- Snabbt svar: Vad är PKI-som-en-tjänst och varför är det viktigt nu?
- Key Takeaways
- Vem borde bry sig om PKI-som-en-tjänst och 47-dagarsmandatet
- Vad krympande certifikatlivslängder faktiskt kräver
- Självhanterad PKI kontra PKI-som-en-tjänst: Beslutstabell för byggnation kontra köp
- Vad en helt hanterad PKIaaS faktiskt erbjuder
- Användningsfall där PKIaaS är viktigast
- Hur PKIaaS ansluter till resten av din miljö
- Hur krypteringskonsulting kan hjälpa
- Slutsats
- Vanliga frågor om partihandel med mat och dryck
Publika TLS-certifikat kommer snart att förnyas betydligt oftare än de flesta PKI-team (Public Key Infrastructure) någonsin har planerat. CA/Browser Forums omröstning SC-081v3 , som godkändes i april 2025, minskar den maximala giltighetstiden för offentligt betrodda TLS-certifikat i etapper: från 398 dagar ner till 200 dagar från och med mars 2026, sedan till 100 dagar i mars 2027 och slutligen till 47 dagar i mars 2029. Det är ungefär en åttafaldig ökning av hur ofta ett certifikat behöver utfärdas på nytt jämfört med idag.
Denna förändring förändrar fundamentalt hur PKI behöver fungera. När certifikat varade i ett år eller mer förlitade sig många organisationer på årliga förnyelser, manuell spårning och enstaka kalkylbladsgranskningar. Det var inte idealiskt, men det fungerade vanligtvis. Med certifikat som bara varar i 47 dagar fungerar den metoden inte längre. Risken att missa en förnyelse och orsaka ett avbrott blir mycket högre. Det är därför PKI-as-a-Service är viktigt. Det är inte bara en molnbaserad tjänst. Det är en driftsmodell utformad för att hålla jämna steg med frekventa certifikatförnyelser.
Snabbt svar: Vad är PKI-som-en-tjänst och varför är det viktigt nu?
PKI-as-a-Service (PKIaaS) är en helt hanterad modell där en leverantör är värd för och driver certifikatutfärdarinfrastruktur, inklusive CA-hierarki, HSM-baserad nyckelskydd, automatiserad utfärdande, förnyelse, återkallelse och kontinuerlig övervakning. Detta är viktigt nu eftersom CA/Browser Forum Ballot SC-081v3 kräver 47 dagars giltighetstid för TLS-certifikat senast i mars 2029, vilket gör manuell, periodisk PKI-hantering operativt ogenomförbar på företagsnivå.
Key Takeaways
- CA/Browser Forum Ballot SC-081v3 (april 2025) minskar den maximala giltighetstiden för offentligt betrodda TLS-certifikat från 398 dagar till 47 dagar i mars 2029, i tre faser: 200 dagar från mars 2026, 100 dagar från mars 2027 och 47 dagar från mars 2029. Detta ökar förnyelsefrekvensen ungefär åtta gånger och gör manuell certifikathantering operativt ogenomförbar på företagsnivå.
- Enligt DigiCerts Trust Pulse Survey (2 juli 2025) upplevde nästan hälften av alla företag certifikatrelaterade driftstopp under det senaste året under den föregående årliga förnyelsetakten. Vid 47 dagars giltighetstid är fönstret mellan en missad förnyelse och ett produktionsavbrott mindre än sju veckor, vilket komprimerar den redan otillräckliga tid som manuella processer ger.
- 47-dagarsmandatet skapar tre icke-förhandlingsbara operativa krav: automatisering (manuella förnyelseprocesser kan inte skalas till åtta cykler per år och certifikat), kontinuerlig synlighet (en komplett, aktuell inventering av varje certifikat och dess utgångsdatum är en förutsättning för automatiserad förnyelse) och automatiserade registreringsprotokoll (ACME, SCEP, EST och CMP på CA-lagret; manuell CSR-inlämning skalas inte).
- NIST slutförde FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) i augusti 2024. Alla beslut om PKIaaS-distribution som fattas idag måste inkludera en utvärdering av kapaciteten för utfärdande av PQC-certifikat, eftersom varje CA-hierarki som byggs nu kommer att behöva utfärda ML-DSA- och ML-KEM-certifikat inom infrastrukturens operativa livstid.
- CA-privata nycklar måste skyddas av FIPS 140-3 nivå 3-certifierade hårdvarusäkerhetsmoduler i alla PKIaaS-distributioner som betjänar reglerade industrier eller myndighetsmiljöer. Nivå 3 HSM:er tillhandahåller manipulationssäker fysisk säkerhet och identitetsbaserad autentisering för nyckeloperationer, och uppfyller kraven i PCI DSS, HIPAA, DORA och federala ramverk.
Vem borde bry sig om PKI-som-en-tjänst och 47-dagarsmandatet
47-dagars certifikatmandatet är en tvärfunktionell operativ förändring. Varje roll nedan har en direkt inverkan på huruvida organisationens PKI-infrastruktur kan skalas till den nya förnyelsetakten före den första implementeringsfristen i mars 2026.
| Roll | Varför det gäller | Åtgärdsobjekt |
|---|---|---|
| PKI-administratörer | Äga CA-infrastrukturen som måste skalas till åtta förnyelsecykler per år per certifikat; ansvarig för att verifiera PKIaaS HSM-nyckelskydd, stöd för registreringsprotokoll och integration med CLM-verktyg | Utvärdera PKIaaS-leverantörer för FIPS 140-3 nivå 3 HSM-stöd, ACME- och SCEP-stöd och CRL/OCSP-infrastruktur; kör en komplett certifikatinventering med hjälp av CBOM-säkerhet att identifiera alla certifikat som måste övergå till automatisk förnyelse; integrera alla utfärdade certifikat i CertSecure-hanterare |
| Säkerhetsarkitekter | Äg förtroendemodellens design: självhanterad CA vs. PKIaaS vs. hybrid; beslut om CA-hierarkidesign (delad utfärdande CA vs. dedikerad root vs. bring-your-own-root); och PQC-beredskapskrav för den nya infrastrukturen | Utforma CA-hierarkin för både nuvarande RSA/ECDSA och planerad ML-DSA-utgivning; bekräfta att PKIaaS-leverantören stöder hybrid-PQC-certifikat tillsammans med klassiska algoritmer; utvärdera tidslinjen för CNSA 2.0-efterlevnad för alla NSS-anslutna miljöer. |
| Plattform-/DevOps-team | Äg ACME- och SCEP-klientkonfigurationen på TLS-servrar, API-gateways, servicenät och containerplattformar; är mest sannolikt att stöta på utgångsavbrott när automatiserad registrering inte konfigureras innan giltighetsperioderna förkortas. | Granska alla TLS-slutpunkter för ACME- eller SCEP-klientkonfiguration; bekräfta integrationen av registreringsprotokollet med PKIaaS CA före mars 2026 (200-dagars deadline); testa automatiserad förnyelse från början till slut på ett representativt urval före bred distribution |
| Compliance-team | Måste visa att certifikatutfärdande, nyckelskydd, återkallelse och revisionsloggning uppfyller PCI DSS, HIPAA, DORA, NIS2 och tillämpliga myndighetskrav både före och efter PKIaaS-migrering; övergången skapar ett bevis på efterlevnad om det inte dokumenteras. | Mappa PKIaaS SLA och revisionsbevisfunktioner till tillämpliga myndighetskrav; bekräfta att FIPS 140-3 nivå 3 HSM-attestering är tillgänglig från leverantören; dokumentera migreringsplanen och tidslinjen som en formell ändringshanteringsrapport. |
| CISO: er | Ansvarar för riskbeslutet om bygg- kontra-köp för PKI-infrastruktur under 47-dagarsmandatet; ansvarar för budgetallokeringen för PKIaaS-prenumeration kontra kapital och personal för intern CA-infrastruktur; ansvarar för företagets riskställning om avbrott vid certifikatutgång ökar med förnyelsefrekvensen. | Beställ en PKI-hälsobedömning för att utvärdera befintlig infrastruktur mot de 47 dagar långa driftskraven; kräv en bygg- kontra-köp-analys som täcker CA-infrastrukturens totala ägandekostnad, HSM-kapital, personal- och efterlevnadskostnader; inkludera PKIaaS-migrering i företagsriskregistret och PKI-motståndskraftsrapportering på styrelsenivå |
Vad krympande certifikatlivslängder faktiskt kräver
En giltighetsperiod på 47 dagar betyder inte bara att förnyas oftare. Den förändrar hela den operativa profilen för ett PKI-program på tre specifika sätt.
För det första slutar automatisering att vara valfritt. En process som var beroende av att en person kom ihåg att agera, även en välskött sådan, kan inte hålla jämna steg med förnyelser som sker ungefär åtta gånger oftare än idag. Utfärdande, förnyelse och återkallelse måste alla ske genom automatiserade arbetsflöden som utlöses av policy och utgångsdatum, inte av att någon kollar en kalender.
För det andra måste synligheten vara kontinuerlig snarare än periodisk. Om du inte har en korrekt, aktuell inventering av varje certifikat i din miljö, de system som är beroende av det, och när varje certifikat löper ut, kommer en 47-dagarscykel att visa upp den bristen som ett avbrott snarare än som ett fynd i nästa kvartals revision.
För det tredje börjar de registreringsprotokoll som en PKI-miljö stöder spela en mer direkt roll. Manuella certifikatsigneringsförfrågningar skalas inte till denna frekvens. Standardiserade, automatiserbara protokoll, den typ som integreras smidigt med befintlig infrastruktur och verktyg för certifikathantering, blir baskravet snarare än något som är bra att ha.
Inget av detta är en anledning till panik. Det är en anledning att behandla PKI-verksamhet som infrastruktur som behöver köras kontinuerligt och automatiskt, vilket är precis den luckan som PKI-as-a-Service är byggd för att täcka.
Självhanterad PKI kontra PKI-som-en-tjänst: Beslutstabell för byggnation kontra köp
Använd den här tabellen för att utforma diskussionen om bygg- kontra-köp inför nästa budgetcykel. Varje rad kartlägger ett kritiskt PKI-verksamhetsområde för hur självhanterade och PKIaaS-metoder står sig vad gäller kontroll, kostnad, efterlevnad och automatisering vid 47-dagars förnyelsekadens.
| Area | Självhanterad PKI | PKI-som-en-tjänst (PKIaaS) | Det som är viktigt vid 47 dagar |
|---|---|---|---|
| CA-hierarkikontroll | Full kontroll: rot-CA, mellanliggande CA och alla policybeslut ägs internt | Dedikerad utfärdande CA med leverantörsdriven infrastruktur; alternativ för att ta med din egen root finns tillgängliga | Hierarkidesign spelar mindre roll än automatisering av förnyelser; en välkonfigurerad PKIaaS-utfärdande CA med ACME-stöd presterar bättre än en självhanterad CA med manuell förnyelse med 47 dagars kadens. |
| HSM-nyckelskydd | Kräver kapitalinköp av FIPS 140-3 nivå 3-validerade HSM:er; intern HSM-verksamhet och hantering av viktiga ceremonier | FIPS 140-3 Nivå 3 Moln-HSM:er ingår; leverantören hanterar HSM-drift, nyckelceremonier och säkerhetskopiering | Båda måste uppfylla FIPS 140-3 nivå 3 för reglerade miljöer; PKIaaS eliminerar kapitalkostnaderna och driftskostnaderna för intern HSM-hantering. |
| Automatisering (ACME/SCEP/EST) | Kräver anpassad CA-gatewaykonfiguration; ACME-stöd varierar beroende på CA-plattform; betydande integrationsteknikarbete | Inbyggt stöd för ACME, SCEP, EST och CMP ingår; leverantören upprätthåller protokollkompatibilitet | ACME-stöd är ett hårt krav för 47-dagars automatisering; självhanterad AD CS kräver ytterligare verktyg; PKIaaS tillhandahåller detta direkt. |
| Synlighet av certifikatets livscykel | Kräver separat investering i CLM-plattformen; inget inbyggt lager över hela CA | Integreras med CertSecure Manager för enhetlig identifiering, inventering, utgångsövervakning och förnyelse över alla CA-källor | Båda kräver CLM-investeringar; PKIaaS-integration med CertSecure Manager ger den multi-CA-inventeringssynlighet som behövs med 47 dagars kadens. |
| Regelefterlevnad (PCI DSS, HIPAA, DORA) | Organisationen äger alla revisionsbevis; WebTrust eller motsvarande kräver kontinuerlig oberoende revision; efterlevnadsprogram byggs och underhålls internt | Leverantören tillhandahåller revisionsbevis för CA-verksamhet; gemensam efterlevnadsmodell minskar internrevisionsbördan | PKIaaS flyttar bördan av efterlevnaden på CA-lagret till leverantören; organisationen behåller ansvaret för certifikatstyrning och bevis på efterlevnad av CLM |
| PQC-beredskap | Kräver uppgradering av CA-plattformen för att stödja ML-DSA; AD CS ML-DSA-stöd tillgängligt på Windows Server 2025 med uppdateringen i maj 2026; parallell hierarki krävs | Inbyggd PQC-certifikatutfärdandefunktion för ML-DSA tillsammans med klassiska algoritmer; stöd för hybridcertifikat ingår | Alla beslut om PKI-infrastruktur som fattas idag måste inkludera ML-DSA-utgivningskapacitet; PKIaaS-leverantörer med inbyggt PQC-stöd minskar migreringsarbetet. |
| Drifttid och SLA | Organisationen äger tillgängligheten; inget externt SLA; DR och redundans kräver intern teknik och kapital | Avtalat SLA (vanligtvis 99.9 % eller högre); leverantören äger HA, DR, redundans och övervakning dygnet runt | Vid 47 dagars förnyelsetid försenar CA-brist direkt certifikatförnyelsen; ett avtalat SLA ger ansvar som självhanterad infrastruktur inte kan |
| Totalkostnaden för ägande | HSM-kapital (30 000–100 000 USD+ per enhet), Windows Server-licenser, PKI-personalens expertis, DR-infrastruktur, årlig WebTrust-revision | Prenumerationsmodell; inget HSM-kapital; leverantören absorberar infrastruktur-, personal- och revisionskostnader | I takt med att förnyelsefrekvensen ökar skalas den interna driftskostnaden för självhanterade PKI:er med personalens tid; PKIaaS-prenumerationskostnaden är fast oavsett förnyelsevolym. |
| Bästa passform | Organisationer med befintlig PKI-investering, myndighetskrav för intern CA-kontroll och dedikerat PKI-team | Organisationer som prioriterar automatisering, minskar driftskostnader för PKI, eller saknar ett dedikerat PKI-team | För de flesta företag som inte omfattas av krav på statliga CA:er ger en hybridmetod som behåller intern rot-CA med PKIaaS-utfärdande CA den bästa balansen mellan kontroll och automatisering. |
Vad en helt hanterad PKIaaS faktiskt erbjuder
Encryption Consultings PKIaaS är byggd kring idén att en organisation inte ska behöva välja mellan att äga sin PKI och att undvika den operativa bördan av att driva en. Tjänsten eliminerar driftskomplexiteten samtidigt som certifikatutfärdandet hålls kopplat till verifierad identitet och starkt nyckelskydd hela tiden.
Identitetsbunden utgivning
Varje certifikat utfärdas endast efter att identiteten för den begärande användaren, enheten eller arbetsbelastningen har verifierats. Genom att automatisera denna identitetsvalidering säkerställs att certifikat utfärdas konsekvent i enlighet med organisationens säkerhetspolicyer, även när certifikat behöver förnyas mycket oftare. Med en kadens på 47 dagar får inte utfärdandefrekvensen ske på bekostnad av att identitetskontrollerna kring det lättas.
Starkt skydd för CA-nycklar
Säkerheten för en PKI beror i slutändan på att skydda certifikatutfärdarens privata nycklar. Encryption Consultings PKIaaS säkrar dessa nycklar med hjälp av FIPS 140-3 Level 3-certifierade moln-HSM:er, tillämpar flerfaktorsautentisering för rot-CA-åtkomst och implementerar strikta åtkomstkontroller för att minska risken för kompromettering. Den utfärdande CA-miljön körs på dedikerad arkitektur med en enda hyresgäst med realtids-CRL-infrastruktur, övervakning samt inbyggd säkerhetskopiering och återställning.
Automatiserad certifikatlivscykelhantering
En av de största fördelarna med PKIaaS är automatisering. Utfärdande, förnyelse, återkallelse och ersättning av certifikat kan hanteras automatiskt, vilket minskar manuell arbetsinsats och minimerar risken för att utgångna certifikat orsakar avbrott. I takt med att certifikatens giltighetstid blir kortare, går automatisering från att vara en bekvämlighet till att bli en strukturell nödvändighet. Tjänsten integreras med CertSecure Manager för enhetligt arbetsflöde för identifiering, inventering, utgångsövervakning och förnyelse över alla CA-källor.
Stöd för postkvantkryptografi
Moderna PKIaaS-plattformar stöder i allt högre grad både traditionella och post-kvantumkryptografiska algoritmer, tillsammans med hybriddistributioner under migreringsperioden. Encryption Consultings PKIaaS stöder inbyggda PQC-funktioner för att utfärda ML-DSA-certifikat tillsammans med hybridcertifikathantering, så var och en av de mycket frekventare förnyelsecykler som en 47-dagars värld skapar blir en möjlighet att gå mot post-kvantumberedskap snarare än att bara bibehålla status quo. NIST slutförde FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) i augusti 2024. Börja planering av PQC-beredskap via PQC-beredskapsbedömningen och PQC Center of Excellence.
Dedikerad infrastruktur för en enda hyresgäst
Företagsimplementeringar kräver ofta dedikerad infrastruktur med inbyggd redundans, övervakning, säkerhetskopiering och katastrofåterställning. Hög tillgänglighet blir ännu viktigare eftersom certifikatförnyelser sker oftare under året. Ett avtalat SLA på eller över 99.9 % ger den ansvarsskyldighet för CA-tillgänglighet som självhanterad infrastruktur inte kan erbjuda.
Övervakning och kontinuerlig efterlevnad dygnet runt
De flesta hanterade PKI-tjänster inkluderar kontinuerlig övervakning, regelbundet underhåll, programuppdateringar och stöd för gemensamma efterlevnadsramverk. Genom att hantera operativa uppgifter som underhåll av certifikatutfärdare, patchning, förnyelse av CA- och CRL-certifikat, patchhantering och incidenthantering kan organisationer minska den administrativa bördan samtidigt som de upprätthåller en säker och pålitlig PKI-miljö.
Användningsfall där PKIaaS är viktigast
Fördelarna med en hanterad PKI blir tydligast i miljöer där certifikat utfärdas, förnyas och hanteras i stor skala. I takt med att certifikatens livslängd krymper blir dessa användningsfall ännu mer beroende av automatisering.
Slutpunktsautentisering
Utfärda högkvalitativa certifikat för att säkra hanterade enheter och applikationer, med automatiserad återkallelse och policyhantering, samt realtidssynkronisering med stöd för hybridcertifikat, för slutpunktsautentisering över UEM- och MDM-plattformar inklusive Microsoft Intune. Vid 47 dagars giltighetstid måste förnyelse av enhetscertifikat vara helt automatiserad via SCEP- eller ACME-klienter integrerade med MDM-plattformen, och inte initieras manuellt av enhetsägare.
Automatiserad registrering i stor skala
Stora miljöer behöver ofta tillhandahålla certifikat för tusentals användare, enheter och arbetsbelastningar. Automatiserad registrering genom protokoll och integrationer som ACME ( RFC 8555 ), SCEP ( RFC 8894 ) och företagsidentitetsplattformar eliminerar manuell etablering samtidigt som det säkerställer att certifikat utfärdas konsekvent enligt organisationens policyer. Detta är den enda realistiska driftsmodellen för en 47-dagars förnyelsekadens över en stor certifikattillgång.
Hanterade CA-operationer
Att driva en certifikatutfärdare innebär mycket mer än att bara utfärda certifikat. Det inkluderar att skydda CA-nycklar i FIPS 140-3 nivå 3 HSM:er, underhålla certifikatåterkallningstjänster, övervaka infrastruktur, utföra säkerhetskopior, tillämpa säkerhetsuppdateringar och säkerställa hög tillgänglighet. En hanterad PKI-tjänst hanterar dessa operativa ansvarsområden samtidigt som organisationer kan upprätthålla styrning över sina PKI. Allt eftersom förnyelsevolymen skalas med kortare giltighetsperioder skalas de operativa omkostnaderna proportionellt för självhanterade miljöer; PKIaaS absorberar den skalningskostnaden.
Hur PKIaaS ansluter till resten av din miljö
En hanterad PKI hjälper bara om den faktiskt integreras med hur certifikat begärs och konsumeras i din miljö. Encryption Consultings PKIaaS stöder en bred uppsättning registreringsvägar och integrationer: CA-gateways, REST API-åtkomst, ACME, agentbaserad och orkestreringsdriven registrering, SCEP , Active Directory-integration och Microsoft Intune för hanterade enheter. På sidan av hårdvarusäkerhetsmoduler integreras tjänsten med Thales och Entrust HSM:er. För säker e-post stöder den S/MIME i Gmail och Outlook.
Den bredden är särskilt viktig på grund av den krympning av livscykeln som driver hela den här diskussionen. SCEP (definierad i RFC 8894) och ACME (RFC 8555) finns just för att möjliggöra automatiserad, maskindriven registrering utan att en människa skickar in en begäran manuellt varje gång, vilket är det enda realistiska sättet att arbeta med en 47-dagars kadens över en stor certifikattillgång. För fullständig kryptografisk insyn i alla miljöer där PKIaaS används, bygger CBOM Secure en kryptografisk materiallista som visar certifikathärkomst, algoritmtäckning och CA-källdata i moln-, lokala och hybridmiljöer.
Hur krypteringskonsulting kan hjälpa
Att förbereda sig för en 47-dagars certifikatförnyelsecykel handlar inte bara om certifikat. Det är en operativ utmaning, och det är precis vad Encryption Consultings PKIaaS är utformat för att hantera mycket av den komplexiteten för ditt team.
Detta börjar med grunden: en helt hanterad, skalbar och mycket tillgänglig PKI-tjänst som eliminerar den operativa komplexiteten i att driva CA-infrastruktur internt, inklusive inbyggd expertis för hybridcertifikathantering och PQC-beredskap . Självbetjäningsfunktioner i kombination med automatiserad utfärdande, förnyelse och återkallelse innebär att certifikat inte är beroende av att någon kommer ihåg att agera, vilket är det enskilt största kravet som en krympande förnyelsecykel skapar. Varje begäran förblir knuten till en verifierad, autentiserad identitet, så att öka utfärdandefrekvensen betyder inte att kontrollerna kring den lättas.
På infrastruktursidan skyddas kritiska CA-nycklar med FIPS 140-3 nivå 3-certifierade moln-HSM:er, med flerfaktorsautentisering för rot-CA-åtkomst, och den utfärdande CA-miljön körs på en dedikerad arkitektur med en enda hyresgäst med CRL- infrastruktur i realtid, övervakning samt inbyggd säkerhetskopiering och återställning, så att tillgängligheten håller jämna steg i takt med att förnyelsevolymen ökar. Kontinuerlig efterlevnad upprätthålls genom övervakning dygnet runt, tillsammans med expertledda operationer som täcker CA- och CRL-förnyelser, patchhantering och incidenthantering.
På integrationssidan ansluter tjänsten till de protokoll och plattformar som gör frekvent, automatiserad förnyelse faktiskt möjlig: CA-gateways, REST API-åtkomst, ACME , SCEP, Active Directory och Microsoft Intune, tillsammans med HSM-integration via Thales och Entrust . Och eftersom plattformen stöder inbyggda PQC-funktioner för att utfärda ML-DSA-certifikat tillsammans med hybridcertifikathantering, blir var och en av de mycket frekventare förnyelsecykler som en 47-dagars värld skapar en möjlighet att gå mot post-kvantumberedskap snarare än att bara bibehålla status quo.
Oavsett om er organisation behöver en fullständigt hostad PKIaaS, en lokal hanterad distribution eller en SaaS-baserad metod för att etablera digitala identiteter, är Encryption Consultings PKIaaS utformad för att skalas med den takt som certifikatlivscykler nu rör sig i, utan att ni behöver utöka ert interna PKI-team för att hålla jämna steg.
Slutsats
Certifikatens livslängd blir kortare eftersom branschen beslutat att långlivade certifikat medför för stor risk under för långa perioder, och det beslutet är nu låst i en publicerad tidslinje som alla organisationer som utfärdar offentligt betrodda TLS-certifikat måste uppfylla. År 2029 kommer certifikat som en gång varade i över ett år att behöva utfärdas på nytt ungefär var sjätte vecka. Manuell, periodisk PKI-hantering har aldrig varit en bra lösning för säkerhetskritisk infrastruktur, och den slutar vara gångbar alls när förnyelse sker med den frekvensen.
PKI-as-a-Service finns för att möta det skiftet direkt: identitetsbunden, automatiserad utfärdande, FIPS 140-3 nivå 3-skyddade nycklar med tvingande åtkomstkontroller, inbyggt stöd för postkvantumalgoritmer som ML-DSA, och integration med de registreringsprotokoll och plattformar som gör frekvent, automatiserad förnyelse faktiskt möjligt. Om din organisation fortfarande hanterar certifikat årligen är tiden för anpassning innan 47-dagarscertifikat anländer kortare än den ser ut.
Om du utvärderar hur din nuvarande PKI-uppsättning skulle hålla under den förändringen, är det precis den frågan som en PKI-hälsobedömning är utformad för att besvara.
Vanliga frågor om partihandel med mat och dryck
Vad är den viktigaste slutsatsen från PKI-as-a-Service: Varför Managed PKI är viktigt när certifikatlivslängden krymper till 47 dagar?
CA/Browser Forum Ballot SC-081v3 (april 2025) minskar den maximala giltighetstiden för TLS-certifikat till 47 dagar senast i mars 2029, vilket ökar förnyelsefrekvensen ungefär åtta gånger. Med den takten är manuell certifikathantering inte operativt genomförbar. PKI-as-a-Service tillhandahåller den automatiserade utfärdandeprocessen, identitetsbundna registreringen, FIPS 140-3 nivå 3 HSM-baserade nyckelskydd och kontinuerliga övervakning som organisationer behöver för att hålla jämna steg utan att proportionellt utöka sitt interna PKI-team.
Varför är 47-dagars certifikatmandat viktigt för PKI-team på stora företag?
Företags-PKI-team är direkt ansvariga för certifikatinfrastrukturen som måste skalas upp till ungefär åtta förnyelsecykler per år och certifikat senast 2029. Enligt DigiCerts Trust Pulse Survey (2 juli 2025) upplevde nästan hälften av företagen certifikatrelaterade driftstopp under det senaste året under den föregående årliga förnyelsekadensen. Med 47 dagar är fönstret mellan en missad förnyelse och ett produktionsavbrott mindre än sju veckor. PKI-team som inte har automatiserat utfärdande, förnyelse och övervakning före 47-dagarsfristen kommer att möta en ökande avbrottsrisk i takt med att certifikatvolymerna växer.
Vilka risker ökar om PKI hanteras manuellt under ett 47-dagars certifikatschema?
Manuell PKI-hantering under ett 47-dagarsschema ökar risken för avbrott vid certifikatutgång eftersom förnyelsefönstret är för kort för ärendebaserade, människostyrda processer; lagerbrister där certifikat som utfärdats utanför det centrala spårningssystemet upptäcks först efter att de har löpt ut; exponering av CA-nyckel eftersom manuella nyckelceremonier skapar operativa fönster där nyckelsäkerhet inte kontinuerligt upprätthålls; och efterlevnadsbrister eftersom revisionsbevis för identitetsbunden utfärdande, nyckelskydd och återkallelsetid inte kan produceras tillförlitligt utan automatiserad loggning.
Vilka team bör ta ansvar för beslutet att gå över till PKI-as-a-Service?
PKI-administratörer äger den tekniska utvärderingen. Säkerhetsarkitekter äger förtroendemodellen och CA-hierarkins design. Compliance-teamen äger den regulatoriska kartläggningen: att bekräfta att PKIaaS SLA och revisionsbevis uppfyller PCI DSS, HIPAA, DORA och tillämpliga standarder. CISO:er äger riskbeslutet om bygg-vs-köp och budgetallokeringen för PKIaaS-prenumeration kontra intern CA-infrastrukturkapital och personal.
Hur kopplas PKI-as-a-Service till hantering av certifikatlivscykeln?
PKIaaS är CA-infrastrukturlagret som utfärdar, förnyar och återkallar certifikat. Certifikatlivscykelhantering (CLM) är det operativa lagret som upptäcker, spårar, övervakar och styr dessa certifikat i alla system. CertSecure Manager hanterar arbetsflödet för upptäckt, inventering, utgångsövervakning, ägartilldelning och förnyelse på konsumtionssidan. Utan att båda lagren arbetar tillsammans förhindrar automatisering på CA-nivå inte avbrott orsakade av certifikat som aldrig registrerats i förnyelsearbetsflödet.
Hur bör organisationer mäta framgång efter att ha övergått till PKI-as-a-Service?
Nyckeltal: andel certifikat registrerade i automatiserade förnyelsearbetsflöden (mål: 100 % av alla certifikat under 47 dagars giltighetstid); antal avbrott vid certifikatutgång per kvartal (mål: noll); genomsnittlig tid från utgångsmeddelande till att förnyat certifikat driftsätts (mål: automatiserat, under 1 timme); andel CA-nyckelåtgärder som utförs med FIPS 140-3 nivå 3 HSM-stöd (mål: 100 %); och uppnådd drifttid för PKIaaS SLA jämfört med avtalat SLA (mål: vid eller över avtalat SLA).
Vad bör granskas eller övervakas regelbundet för PKI-as-a-Service?
Övervaka kontinuerligt: certifikatutgångsstatus för alla registrerade certifikat; ACME- och SCEP-registreringsfrekvenser för lyckade/misslyckade registreringar; tillgänglighet för CRL- och OCSP-svarare; samt drifttid för CA-infrastruktur och HSM-hälsa. Granska kvartalsvis: efterlevnad av PKIaaS SLA; granskningsloggar för identitetsbundna utfärdanden; FIPS 140-3 nivå 3 HSM-nyckelskyddsstatus; PQC-beredskapsframsteg via PQC Center of Excellence ; och CBOM Secure kryptografisk inventering för att bekräfta att ingen kvantumsårbar algoritm har introducerats.
Hur påverkar 47-dagarsmandatet moln-, hybrid- eller multi-CA PKI-miljöer?
I moln- och hybridmiljöer påverkar 47-dagarsmandatet alla offentligt betrodda TLS-certifikat oavsett var det konsumerande systemet körs. Molnarbetsbelastningar, API-gateways, servicenät och containerplattformar som för närvarande tar emot certifikat årligen måste vara anslutna till automatiserad registrering via ACME eller SCEP före 2029. Miljöer med flera CA-certifikat måste ha CLM-verktyg med synlighet för flera CA-certifikat för att säkerställa att inget certifikat i någon CA-hierarki faller utanför täckningen för automatisering av förnyelse.
Vilka vanliga misstag bör team undvika när de utvärderar eller driftsätter PKI-as-a-Service?
De vanligaste misstagen: att välja en PKIaaS-leverantör utan att verifiera FIPS 140-3 Level 3 HSM-stöd för CA-nycklar; att behandla PKIaaS som en drop-in-ersättning för CLM-verktyg (båda lagren krävs); att inte registrera alla certifikat i automatiserade förnyelsearbetsflöden innan migrering till kortare giltighetsperioder; och att inte inkludera PQC-beredskapskrav i PKIaaS-leverantörsutvärderingen, eftersom ML-DSA-certifikatutgivningskapacitet är ett krav för alla beslut om PKI-infrastruktur som fattas idag.
Vilka förutsättningar krävs innan man distribuerar PKI-as-a-Service?
Förutsättningarna inkluderar: en komplett certifikatinventering med CBOM Secure för att identifiera alla certifikat som måste övergå till automatisk förnyelse; bekräftelse av vilka registreringsprotokoll (ACME, SCEP, EST, CMP) som stöds av konsumerande system och PKIaaS-leverantören; ett hierarkidesignbeslut för CA; valideringsbekräftelse för FIPS 140-3 nivå 3 HSM från leverantören; och en CLM-plattformsintegrationsplan som bekräftar att CertSecure Manager är konfigurerad för att hantera alla certifikat som utfärdats från den nya PKIaaS CA:n.
Vad bör uppdateras kvartalsvis för PKI-as-a-Service-styrning?
Uppdatera kvartalsvis: granskning av certifikatinventering som bekräftar att 100 % av certifikaten under 47 dagars giltighetstid är registrerade i automatiserade förnyelsearbetsflöden; granskning av PKIaaS SLA-efterlevnad; bekräftelse av FIPS 140-3 nivå 3 HSM-attestering; granskning av PQC-beredskap via PQC Center of Excellence för migreringsplanering för NIST FIPS 203, 204 och 205; och CBOM Secure kryptografisk inventering som bekräftar att ingen kvantumsårbar algoritm har introducerats i certifikattillgången sedan den senaste granskningen.
- Snabbt svar: Vad är PKI-som-en-tjänst och varför är det viktigt nu?
- Key Takeaways
- Vem borde bry sig om PKI-som-en-tjänst och 47-dagarsmandatet
- Vad krympande certifikatlivslängder faktiskt kräver
- Självhanterad PKI kontra PKI-som-en-tjänst: Beslutstabell för byggnation kontra köp
- Vad en helt hanterad PKIaaS faktiskt erbjuder
- Användningsfall där PKIaaS är viktigast
- Hur PKIaaS ansluter till resten av din miljö
- Hur krypteringskonsulting kan hjälpa
- Slutsats
- Vanliga frågor om partihandel med mat och dryck
- Vad är den viktigaste slutsatsen från PKI-as-a-Service: Varför Managed PKI är viktigt när certifikatlivslängden krymper till 47 dagar?
- Varför är 47-dagars certifikatmandat viktigt för PKI-team på stora företag?
- Vilka risker ökar om PKI hanteras manuellt under ett 47-dagars certifikatschema?
- Vilka team bör ta ansvar för beslutet att gå över till PKI-as-a-Service?
- Hur kopplas PKI-as-a-Service till hantering av certifikatlivscykeln?
- Hur bör organisationer mäta framgång efter att ha övergått till PKI-as-a-Service?
- Vad bör granskas eller övervakas regelbundet för PKI-as-a-Service?
- Hur påverkar 47-dagarsmandatet moln-, hybrid- eller multi-CA PKI-miljöer?
- Vilka vanliga misstag bör team undvika när de utvärderar eller driftsätter PKI-as-a-Service?
- Vilka förutsättningar krävs innan man distribuerar PKI-as-a-Service?
- Vad bör uppdateras kvartalsvis för PKI-as-a-Service-styrning?
