Hoppa till innehĂĄll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Googles förslag på 90-dagars TLS-certifikat: Vad som faktiskt hände

Googles-90-dagars-TLS-certifikat-giltighetsförslag

Googles förslag om 90 dagars TLS-certifikat var en satsning från 2023 för att förkorta giltighetstiden för offentliga TLS-certifikat till 90 dagar; CA/Browser Forum antog slutligen ett annat, etappvis schema under Ballot SC-081v3, vilket reducerade giltighetstiden till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47 dagar i mars 2029.

Google föreslog ursprungligen att den maximala giltighetstiden för TLS-certifikat skulle minskas från 398 dagar till 90 dagar för att tvinga fram automatisering och begränsa exponeringen av komprometterade nycklar. CA/Browser Forum antog istället Ballot SC-081v3 och fasade ner giltighetstiden till 200 dagar i mars 2026, 100 dagar i mars 2027 och 47 dagar i mars 2029, en längre tid än Googles ursprungliga förslag.

Key Takeaways

  • Googles ursprungliga förslag frĂĄn 2023 siktade pĂĄ en maximal giltighetstid för TLS-certifikat pĂĄ 90 dagar, en minskning frĂĄn gränsen pĂĄ 398 dagar som sattes 2020.
  • CA/Browserforumet antog ett annat, etappvis resultat enligt omröstning SC-081v3: 200 dagar frĂĄn mars 2026, 100 dagar frĂĄn mars 2027 och 47 dagar frĂĄn mars 2029.
  • Kärnmotivationen fortsatte i det antagna schemat: kortare giltighet begränsar exponeringsfönstret frĂĄn en komprometterad privat nyckel och tvingar fram automatisering.
  • Verktygen för automatiserad certifikathanteringsmiljö (ACME), som populariserades av Let's Encrypt, är nu standardmekanismen för att möta förkortade förnyelsecykler.
  • Organisationer utan automatiserad hantering av certifikatlivscykeln stĂĄr inför en väsentligt högre risk för avbrott i takt med att SC-081v3-schemat träder i kraft.

Vad föreslog Google ursprungligen?

År 2023 föreslog Google att den maximala giltighetstiden för offentliga TLS-certifikat skulle minskas från 398 dagar till 90 dagar, med argumentet att kortare livslängder skulle tvinga fram automatisering, begränsa skadefönstret från en komprometterad nyckel och påskynda införandet av nyare säkerhetsrutiner, inklusive förberedelser för postkvantkryptografi.

Vad antog CA/Browserforumet egentligen?

CA/Browser Forum antog inte Googles fasta 90-dagarssiffra. Istället antog de Ballot SC-081v3, ett etappschema som ger organisationer en längre övergångsperiod än Googles ursprungliga förslag, samtidigt som de fortfarande når en kortare slutpunkt än 90 dagar.

Giltigt datumMaximal giltighet
Mars 15, 2026200 DAYS
Mars 15, 2027100 DAYS
Mars 15, 202947 DAYS

Detta fortsätter en längre trend: CA/Browser Forum minskade tidigare den maximala giltighetstiden från 825 dagar till 398 dagar, med verkan från september 2020. SC-081v3-schemat förlänger den utvecklingsbanan till en slutpunkt på 47 dagar istället för att stanna vid 90 dagar.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Varför gick branschen mot automatisering oavsett det exakta antalet?

  • Minskat exponeringsfönster: en kortare giltighetsperiod begränsar hur länge en komprometterad nyckel eller ett felaktigt utfärdat certifikat förblir betrott.
  • Snabbare implementering av ny kryptografi: täta förnyelsecykler gör det enklare att lansera uppdaterade algoritmer, inklusive post-kvantumkandidater, över en certifikattillgĂĄng.
  • Färre avbrott för utgĂĄngna certifikat: automatiserad förnyelse via ACME eliminerar den enskilt vanligaste orsaken till certifikatrelaterad driftstopp, en missad manuell förnyelse.

ACME-protokollet (Automated Certificate Management Environment), som används flitigt genom Let's Encrypt, automatiserar utfärdande, förnyelse och återkallelse av certifikat, och är den praktiska mekanism som de flesta organisationer nu förlitar sig på för att uppfylla antingen ett giltighetskrav på 100 dagar eller 47 dagar utan manuella åtgärder.

Hur bör organisationer förbereda sig för SC-081v3-schemat?

  1. Genomför en fullständig certifikatgranskning för att upptäcka alla certifikat som för närvarande används, inklusive de som inte är synliga för central IT.
  2. Distribuera ACME-agenter över webbservrar, lastbalanserare och omvända proxyservrar för att automatisera utfärdande och förnyelse.
  3. Centralisera övervakning och varningar så att ovanligt certifikatbeteende eller ett kommande utgångsbeteende uppstår innan det orsakar en incident.
  4. Skala automatiseringen för att täcka alla miljöer, från molnarbetsbelastningar till IoT-enheter, när 100-dagars- och sedan 47-dagarsfristerna närmar sig.

Hur krypteringskonsulting hjälper

CertSecure Manager centraliserar certifikatidentifiering, ACME-baserad automatiserad förnyelse och realtidsövervakning, så att din organisation är redo för varje fas av SC-081v3-schemat utan manuellt förnyelsearbete. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frĂĄgor om partihandel med mat och dryck

Trätt Googles förslag om 90-dagarscertifikat faktiskt i kraft?

Nej. Google föreslog en fast maximal giltighetstid på 90 dagar år 2023, men CA/Browser Forum antog istället ett annat, etappvis schema under Ballot SC-081v3: 200 dagar från mars 2026, 100 dagar från mars 2027 och 47 dagar från mars 2029.

Vad är den nuvarande maximala giltighetstiden för ett offentligt TLS-certifikat?

Från och med SC-081v3-schemat är den maximala giltighetstiden 200 dagar från och med den 15 mars 2026, sjunker till 100 dagar från och med den 15 mars 2027 och når 47 dagar från och med den 15 mars 2029.

Varför övergav branschen en platt 90-dagarsregel?

Det etappvisa SC-081v3-schemat ger certifikatutfärdare och stora företag mer tid att bygga ut automatisering innan de når en slutpunkt på 47 dagar, snarare än att kräva ett abrupt hopp direkt till 90 dagar, vilket många organisationer menade var operativt störande utan tillräcklig ledtid.

Vilket verktyg hjälper organisationer att uppfylla kortare giltighetskrav för certifikat?

ACME-protokollet (Automated Certificate Management Environment), som används flitigt genom Let's Encrypt och stöds av plattformar som CertSecure Manager, automatiserar utfärdande, förnyelse och återkallelse av certifikat, vilket eliminerar det manuella förnyelsesteget som kortare giltighetsperioder gör opraktiskt.

Gör dig redo för SC-081v3-certifikatschemat

Ta nästa steg
CertSecure-hanterare automatiserar certifikatidentifiering, ACME-baserad förnyelse och övervakning så att du är redo för varje fas av SC-081v3-schemat, från 200 dagar ner till 47. Gör dig redo för 47-dagars certifikat.