Entrust 信任移除:如何迁移至新的证书颁发机构
曾受信任的证书颁发机构(CA)Entrust 遭遇重大挫折:出于安全顾虑,谷歌与Mozilla已宣布将不再信任Entrust签发的SSL/TLS证书。这一变动导致当前使用Entrust服务的客户不得不紧急寻找替代CA,以保障数字连接安全、规避潜在网络安全风险、确保持续的安全防护。本文将概述证书迁移步骤,重点说明主动管理与自动化在维护数字安全中的重要性。
本文根据谷歌最新公告于2024年9月11日更新。
Entrust曾是SSL(安全套接层)/TLS(传输层安全)证书市场上众多企业信任的品牌。作为一家致力于保障连接安全的证书颁发机构(CA),该公司原本旨在帮助构建安全数字体验,同时保护存在漏洞的网络与设备。遗憾的是,Entrust并未兑现这一承诺——随着谷歌不再“默认信任”Entrust的数字证书,Mozilla也跟进采取不信任这些证书的措施,当前使用Entrust SSL服务的客户不得不紧急寻找解决方案。
对于曾依赖Entrust提供可靠加密与身份认证服务的用户而言,这一事件极具警示意义。数字领域两大主流厂商均明确对Entrust的用户防护能力提出质疑,现有客户已清晰意识到必须探索其他替代方案。迁移至其他证书颁发机构看似流程复杂,但考虑到企业网络安全面临的风险,这一举措十分必要。
选择适配本企业需求的可信CA作为合作方,可简化迁移流程、消除过程中的各类复杂问题。Sectigo团队十分乐意在这一过程中提供指导,帮助您在建立新的服务常态过程中获得更高的安全感。请继续阅读,了解Entrust事件的具体情况、Entrust客户可能面临的网络安全影响,以及迁移至新证书颁发机构获取SSL证书服务所需完成的工作。
了解Entrust事件背景
谷歌在近期发布的公告中表示,该互联网巨头计划正如《福布斯》的解释,“以优先保障Chrome用户的安全与隐私为由,撤销Entrust签发的传输层安全证书……”《福布斯》指出,这一事件影响重大,因为CA的核心职责是“作为用户依赖的、网页浏览器与互联网之间加密连接的信任基础”。
据谷歌Chrome浏览器安全团队透露,“公开披露的事件报告[已]凸显Entrust存在一系列不符合要求的问题行为”,并称这一情况“已经削弱了公众对[Entrust]作为公开可信CA的能力、可靠性与诚信度的信心”。
因此,访问使用Entrust数字证书网站的用户最终会看到提示,表明其连接不安全或不私密。目前,在11月12日及之前签发的SSL/TLS证书应仍保持有效——但11月12日情况将完全改变,届时Entrust签发的SSL/TLS证书将被不信任。
针对这一严重事件,Entrust首席执行官Todd Wilkinson发布声明解释称:“我们近期的错发证书事件,源于我方对CA/浏览器论坛合规要求的误读。在尝试解决该问题的过程中,我们所做的变更又引发了额外的非安全相关错发问题。”
尽管Wilkinson称Entrust已调整核心流程和政策以解决这些问题,但核心问题仍然存在:此前对Entrust感到满意的客户,可能不再确信其SSL证书能提供足够的防护。
如何迁移至新的证书颁发机构
由于2024年11月11日之后签发的Entrust证书在Chrome中会被标记为不安全,现在正是做出变更的时机。没错,当前证书在技术层面可能仍有效,但值得思考:它们目前能否提供足够的防护?为避免证书保障出现中断,请按照以下步骤开始迁移至新的证书颁发机构(CA),将影响降至最低:
步骤2:选择新的证书颁发机构
目前可供选择的证书颁发机构有很多。请做好调研,避免未来出现类似Entrust当前遭遇的这类严重事件。在考察各证书颁发机构时,请仔细核查多方面的资质和注意事项。价格固然重要,但不应作为首要考量因素。更确切地说,这一选择需重点关注以下方面:
客户支持:无论您遇到技术问题还是有合规相关顾虑,都需要确信新证书颁发机构(CA)的专家会及时解答您的疑问、回应您的关切。请仔细核查其提供的支持工具和响应时效,确认您能持续获得所需的帮助。
整体口碑:您意向中的新证书颁发机构(CA)在行业内口碑如何?若难以判断,请选择信誉良好的证书颁发机构(CA)。仔细查看评价、获奖情况及审计报告,以确认其在整个数字生态中的受认可程度。
安全与合规:鉴于Entrust当前出现的问题,显然安全性必须是任何证书颁发机构(CA)的首要考量。验证这一点的最佳方式是审阅CA的政策,包括其加密实践和事件响应机制的相关说明。
自动化平台能力:一种证书生命周期管理(CLM)的自动化方案 可提升覆盖范围,最大限度减少手动工作量,同时降低证书过期以及相关服务中断或停机的风险。请选择能够提供功能完善的自动化证书生命周期管理(CLM)解决方案、配备易于操作的集中平台的证书颁发机构(CA)。
集成能力: 根据您的 DevOps 需求,您可能会倾向于选择具备以下特性的证书颁发机构(CA):完善的集成能力 集成到您当前的技术栈中。升级您的网络架构,在所有相关硬件、软件及组件之间建立数字信任。Sectigo 这类与 CA 无关的平台,应当能够帮助您轻松应对多厂商的需求。
Sectigo 是一家口碑极佳的可信证书颁发机构(CA),在您部署SSL/TLS 证书的过程中能够提供有力支持。在您推进迁移的过程中,可随时浏览安全解决方案提供的其他数字证书及其他
步骤3:规划迁移流程
您已经找到了能够满足未来数字证书需求的理想证书颁发机构(CA)——现在,需要规划顺畅的迁移流程。请勿在新 CA 签发证书之前移除原有 CA 的配置。您或许迫切想要切换到选定的 CA,但请记住:单个域名可以同时获取多个提供商签发的证书。
好消息是,现有证书在被卸载前会持续有效。在迁移周期内,您可以从选定的 CA 申请新证书,这些证书可覆盖相同的服务器和域名。之后您可以自行安排旧证书的替换时机:部分用户会在 CA 迁移成功后立即完成替换,也可以选择在旧证书临近过期时再进行替换。
无论您选择何种迁移方式,所有受影响方都必须清晰传达该流程的相关细节,即需要将计划告知 IT 团队、管理层及其他利益相关方。
步骤4:购买新证书
到这一阶段,您不仅应当已经掌握了原有数字证书的资产清单(即步骤1流程中梳理出的结果),也应当明确了未来的 SSL/TLS 证书需求。现在,您需要从新 CA 处实际选择对应的证书。这一步需要完成新的验证流程——理想情况下,新 CA 会引导您完成这些关键步骤。
步骤5:生成证书签名请求(CSR)
请准备好为每一张新 SSL 证书生成一份新的证书签名请求(CSR)。所有 CSR 必须包含准确信息:您组织的法定名称、完全限定域名(FQDN)、负责证书管理的部门以及所在地区。创建 CSR 时会生成新的公钥——即后续证书密钥对的其中一半,这是数字信任的基础,也是公钥基础设施(PKI)框架的关键组成部分。
步骤6:安装新证书
存在多种方式可用于安装数字证书。此外,您的证书颁发机构(CA)可协助您完成该流程,不过具体操作在很大程度上取决于所用服务器或应用的类型。此流程可能涉及上传证书文件、编辑配置文件,或导入并绑定证书。请务必验证安装结果,检查所有数字证书是否均已正确部署。
步骤7:监控与管理
不要想当然地认为您的数字证书会始终持续提供您期望的可靠安全防护。主动监控与管理至关重要,必须开展定期审计与合规检查。
除此之外,保持信息同步也十分必要:请重点关注可信新闻来源,及时了解整个网络安全加密与认证领域是否即将发生重大变化。
考虑实现证书生命周期管理自动化
“证书有效期缩短至90天的政策调整”的落地可能近在眼前——提前准备自动化方案以应对证书续期及证书生命周期管理工作,永远为时不早。自动化证书生命周期管理(CLM)可降低管理负担,同时提升证书生命周期各环节的效率与准确性。若没有自动化解决方案,证书过期的风险将大幅升高。
Sectigo可助力您轻松切换至新的证书颁发机构(CA)
继续信任Entrust证书可能已不再可行,所幸目前还有其他可选方案。现在正是切换至Sectigo这类高信誉替代方案的好时机,同时您还可部署自动化证书生命周期管理这类实用解决方案。请务必在Google设定的11月12日停止信任Entrust证书的截止日期前,落实合适的解决方案。
Sectigo Certificate Manager (SCM)是一款与CA无关的证书生命周期解决方案,可通过自动化处理所有核心证书流程——发现、资产清点、监控、替换、吊销与续期——衔接过渡阶段的需求。在您推进这一重要切换过程中,我们的端到端解决方案可为您提供更多安心保障。 立即预约演示,查看Sectigo Certificate Manager的实际应用。