谷歌宣布拟将 TLS 证书有效期限制为 47 天:为何自动化证书生命周期管理(CLM)至关重要
证书有效期缩短的趋势最早可追溯至 2019 年Sectigo 此前已预测到这一趋势。近年来,公网 TLS(也称 SSL)证书的最长有效期已从三年降至两年,再降至一年;如今谷歌表示,计划进一步将该有效期缩短至 47 天。
本文中,Sectigo 团队将说明:该公告的含义、其对证书管理的影响,以及自动化证书管理的重要性和落地方法。
谷歌发布 47 天有效期证书公告及其影响
谷歌表示将通过“未来的政策更新或 CA/B 论坛投票提案”推行该要求,这是一个值得注意的细微但重要的细节。谷歌的态度似乎是:如果 CA/B 论坛选择通过投票流程推动这一行业变革,当然很好;但即便不通过该流程,谷歌也准备单方面推动这一变更——将其列为 Chrome 根计划的要求,这将使其成为所有商业公网证书颁发机构(CA)都必须遵守的事 实上的标准。由于浏览器可自行决定根计划的要求,即便没有 CA/B 论坛的强制规定,这一变更也可落地。
谷歌特意提前公布这一计划,是为了给行业和证书使用者留出时间,为这一必然的过渡及其带来的影响做好准备。
对于首席信息安全官(CISO)及其团队而言,最直接的影响是如何管理有效期更短的数字证书。手动管理证书将不再可行,因此必须开始考虑转向自动化管理。
手动续期证书的风险
尽管从技术层面来说,企业仍可手动管理最长有效期为47天的数字证书,但手动续期和部署的风险会快速升高。手动管理的风险包括:
易出错:续期次数增多意味着人为出错的可能性升高,因为这项任务每年需要完成四次,而非之前的一次。
需要投入大量资源:47天有效期的证书不仅会让人为错误风险提升至原来的四倍,也会让IT安全团队在这项本就繁重的工作上投入四倍的工作量。
无法规模化扩展:随着企业发展、需要管理的数字证书数量增加,手动签发和续期证书的模式将越来越难以为继。
潜在的服务中断与数据泄露——数字证书续期操作不当可能导致SSL/TLS服务中断和数据泄露。
整体网络安全风险:恶意行为者一直在使用更复杂的技术利用企业网络安全防护中的薄弱点,可能造成严重后果。他们会迅速利用的一个重大漏洞是什么?就是SSL证书缺失所导致的加密缺位。几乎所有企业需要管理的数字证书数量都在快速增长,进一步加剧了上述风险。这并非单张证书每年需要处理四次的问题,而是涉及数十、数百甚至数千张数字证书。 .
再加上 rogue 证书、加密决策可见性不足、单节点部署等现有难题,手动管理模式根本无法落地。如今这项工作已经很难靠手动完成,未来仍采用手动管理方式的企业几乎必然会付出代价。
前进的方向十分明确:是时候实现自动化了。
自动化证书生命周期管理的重要性
恶意行为者往往会先行一步,在数字证书有效期缩短的背景下,那些没有重新审视人、机身份管理思路的企业,很容易成为他们的攻击目标。现在就必须采取行动。归根结底,企业需要一套端到端解决方案,实现数字证书全生命周期的规模化自动化管理。
要降低风险,自动化至关重要。这不仅仅是仅涉及证书有效期的缩短,还涉及域名验证信息复用周期的缩短。目前,Baseline Requirements允许已完成的域名验证相关数据或文件最长复用398天。谷歌也已表示计划将域名验证复用周期缩短至47天,其称“更及时的域名验证能够更好地保护域名所有者,同时降低证书颁发机构(CA)因依赖过时、失效或其他无效信息而错误签发证书、导致证书被滥用的可能性”。这是值得注意的重要细节,因为企业不仅要管理系统中的数字证书,还必须每47天重新验证一次域名。
如何实现证书签发与续期的自动化
借助合适的工具和平台,证书管理自动化可以成为顺畅无阻碍的流程。首先,选择一款与CA无关的证书生命周期管理(CLM)平台是关键。这类证书管理解决方案可帮助企业在大规模的IT环境中发现所有数字证书(无论其签发的证书颁发机构(CA)是谁),在证书即将到期时发送提醒,并自动完成续期证书、替换证书的配置和安装。通过上述能力,这类平台可以帮助避免因数字证书使用或续期不当导致的服务中断和数据泄露,同时让团队能够在统一的集中位置轻松追踪所有证书的生命周期。
适配更短的证书有效期
在转向自动化管理的过程中,选择来自可信证书颁发机构(CA)的CLM产品十分重要。Sectigo正是合适的选择。Sectigo Certificate Manager(SCM)是市场上功能最完善的与CA无关的CLM产品。SCM旨在为所有数字证书提供全生命周期自动化管理能力,无论证书来自哪个签发方。SCM支持:
Automated Certificate Management Environment (ACME) 协议。
Secure Certificate Enrollment Protocol (SCEP)。
Enrollment Over Secure Transport (EST)。
一款专有自动化工具,支持管理多种系统中的证书,涵盖 Apache Tomcat、Windows IIS 网页服务器以及 F5 Big-IP 负载均衡器。
REST API:部分企业希望将自有应用与 Sectigo 进行更深度的集成,使用 Sectigo 的 REST API 即可实现该需求。
SCM 还可与众多技术厂商的产品集成。IT 团队不仅能够自动化颁发和管理其他公有证书颁发机构(CA)及私有证书颁发机构(CA)(如 Microsoft Active Directory Certificate Services (ADCS)、AWS Cloud Services、Google Cloud Platform (GCP))签发的证书,也可以对 Sectigo 数字证书执行相同的自动化操作。
除此之外,该平台还支持与 Kubernetes、Docker、HashiCorp 等主流 DevOps 平台集成,兼容亚马逊、谷歌、F5、A10 Networks、Kemp 等主流负载均衡平台,Akamai、亚马逊等常用 CDN,甚至包括 Microsoft Teams、Slack 等通知类应用在内的十数种主流技术产品。
了解为何 Sectigo Certificate Manager 是业内首款、功能最全面的CA 无关型证书生命周期管理(CLM)产品.
欢迎下载我们的网络研讨会资料了解更多关于47天证书有效期的内容