Mars 11, 2025Entrust slutar utfärda nya offentliga TLS-certifikat från sina egna rot-CA:erAlla Entrust TLS-certifikatkunderBörja migrera certifikatutfärdande till SectigoEntrust TLS-certifikatinformationscenter
September 18, 2025 Entrust slutför övergången av sin publika certifikatverksamhet till SectigoAlla återstående Entrust-kunder med offentligt certifikatSlutför migreringen till Sectigo för eventuella förnyelserEntrust TLS-certifikatinformationscenter
Mars 15, 2026CA/B Forum minskar maximal giltighetstid för offentliga TLS-certifikat till 200 dagarAlla organisationer som använder offentliga TLS-certifikatGå över till en förnyelsekadens på 6 månader och utvärdera automatiseringCA/B Forum-omröstning SC-081v3 (via Sectigo)
Mars 15, 2027Maximal giltighetstid för offentliga TLS-certifikat sjunker till 100 dagarAlla organisationer som använder offentliga TLS-certifikatGå över till en förnyelsekadens på 3 månaderCA/B Forum-omröstning SC-081v3 (via Sectigo)
Mars 15, 2029Maximal giltighetstid för offentliga TLS-certifikat sjunker till 47 dagarAlla organisationer som använder offentliga TLS-certifikatHelt automatisera utfärdande och förnyelse av certifikatCA/B Forum-omröstning SC-081v3 (via Sectigo)

Implementeringsanmärkning: Den här tabellen visar URL:en för det här inlägget som det är iscensatt. Om den publicerade URL:en skiljer sig från vad som visas här, uppdatera den här raden innan du publicerar till produktion.

Akamais svar för företagskunder

Efter Googles beslut utfärdade Akamai specifika riktlinjer för kunder som kör Entrust-utfärdade certifikat . Akamai fortsatte att stödja Entrust-utfärdade edge-certifikat på sitt Secure CDN tills de löpte ut, men rekommenderade att de proaktivt skulle ersättas för att undvika störningar för Chrome-klienter. För ursprungsanslutningar tog Akamai bort Entrust- och AffirmTrust-rotcertifikat från sitt förtroendearkiv senast den 1 mars 2025. Kunder som inte hade ersatt berörda certifikat senast det datumet riskerade avbrott i den säkra trafiken till sin ursprungsinfrastruktur.

Varför webbläsare misstroar certifikatutfärdare

CA:s roll och regelefterlevnad

CA:er skapar förtroende på internet genom att utfärda certifikat som möjliggör krypterade anslutningar mellan webbläsare och webbplatser. För att upprätthålla detta förtroende måste CA:er följa strikta branschstandarder som definieras av CA/Browser (CA/B) Forums baskrav . Dessa standarder omfattar:

  • Valideringsprocesser: Korrekt validering av certifikatförfrÃ¥gningar för att bekräfta den begärande enhetens äkthet.
  • Operativ säkerhet: Robusta säkerhetsÃ¥tgärder som skyddar CA:s infrastruktur och förhindrar obehörig certifikatutfärdande.
  • Efterlevnad av protokoll: Efterlevnad av etablerade protokoll för utfärdande, hantering och Ã¥terkallelse av certifikat.

Revisioner och ansvarsskyldighet

CA:er hålls ansvariga genom regelbundna revisioner som utförs av oberoende tredje parter. Dessa revisioner verifierar efterlevnaden av CA/B Forums baskrav. Underlåtenhet att uppfylla dessa standarder kan leda till att webbläsare helt misstroar en CA:s certifikat.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

CA:s misstroendebeslutsprocess

När en webbläsare som Google Chrome eller Mozilla Firefox beslutar sig för att inte lita på en certifikatutfärdare följer processen vanligtvis fyra steg:

  • Bevisinsamling: Undersökning av CA:s utgivningsprocesser, operativa säkerhet och efterlevnad av branschstandarder, hämtat frÃ¥n transparensloggar, forum och offentliga informationsflöden.
  • Bedömning mot standarder: Utvärdera bevisen mot CA/B-forumets baskrav för att fastställa efterlevnad.
  • Offentliggörande och svar: Dela resultat med CA och allmänheten, vilket ger CA en chans att svara och redogöra för korrigerande Ã¥tgärder.
  • Slutgiltigt beslut: Baserat pÃ¥ CA:s svar och hur allvarliga problemen är kan webbläsaren komma att fortsätta med misstro om svaret anses otillräckligt.

Misstrons inverkan på företag

När en CA inte är betrodd slutar alla certifikat som den utfärdat att kännas igen som giltiga av den drabbade webbläsaren. De praktiska konsekvenserna är betydande:

  • Säkerhetsvarningar: Webbplatser som använder certifikat frÃ¥n den misstrodda certifikatutfärdaren visar webbläsarvarningar, vilket kan undergräva användarnas förtroende och avslöja verkliga sÃ¥rbarheter.
  • Efterlevnadsrisker: Organisationer som inte ersätter misstrodda certifikat kan drabbas av regelöverträdelser och granskningsresultat.
  • Driftstörningar: Att byta ut certifikat i stor skala kan avbryta tjänsten, öka driftskostnaderna och kräva avsevärd personaltid.

Den detaljerade mekanismen för CA-misstro

  1. Incidentrapportering: Processen börjar med att man upptäcker och rapporterar efterlevnadsincidenter, ofta upptäckta av säkerhetsforskare, andra certifikatutfärdare eller automatiserade övervakningssystem.
  2. Första recension: Ocuco-landskapet CA / B Forum eller webbläsarens rotlagringsteam gör en inledande granskning. Allvarliga incidenter utlöser en mer grundlig utredning.
  3. Undersökning: Utredningen granskar CA:s utgivningspraxis, revisionsrapporter och övergripande säkerhetssituation.
  4. Offentliggörande: Resultaten offentliggörs och CA ges möjlighet att svara och redogöra för korrigerande åtgärder.
  5. Utvärdering av svar: Webbläsarens rotlagringsteam utvärderar om certifikatutfärdarens svar och korrigerande åtgärder är tillräckliga.
  6. Beslut om misstro: Om svaret inte ger tillräcklig information fortsätter webbläsaren med misstro och uppdaterar sitt rotarkiv för att ta bort förtroendet för CA:n. rotcertifikat.
  7. Påverkan på certifikat: Varje certifikat som utfärdas av den misstrodda certifikatutfärdaren blir ogiltigt i den webbläsaren, och berörda organisationer måste ersätta dem med certifikat från en betrodd certifikatutfärdare.

Historiskt prejudikat: Symantecs misstron

Misstron mot Entrust återspeglar fallet från 2018 som involverade Symantec. Google fann flera fall av felaktig certifikatutfärdande av Symantec, vilket ledde till att förtroendet för Symantec-certifikat gradvis togs bort i större webbläsare. Den processen slutade slutligen med att Symantec sålde sin CA-verksamhet till DigiCert, samma resultatmönster som Entrust följde sex år senare med sin försäljning till Sectigo.

Den större bilden: Krympande livslängd för certifikat höjer insatserna

Misstron mot Entrust är inte en isolerad händelse. Det är en datapunkt i en bredare utveckling mot kortare certifikatlivslängder och mindre tolerans för manuell certifikathantering. En DigiCert Trust Pulse-undersökning som publicerades den 2 juli 2025 visade att 45 % av företagen upplevde certifikatrelaterade driftstopp under det senaste året, och 37.5 % av dessa avbrott spårades specifikt till utgångna certifikat. Manuell certifikatspårning misslyckas redan organisationer under dagens maximala giltighetsperiod på 398 dagar.

Den utmaningen kommer snart att intensifieras. Den 11 april 2025 antog CA/B-forumet Ballot SC-081v3 , en Sectigo-godkänd åtgärd som gradvis minskar den maximala giltighetstiden för offentliga TLS-certifikat från 398 dagar till 200 dagar den 15 mars 2026, till 100 dagar den 15 mars 2027 och slutligen till 47 dagar den 15 mars 2029. Varje förnyelsecykel som brukade ske en gång om året kommer att behöva ske ungefär var sjätte vecka fram till 2029. En CA-misstrohetshändelse under det schemat skulle ge företag nästan inget utrymme att reagera manuellt, vilket är just därför certifikatautomatisering har gått från att vara en bekvämlighet till ett krav.

Företagspåverkan per roll och deadline

Att reagera på en CA-misstrohetshändelse och förbereda sig för kortare certifikatlivslängder omfattar mer än ett team. Denna matris kartlägger vilka förändringar som sker för varje grupp och vad man ska göra åt det.

TeamVad det här betyder för digOmedelbar åtgärdSista datum för spårning
PKI / CertifikatteamÄger direkt alla återstående Entrust-utfärdade certifikat och den krympande giltighetsbananInventera alla Entrust-certifikat som fortfarande är i produktion och bekräfta ersättnings-CA:nOmedelbart, sedan 15 mars 2026 för 200 dagars giltighet
SäkerhetsteamÄger riskbedömningen för CA-förtroendeförändringar och incidenthanteringsplanen för framtida misstroendehändelserLägg till CA-misstro och scenarier för certifikatutgång i incidenthanteringsplanenPågående
Plattform-/infrastrukturteametDriver servrarna, lastbalanserarna och CDN:erna där certifikat distribuerasBekräfta att automatiseringsprotokoll som ACME, SCEP eller EST är aktiverade vid varje certifikatkontaktpunktFöre den 15 mars 2026
EfterlevnadsteamMåste visa certifikatstyrning för ramverk som PCI DSS, HIPAA och DORADokumentera CA-migreringen och behåll bevis på certifikatersättningAnpassad till varje ramverks revisionscykel

Checklista för certifikatlivscykelberedskap

  • Inventera alla certifikat som fortfarande utfärdas av Entrust eller nÃ¥gon annan misstrodd CA.
  • Bekräfta vilka interna system som fästs direkt till Entrust-rotcertifikat istället för att validera hela kedjan.
  • Testa automatiserade registreringsprotokoll, inklusive ACME, SCEP och EST, mot din ersättningsutfärdare.
  • Ställ in utgÃ¥ngsaviseringar 30, 14 och 7 dagar före certifikatets slut.
  • Dokumentera migreringen som bevis pÃ¥ efterlevnad för PCI DSS-, HIPAA- eller DORA-revisioner.
  • Granska leverantörs- och SaaS-beroenden som fortfarande kan referera till Entrust-roots internt.

Migrationsfärdplan: Vad ska man göra härnäst

  1. Kör en full certifikatupptäckt skanna över offentliga och privata certifikatutfärdare för att hitta eventuella återstående Entrust-utfärdade certifikat.
  2. Prioritera ersättning för kundvända och intäktskritiska domäner först.
  3. Välj en ersättningscertifikatutfärdare (Sectigo utfärdar nu Entrusts tidigare publika certifikatvolym direkt) och bekräfta dess stöd för automatiseringsprotokoll.
  4. Automatisera återutgivning och förnyelse via ACME, SCEP eller EST istället för manuella förfrågningar.
  5. Utöka samma automatisering till certifikat som närmar sig 200-dagars, sedan 100-dagars, sedan 47 dagars giltighetstid delmål.
  6. Testa om katastrofåterställning och incidenthanteringsplaner mot en simulerad misstroendehändelse hos CA.

Att tänka på vid multimoln och hybrid-PKI

Organisationer som kör certifikat över AWS, Azure, Google Cloud och lokala PKI står inför en svårare version av detta problem. Varje miljö tenderar att ha sin egen certifikatarkiv, sina egna förnyelseverktyg och CA-relationer. En CA-misstro-händelse eller en förkortning av giltighetsperioden påverkar dem alla samtidigt, men sällan inom samma tidslinje. Att centralisera identifiering och automatisering över varje moln- och lokal CA, snarare än att hantera varje miljö separat, är det som hindrar en händelse som Entrust-misstro från att bli en flerveckors brandövning i en hybridmiljö. Att bygga denna typ av kryptoagilitet nu är också grunden för post-kvantummigreringen som följer samma logik om krympande livslängd.

Hur krypteringskonsulting kan hjälpa

Krypteringskonsulttjänster hjälper företag att ligga steget före förändringar hos certifikatutfärdare, som till exempel "Entrust distrust", innan de blir nödsituationer. CertSecure Manager ger PKI- och säkerhetsteam en enda instrumentpanel för att upptäcka alla certifikat över publika CA:er, privata CA:er och molnmiljöer, automatisera förnyelser via ACME, SCEP och EST, och upprätthålla policyer så att inget certifikat är beroende av en enda CA-relation.

För team som behöver fullständig insyn i sitt kryptografiska fotavtryck före en migrering, bygger CBOM Secure en kontinuerligt underhållen kryptografisk materiallista ( CBOM ) för varje certifikat, algoritm och nyckel i hela certifikatutfärdarens register, mappad till de efterlevnadsramverk som kräver det. Och eftersom misstroendehändelser hos CA och krympande certifikatlivslängder båda är symptom på samma övergång mot kryptoagilitet, hjälper vårt PQC Center of Excellence och PQC- beredskapsrådgivning teamen att bygga en färdplan som täcker både dagens certifikatutfärdarrisk och morgondagens övergång efter kvantum.

Slutsats

Mozillas och Googles misstro mot Entrust, och Entrusts slutliga utträde från den offentliga certifikatbranschen, understryker hur snabbt strikta brister i efterlevnaden kan förstöra en CA:s ställning. Organisationer som förlitar sig på digitala certifikat måste vara vaksamma och kunna anpassa sig snabbt när CA-landskapet förändras. Det innebär att gå ifrån manuell spårning och mot automatiserad, kontinuerligt verifierad hantering av certifikatlivscykeln, särskilt eftersom CA/B Forums giltighetsschema driver alla organisationer mot 47-dagars certifikat senast 2029.

Att förstå hur och varför misstro mot CA uppstår, och att bygga upp kryptoagiliteten för att reagera på det utan avbrott, är det som skiljer organisationer som behandlar en misstroendehändelse som en rutinmässig underhållsuppgift från de som behandlar den som en nödsituation.

Vanliga frågor om partihandel med mat och dryck

Vad är den viktigaste slutsatsen från Firefox inställning att Mozilla följer Google i att misstro Entrusts TLS-certifikat?

Den viktigaste lärdomen är att certifikatutfärdarens förtroende kan upphöra snabbt när en certifikatutfärdare ackumulerar tillräckligt många efterlevnadsbrister. Både Mozilla och Google tog bort Entrust från sina rotdatabaser i slutet av 2024, och Entrust sålde slutligen hela sin publika certifikatverksamhet till Sectigo 2025. Företag som var beroende av en enda certifikatutfärdare var tvungna att migrera under tidspress, vilket är precis det scenario som automatiserad certifikatlivscykelhantering är byggd för att förhindra.

Varför är detta viktigt för hanteringen av företagscertifikats livscykel?

En CA-misstrohetshändelse förvandlar varje certifikat från den utfärdaren till en tickande klocka, oavsett dess ursprungliga utgångsdatum. Företag som hanterar certifikat manuellt upptäcker ofta Entrust-beroende certifikat sent, under incidentresponsen snarare än under planeringen. Automatiserad livscykelhantering upprätthåller en aktiv inventering och kan utlösa massutgivning i samma ögonblick som en CA:s förtroendestatus ändras, vilket undviker den förvirring som manuell spårning skapar.

Vilka team ansvarar för att agera utifrån denna vägledning?

PKI- och certifikatteam ansvarar för den tekniska migreringen av berörda certifikat. Säkerhetsteam ansvarar för riskbedömningen och planeringen av incidenthantering för CA-förtroendeförändringar. Plattforms- och infrastrukturteam driver servrarna, lastbalanserarna och CDN:erna där certifikat distribueras och måste bekräfta automatiseringsstöd. Compliance-team dokumenterar migreringen som bevis för ramverk som PCI DSS, HIPAA och DORA.

Vilka risker ökar om detta ämne hanteras manuellt?

Manuell certifikathantering ökar risken för att ett Entrust-beroende certifikat missas tills det utlöser en säkerhetsvarning för webbläsaren eller ett avbrott. DigiCerts Trust Pulse-undersökning från juli 2025 visade att 45 % av företagen upplevde certifikatrelaterade driftstopp under det senaste året, varav 37.5 % av dessa incidenter orsakades av utgångna certifikat. Manuell spårning har också svårt att hålla jämna steg eftersom den maximala giltighetstiden för certifikat krymper mot 47 dagar.

Hur minskar automatisering risken för certifikatavbrott?

Automatiseringsprotokoll som ACME, SCEP och EST låter en plattform för hantering av certifikatlivscykeln upptäcka ett annalkande utgångsdatum eller en ändring av CA-förtroendet och utfärda certifikatet på nytt utan en manuell begäran. Detta eliminerar den mänskliga fördröjningen bakom de flesta certifikatrelaterade avbrott och håller förnyelsetakten konsekvent även när giltighetstider minskar från 398 dagar idag till 47 dagar i mars 2029.

Vilka mätvärden bör teamen följa efter implementeringen?

Spåra andelen certifikat som förnyas automatiskt kontra manuellt, antalet certifikat som närmar sig utgångsdatum inom en 30-dagarsperiod, genomsnittlig tid för återutgivning efter en ändring av CA-förtroende och antalet certifikat som fortfarande är kopplade till en enskild CA. Compliance-team bör också spåra granskningsberedskap, till exempel hur snabbt en komplett certifikatinventering kan produceras på begäran.

Hur kopplas detta till 47-dagars TLS-certifikatberedskap?

Misstron mot Entrust och CA/B Forums övergång till 47 dagars giltighetstid för certifikat är båda symptom på samma förändring: webb-PKI skärper förtroendekraven och krymper fönstret inom vilket en icke-kompatibel CA-relation kan orsaka skada. Organisationer som förbereder sig för 47-dagars certifikat och organisationer som återhämtar sig från en CA-misstroendehändelse behöver samma kapacitet: fullständig automatisering av certifikatupptäckt, utfärdande och förnyelse.

Hur ska detta hanteras i multimoln- eller hybrid-PKI-miljöer?

Multimoln- och hybridmiljöer bör centralisera certifikatidentifiering och automatisering snarare än att hantera varje molnleverantör eller lokal certifikatutfärdare separat. En misstro-händelse hos certifikatutfärdaren eller en ändring av giltighetstiden påverkar varje miljö samtidigt, men varje molnplattform har sina egna inbyggda verktyg och tidslinje för förnyelse. En enhetlig plattform för hantering av certifikatlivscykeln som omfattar AWS, Azure, Google Cloud och lokal PKI förhindrar att en enskild miljö blir en blind fläck.