Sectigo 博客
提前做好准备:SSL/TLS 证书有效期将缩短至一年
谷歌发起的一项近期 CA/Browser Forum 投票,拟将SSL/TLS 证书有效期限制为397天,该规则计划于2020年3月生效。若该投票通过,使用两年期 SSL/TLS 证书的组织后续需调整证书使用策略,改用一年期证书。所幸目前已有成熟的自动化方案可供选择。
根据该投票内容,现有证书在其有效期内仍会被信任,因此CA/Browser Forum.
的这一举措不会导致任何现有证书需要被吊销或替换。即便此次投票未通过,谷歌也完全可以选择直接取消对更长有效期证书的信任,除少数特殊使用场景外,这实际上会产生相同的效果。谷歌过去曾采取过类似的单边行动,包括取消对Symantec TLS证书的信任、要求证书颁发机构(CA)将证书记录到CT日志中等。
采用两年期证书的企业通常是为了减少工作量、降低出错概率。通过证书签发和部署流程的自动化,同样可以实现这两个目标。
对Sectigo客户来说,好消息是Sectigo Certificate Manager支持多种集成方式,包括SCEP、我们的RESTful API、基于代理的集成,以及最新支持的ACME协议。ACME(Automated Certificate Management Environment,自动化证书管理环境)可实现密钥生成、域名控制权验证、证书创建和服务器端安装的全流程自动化。该协议已获得超过130款开源工具的支持,兼容Apache、IIS、NGINX、F5 BIG-IP和Citrix NetScaler等绝大多数主流操作系统相关的服务环境。
现在正是您和所在组织熟悉ACME或其他上述自动化方案的好时机,您可以借助自动化提升SSL/TLS 证书运维的准确性、可靠性与效率。
如果近期的CA/Browser Forum投票通过,使用两年期SSL/TLS 证书的组织后续需调整证书使用策略,改用一年期证书。
