Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Referenshygien och certifikatrotation för noll förtroende

Certifikat Lifecycle Management

Autentiseringsuppgiftershygien är den uppsättning metoder som en organisation använder för att säkra, styra, rotera och ta bort autentiseringsuppgifter, inklusive certifikat, nycklar och maskinidentiteter , under hela deras livscykel. I en Zero Trust- modell, där ingen identitet är permanent betrodd, är stark autentiseringsuppgiftershygien beroende av kortlivade certifikat och automatiserad certifikatrotation som kontinuerligt uppdaterar förtroendet snarare än att bevilja det en gång och glömma det. I takt med att offentligt betrodda certifikats livslängd minskar mot 47 dagar år 2029, har autentiseringsuppgiftershygien gått från att vara en bakgrundsuppgift till en central säkerhetskontroll.

I åratal behandlade organisationer certifikat som infrastruktur som kunde utfärdas, driftsättas och till stor del glömmas bort tills de förnyades. Den metoden håller på att bli föråldrad. Modern säkerhetsstrategi utgår från antagandet att kompromettering är oundviklig, att autentiseringsuppgifter kan stjälas och att angripare kommer att utnyttja alla förtroendeförhållanden de hittar. Detta antagande ligger till grund för Zero Trust.

Under en Zero Trust-modell är förtroende aldrig permanent. Användare, enheter, applikationer och arbetsbelastningar måste kontinuerligt bevisa sin identitet och auktorisering innan de når resurser. Som ett resultat har långlivade autentiseringsuppgifter, inklusive TLS -certifikat, applikationscertifikat och maskinidentiteter, blivit ett betydande säkerhetsproblem.

Branschen rör sig redan i den här riktningen. CA/Browser Forum har godkänt en gradvis minskning av giltigheten för offentligt betrodda TLS-certifikat, vilket sänker den maximala giltigheten från 398 dagar till 200 dagar från och med den 15 mars 2026, 100 dagar från och med den 15 mars 2027 och 47 dagar från och med den 15 mars 2029. Parallellt antar ledande teknikorganisationer i allt högre grad automatiserad rotation av autentiseringsuppgifter och kortlivade identiteter som grundläggande Zero Trust-metoder.

Allt detta pekar i samma riktning: certifikatens livslängd har slutat vara en rent operativ angelägenhet och blivit en central del av autentiseringsuppgifternas hygien, identitetssäkerhet och Zero Trust-arkitektur.

Varför referenshygien är viktigare än någonsin

Autentiseringshygien omfattar hur organisationer säkrar, hanterar, roterar och tar bort autentiseringsuppgifter under hela sin livscykel. Lösenord har länge dominerat denna diskussion, men maskinidentiteter spelar nu lika stor roll, och ofta ännu större.

Ett modernt företag förlitar sig på tusentals, eller till och med miljontals, certifikat för att säkra applikationer, API:er, molntjänster, containrar , IoT-enheter och intern kommunikation. Varje certifikat representerar en förtroenderelation. Om en angripare får tag på ett certifikat eller dess tillhörande privata nyckel kan de potentiellt utge sig för att vara ett system, avlyssna kommunikation eller röra sig i sidled genom miljön.

Utmaningen är att maskinidentiteter nu vida överstiger mänskliga identiteter och växer snabbare. I takt med att organisationer accelererar molnanvändning, automatiserar infrastruktur och anammar mikrotjänster, ökar antalet certifikat som kräver hantering stadigt. Utan en disciplinerad autentiseringshantering minskar synligheten, och det skapar möjligheter till avbrott, efterlevnadsbrister och intrång.

Stark behörighetshygien håller certifikat synliga, styrda, regelbundet roterade och kontinuerligt övervakade, vilket minskar fönstret inom vilket en komprometterad behörighetsuppgift kan utnyttjas.

Hur förändrar nollförtroende certifikathanteringen

Zero Trust-arkitekturen definieras auktoritativt i NIST Special Publication 800-207 , publicerad i augusti 2020. Microsoft tillämpar detta ramverk genom tre centrala säkerhetsprinciper: verifiera explicit, använd minsta möjliga privilegium och anta att certifikat har intrång. Var och en av dessa omformar hur certifikat ska hanteras.

Verifiera kräver explicit kontinuerlig validering av identitet snarare än implicit förtroende. Långlivade certifikat skapar längre perioder under vilka ett system är betrott utan omvalidering. Kortlivade certifikat stöder kontinuerlig verifiering genom att tvinga identiteter att återupprätta förtroendet regelbundet.

Att använda lägsta behörighet innebär att endast bevilja den åtkomst som behövs, så länge det behövs. Certifikat med kortare giltighetstid överensstämmer naturligt med denna idé, eftersom frekventa utgångar tvingar fram att åtkomsten måste omvalideras och minskar risken för vilande eller bortglömda inloggningsuppgifter.

Anta att intrånget har störst inverkan. Noll förtroende förutsätter att angripare redan kan befinna sig i miljön, så målet blir att begränsa den skada som en komprometterad autentiseringsuppgift kan orsaka. Ett certifikat som är giltigt i mer än ett år ger en angripare en lång period. Ett certifikat som är giltigt i några veckor begränsar dramatiskt det fönstret, så även en oupptäckt kompromiss löper ut av sig själv och kan inte upprätthålla beständighet. Det är därför kortlivade certifikat fungerar som en säkerhetskontroll, inte bara en operativ förändring.

Varför långlivade certifikat ökar säkerhetsrisken

Långlivade certifikat utökar förtroendet långt utöver vad nuvarande säkerhetspraxis anser vara säkert. Om en privat nyckel komprometteras kan en angripare använda certifikatet så länge det är giltigt. Med ett 398-dagars certifikat kan det utnyttjandefönstret överstiga ett år, tillräckligt länge för att imitera tjänster, fånga upp krypterad trafik, etablera persistens och förflytta sig genom miljön.

Nyligen genomförda incidenter visar hur detta utspelar sig. I juli 2024 rapporterade Bank of England en 91 minuter lång störning i sitt CHAPS-avvecklingssystem orsakad av ett utgånget certifikat. Risken sträcker sig till både säkerhet och tillgänglighet. I Equifax-intrånget 2017 hade en nätverksövervakningsenhet varit inaktiv i cirka 19 månader på grund av ett utgånget certifikat, vilket gjorde det möjligt för inkräktare att arbeta oupptäckta i 76 dagar och stjäla data om ungefär 147 miljoner människor, en incident som ledde till en avveckling på minst 575 miljoner dollar.

Kortare livslängder minskar båda typerna av risker. De begränsar hur länge ett stulet certifikat är användbart och de förbättrar kryptografisk hygien genom att nycklar byts ut oftare. Den snabbare rotationskadensen gör det också möjligt för organisationer att snabbt anta post-kvantumalgoritmer när migreringen väl påbörjats, eftersom maskineriet för att ofta ersätta certifikat redan finns på plats. NIST slutförde sina första post-kvantumkryptografistandarder, FIPS 203 , FIPS 204 och FIPS 205 , i augusti 2024, vilket gav organisationer konkreta algoritmer att migrera mot.

Hur korta blir offentliga certifikat?

Övergången till kortare livslängder fastställs av Ballot SC-081v3 , som godkändes av CA/Browser Forum i april 2025. Den fasar ut både den maximala giltigheten för offentligt betrodda TLS-certifikat och den period under vilken domänkontrollvalideringsdata (DCV) kan återanvändas.

Giltigt datumMaximal giltighetstid för TLS-certifikatMaximal återanvändningsperiod för DCV
Fram till 14 mars 2026398 DAYS398 DAYS
Från 15 mars 2026200 DAYS200 DAYS
Från 15 mars 2027100 DAYS100 DAYS
Från 15 mars 202947 DAYS10 DAYS

Dessa begränsningar gäller endast offentligt betrodda certifikat som används för att autentisera servrar på det publika internet. Certifikat från en privat PKI ligger utanför ramen, även om kortare interna livslängder fortfarande är en sund Zero Trust-praxis. Den operativa konsekvensen är direkt. En organisation som förnyar en gång om året idag kommer att hantera flera förnyelser per år per certifikat, och år 2029 kommer ett offentligt certifikat att behöva bytas ut ungefär var sjunde vecka. Kortare certifikatlivslängder och manuell certifikathantering kan inte samexistera i stor skala, vilket gör automatisering till en nödvändighet snarare än en bekvämlighet.

Vad Microsofts Secure Future-initiativ rekommenderar

Microsoft har blivit en ledande förespråkare för modern autentiseringshantering genom sina riktlinjer för noll förtroende och sitt initiativ för säker framtid . Tonvikten ligger på att minska beroendet av statiska autentiseringsuppgifter och ersätta dem med dynamiska, automatiskt hanterade identiteter där det är möjligt.

Inom ramen för Secure Future Initiative ersätter Microsoft statiska autentiseringsuppgifter med hanterade identiteter och arbetsbelastningsidentiteter , lagrar hemligheter i ett nyckelvalv, skyddar nycklar med en hanterad hårdvarusäkerhetsmodul under rollbaserad åtkomstkontroll och använder automatiserad nyckelrotation med hårdvarubaserad tokensignering. Som en del av samma ansträngning att styra varje applikation till en konsekvent baslinje rapporterade Microsoft att de tog bort ungefär 730 000 oanvända applikationer i sina miljöer, vilket illustrerar hur mycket av risken som kommer från bortglömda och ohanterade identiteter.

Microsofts riktlinjer för identitetsskydd är specifika gällande certifikat. De varnar för att certifikat som inte roteras regelbundet ger angripare ett utökat fönster för att stjäla den tillhörande privata nyckeln och missbruka certifikatet för att utge sig för att vara tjänster eller fånga upp krypterad trafik, och de rekommenderar att applikations- och tjänsteprincipalcertifikat har ett startdatum som inte är äldre än 180 dagar. Microsoft Entra-plattformar stöder också automatiserade arbetsflöden som utfärdar och roterar certifikat utan manuella steg, inklusive de hanterade certifikat som Entra Connect roterar automatiskt i en 90-dagarscykel.

Att förnya certifikat oftare är bara en del av målet. Det verkliga målet är en miljö där rotationen sker av sig själv: nya certifikat utfärdas innan de gamla löper ut, bytet valideras och föråldrade certifikat tas bort när de inte längre behövs. Hanterat på detta sätt fungerar autentiseringshanteringen som ett system snarare än en återkommande uppgift.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Bygga en automatiseringsstrategi för certifikatrotation

Kortare livslängder förbättrar säkerheten men ökar volymen av certifikatoperationer. Utan automatisering kan team bli överväldigade av förnyelser, driftsättningar och spårning av utgångsdatum. En praktisk automatiseringsstrategi går igenom fyra steg.

Identifiering. Identifiera alla certifikat i miljön, inklusive de som används av applikationer, molntjänster, API:er, nätverksenheter, containrar och tredjepartsintegrationer. Synlighet är en förutsättning för allt som följer.

Centraliserad inventering. Konsolidera resultaten till en enda inventering som spårar ägarskap, utgångsdatum, distributionsplatser, kryptografiska algoritmer och livscykelstatus, så att team kan prioritera effektivt och eliminera skugg-PKI.

Livscykelautomatisering . Tillämpa automatisering vid utfärdande, förnyelse, driftsättning och återkallelse. Protokoll som ACME gör det möjligt att begära, validera och förnya certifikat utan manuell åtgärd, och integration med molnplattformar, DevOps-pipelines och identitetssystem utökar denna automatisering till hela kedjan.

Kontinuerlig övervakning. Validera att certifikaten följer policyn och upptäck problem tidigt, så att certifikathanteringen blir en proaktiv säkerhetsfunktion istället för ett kaos när något går ut.

Tillsammans gör dessa steg frekvent rotation hållbar, vilket är vad en Zero Trust-arkitektur kräver när certifikatens livslängd mäts i veckor.

CertSecure Manager operationaliserar vart och ett av dessa steg. Den upptäcker certifikat över nätverk, moln och slutpunkter, upprätthåller en centraliserad inventering med ägarskap och algoritmdetaljer och automatiserar utfärdande, förnyelse, driftsättning och återkallelse över flera certifikatutfärdare med hjälp av protokoll som ACME.

Förberedelser inför eran med 47-dagarscertifikat

Övergången till 47 dagars livslängd kommer att omforma den dagliga certifieringspraxisen. Många team spårar fortfarande förnyelser med kalkylblad, ärendesystem och kalenderpåminnelser. Dessa metoder kan fungera med en årlig takt, men de bryts ner när förnyelser sker med några veckors mellanrum.

Maskinidentiteter förvärrar utmaningen. Molnarbetsbelastningar, mikrotjänster, API:er, containrar och IoT-enheter behöver alla certifikat, och att hantera dem manuellt ökar risken och komplexiteten i takt med att resurserna växer.

De team som hanterar detta smidigt kommer att vara de som börjar förbereda sig nu: utvärdera certifikatinventarier, få kontroll över ohanterade certifikat , implementera livscykelautomation och etablera styrning som förutsätter korta giltighetsperioder. Att vänta tills livslängderna krymper ytterligare lämnar lite utrymme för att modernisera kritiska processer under deadlinepress. Organisationer som investerar i automatisering och insyn idag kommer att hantera framtida certifikatkrav med betydligt mindre friktion.

Bästa säkerhetsmetoder för autentiseringsuppgifter

Stark hygien för autentiseringsuppgifter är beroende av disciplinerad säkerhet under hela livscykeln. Organisationer bör skydda privata nycklar i hårdvarusäkerhetsmoduler , tillämpa åtkomst med lägsta behörighet, genomföra regelbundna granskningar och kontinuerligt skanna efter ohanterade certifikat. För nycklar med hög säkerhet, välj HSM:er som är validerade enligt FIPS 140-3 nivå 3 eller högre för nycklar som skyddar känsliga eller reglerade data.

Produktionsmiljöer bör undvika självsignerade certifikat, och utvecklingsmiljöer bör använda separata kryptografiska tillgångar för att förhindra återanvändning av nycklar. Automatiserad förnyelse och nyckelrotation bör vara standard, med stöd av tydliga policyer för utfärdande, övervakning av utgångsdatum och återkallelse i alla miljöer.

Dessa metoder förstärker varandra. Rotation begränsar exponeringen, hårdvaruskydd skyddar nycklarna och övervakning säkerställer att ingenting slinker igenom ohanterat.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Hur krypteringskonsulting kan hjälpa

Att hantera kortlivade certifikat i stor skala kräver insyn, styrning, automatisering och specialiserad expertis. Encryption Consulting hjälper organisationer att modernisera certifikathanteringen för att stödja Zero Trust-initiativ och branschens övergång mot kortare livslängder.

EC:s experter hjälper till med certifikatidentifiering , lagerhantering, PKI-modernisering , policyutveckling och livscykelautomatisering, och minskar de synlighetsluckor som gör det svårt att kontrollera autentiseringsuppgifter i komplexa miljöer. För automatisering tillhandahåller CertSecure Manager centraliserad identifiering, övervakning, utfärdande, förnyelse, distribution, rapportering och livscykelhantering, med policytillämpning och revisionsloggning som håller rotationen konsekvent och avbrott sällsynta.

För organisationer som kör eller bygger en privat PKI tillhandahåller EC:s PKI-as-a-Service en fullständigt hanterad certifikatutfärdarhierarki – rot-CA, utfärdande CA:er och policytillämpning – så att team kan utfärda, förnya och dra in interna certifikat enligt Zero Trust-standarder utan kostnaderna för att driva sin egen CA-infrastruktur. HSM-as-a-Service kombineras med detta för att lagra privata nycklar i dedikerad, FIPS 140-3-validerad hårdvara, vilket ger den hårdvarubaserade nyckelsäkerhet som beskrivs i avsnittet om bästa praxis för säkerhet. Om en organisation behöver en tydlig utgångspunkt utvärderar Encryption Consultings Encryption Advisory Services den befintliga certifikattillgången, identifierar luckor i synlighet och styrning och definierar en stegvis färdplan mot automatiserad autentiseringsuppgifter i stor skala.

Slutsats

Nollförtroende förändrar hur organisationer ser på autentiseringsuppgifter. Förtroende kan inte längre antas i månader eller år, och varje identitet, människa eller maskin, måste kontinuerligt valideras, övervakas och styras. Denna förändring driver en branschomfattande rörelse mot kortare certifikatlivslängder och automatiserad rotation av autentiseringsuppgifter.

Microsofts satsning på dynamiska, automatiskt hanterade identiteter, tillsammans med CA/Browser Forums färdplan mot 47-dagars certifikat, lämnar föga tvivel om vart saker och ting är på väg. Långlivade certifikat blir alltmer oförenliga med modern säkerhet. Organisationer som fortsätter att förlita sig på manuell certifikathantering kommer att få det svårt i takt med att livslängden krymper och maskinidentiteterna mångdubblas, medan de som investerar i identifiering, livscykelautomation, policytillämpning och kontinuerlig övervakning kommer att vara redo.

Autentiseringshygien har gått från bästa praxis till grundläggande krav för Zero Trust, och certifikatrotation är ett av de mest effektiva sätten att leverera detta. Ett praktiskt första steg är att bygga en komplett inventering av varje certifikat du innehar, sedan automatisera rotationen med början där exponeringen och affärspåverkan är störst, och sedan utöka den täckningen till hela certifikattillgången. För att bedöma var ditt program står, kontakta oss på Encryption Consulting.