谷歌将不再信任 Entrust 颁发的 SSL/TLS 证书:这对行业意味着什么
为提升数字证书安全性,谷歌浏览器(Google Chrome)宣布将从2024年11月11日起,不再信任 Entrust 颁发的公开 SSL/TLS 证书,这是一项影响重大的举措。
本文根据谷歌最新公告,于2024年9月11日更新。
该公告在行业内引发了远超一般程度的震动,尤其是 Entrust 的客户,目前面临着紧迫的任务:需切换至新的证书颁发机构(CA)以满足自身数字证书需求。当前持有 Entrust 证书的客户可联系 Sectigo 团队以获取后续操作指引。
取消信任的诱因
谷歌做出取消信任的决定,根源在于 Entrust 出现了一系列合规失效问题。过去数月间,Entrust 暴露出多项重大问题,包括证书吊销严重延迟、多次未满足既定安全标准。谷歌的安全博客指出:“过去六年间,我们观察到 Entrust 反复出现合规失效问题、未履行改进承诺,且在响应公开披露的事件报告方面,始终未取得切实、可衡量的进展。” 这类改进无进展、问题持续存在的情况,构成了取消对 Entrust 公开根证书信任的正当理由。
CA若要获得浏览器信任,必须遵守由基线要求制定的特定CA/浏览器论坛(CA/Browser Forum)要求。透明度至关重要,CA需本着诚信原则与浏览器协作,修复并防范各类问题。近期的根计划审计显示,各方对 Entrust 的 TLS 证书签发实践缺乏信心,因此该消息对行业而言并非完全出乎意料,也促成了谷歌做出在 Chrome 浏览器中不再信任 Entrust 证书的决定。
如果您持有 Entrust 证书,需要完成以下操作
对于当前使用 Entrust 证书服务的企业,这一情况变化需要立即采取应对措施。在 Google Chrome 中,任何使用 11 月 11 日之后签发的 Entrust 证书的网站都将被视为不安全站点,其他主流浏览器很可能也会跟进采取相同措施。
这意味着企业必须部署新的证书颁发机构(CA),替换在2024 年 11 月 11 日之后到期的证书,避免网站被标记为不可信。我们强烈建议 Entrust 客户开始寻找新的SSL 证书服务商并确保切换过程中业务运营不会受到中断影响。
选择可信赖的证书颁发机构(CA)
考虑到 Entrust 出现的问题,企业必须重新评估与各证书颁发机构(CA)的合作关系。可信赖的 CA 应当符合严格的行业标准、运营透明,并且在网络安全与可靠性方面拥有成熟的实践记录。Sectigo 是全球用户选择最多的商业 CA,提供行业领先的 SSL 证书及全流程证书生命周期管理(CLM)解决方案,是 Entrust 客户可行的替换选择。
Sectigo 的 SSL/TLS 证书选项包括:
除 SSL 证书之外,Sectigo Certificate Manager (SCM)是一款云原生平台,可为所有公有和私有证书提供完整的可见性与自动化生命周期管理能力,无论这些证书由哪家 CA 签发。该平台可助力企业平稳完成从 Entrust 证书的迁移,并维持稳健的安全状态。
行业范围影响
谷歌的这一决定除了要求企业尽快更换 CA 外,还具备更广泛的影响:它凸显了证书颁发机构(CA)在维护数字信任中的关键作用,以及严格的合规与安全措施的长期必要性。CA/B 论坛制定标准的目的是保护数字通信的完整性,而 Entrust 暴露出的这类问题会削弱这种信任,因此谷歌等浏览器厂商有必要采取强硬应对措施。
未来展望:
- 更严格的审查:其他 CA 可能会面临更严格的审查,促使其重新评估自身的合规与安全实践。
- 标准升级:CA/B 论坛可能会出台更严苛的标准以防范同类事件,确保所有 CA 都符合最高等级的安全与可靠性要求。
- 主动应对措施:企业应当采取主动措施管理自身的数字证书,包括定期审计、合规检查,以及及时跟进行业动态。
后续展望
谷歌对Entrust SSL/TLS证书的不信任事件,明确提醒各方证书颁发机构(CA)在数字生态中承担着关键作用。对企业而言,这一进展警示其需要重新评估并强化自身的数字安全策略,确保选择可靠、合规的证书颁发机构(CA)开展合作。与此同时,全行业也必须持续迭代发展,采纳更高标准、更完善的合规措施,以维护并提升数字信任水平。
完成这一证书颁发机构(CA)迁移的过渡过程可能存在挑战,但借助合适的工具与合作伙伴,企业可以平稳切换至可信证书,在数字时代保障自身业务运营与客户信任。通过实现证书生命周期管理自动化,在全企业范围落地密码敏捷能力,各组织即可顺利完成证书颁发机构(CA)迁移,在保障最高安全水平的同时将业务干扰降到最低。随着密码技术领域持续演进,新型抗量子算法 与 90天有效期证书 逐步落地,各组织应从现在开始部署自动化能力、建设密码敏捷体系,将其作为维持韧性安全态势的最佳实践。
Sectigo如何助力您实现简易的证书颁发机构(CA)迁移
Sectigo Certificate Manager(SCM)是一款可扩展、与具体证书颁发机构(CA)无关的证书生命周期管理(CLM)解决方案,可端到端自动化处理全部证书流程。您可通过统一管理控制台,对所有公网与私有证书执行发现、盘点、监控、替换、吊销和续期操作。Sectigo的产品可实现对本地部署、多云、混合云、IoT及容器化环境中证书的可视化、自动化与统一管控,简化证书生命周期管理流程、提升运营效率、建设密码敏捷能力,并确保持续合规。
如需快速从Entrust CA迁移至Sectigo,您可立即申请SCM平台演示,或浏览我们的 SSL/TLS证书选项,我们将在整个迁移过渡过程中为您提供支持。