47 天有效期证书问答:您提问,Sectigo 来解答!
有效期 47 天的短期证书是网络安全行业的一项核心议题。
47 天有效期证书是近期由谷歌发起、引发市场震动的讨论话题。上个月,谷歌 Chrome 根证书存储在其“《携手共进》”路线图中宣布,计划在未来的政策更新或 CA/B 论坛投票提案中,将公开SSL/TLS 证书的最长有效期缩短至 47 天。
目前这项新政策的具体生效时间尚未明确,但预计会在 2024 年年底前落地。
对于首席信息安全官(CISO)及其团队而言,证书有效期进一步缩短的趋势,将显著改变企业建立数字信任的工作方式。因此,充分理解这类证书的定义、对企业的影响,以及该变化将给 SSL 证书管理带来的冲击至关重要。
什么是 47 天有效期 SSL 证书?
47 天有效期证书是指有效期仅为 47 天的 SSL/TLS 证书,用于满足谷歌未来可能落地的要求。此前,证书的最长有效期为 398 天。缩短证书生命周期的核心目标之一,是推动证书签发与重签发流程的自动化,减少常见操作失误和证书过期失效问题。这反过来也将帮助企业适配新的网络安全措施,在未来完成向混合证书与抗量子证书的过渡。
那么这对您来说意味着什么?
在近期的一场网络研讨会中,Sectigo 的 Tim Callan 和 Nick France 探讨了47 天有效期证书带来的影响。会议期间我们收到了大量客户与合作伙伴的提问,当时无法逐一解答。您可以在下方找到这些问题的答案。如需了解更多信息,请联系 Sectigo 团队.
问题 | Sectigo 的回应 |
Sectigo 对 Chrome 的这项提案持什么立场?各证书颁发机构(CA)是否存在反对意见? | 证书有效期缩短的趋势,也就是“短期证书”,是一个Sectigo曾做出过预测最早可追溯至2019年的问题。 在Sectigo,我们认同短期证书的优势十分明确,也认可谷歌的判断:这些调整将有助于提升整个生态系统的整体安全性。 |
对于无法实现自动化管理、用于AS2签名/加密的载荷证书这类SSL/TLS证书,此次调整会产生什么影响? | 如果这些证书属于公共根下的“SSL/TLS证书”(即服务器认证证书),那么它们会受到受到此次变更的影响,有效期将被缩短至47天。如果这类证书确实无法实现自动化管理,仍需通过人工流程完成吊销与签发工作。但系统管理员每年需要执行五到六次这类操作,其工作负担不容小觑。 |
您是否认为,推动证书有效期缩短会给软件供应商带来压力,迫使他们在自己的软件中落地证书自动化能力(例如ACME)? | 是的。谷歌“携手共进”路线图的核心支柱之一就聚焦于自动化。具体而言,该路线图明确了谷歌鼓励自动化应用的方向,并强调ACME是数字证书生命周期自动化的核心技术。 |
当证书进入47天有效期的自动化阶段后,Sectigo相较于Let's Encrypt能提供哪些优势? | 优势主要包括以下几点,其中较为突出的有: 完备的证书生命周期管理(CLM)解决方案,提供图形界面、API以及丰富的功能特性,具体包括:
此外,Sectigo还能提供Let's Encrypt(简称LE)不具备的技术支持与服务等级协议(SLA)。Sectigo是Let's Encrypt的支持者,但我们也清楚,许多客户需要的不只是仅支持ACME、仅提供社区支持的服务。 |
如果同一张证书需要部署在多个系统和云平台上,我们该如何操作?要怎么实现自动化?例如我们使用了Azure Key Vault、AKS Secrets、AWS ELB/ALB等服务。 | 这取决于对“使用同一张证书”的具体需求。同一主体可以签发多张证书,每个系统都可以使用对应专属唯一密钥的独立证书。 这些证书的域名(SAN)及其他信息保持一致,本质上是同一张证书在各个系统中的多份副本。 但如果您的需求是在所有系统中使用完全相同的密钥(这本身是一种不良设计选择),则需要部署相关机制在各系统间安全传输密钥材料,这种操作很难安全实现,还会提升安全风险。 |
什么是CRL? | CRL是“证书吊销列表(Certificate Revocation List)”的缩写,是一份经过数字签名的证书序列号清单,列出了所有已被证书颁发机构(CA)或用户“吊销”(即作废)的证书。 |
这一变更影响的远不止通过网页浏览器访问的Web应用,还会对通信协议软件产生巨大影响。许多通信类证书需要终端用户在连接配置文件层级手动安装,这类证书的更换需要提前30到47天通知客户,因此即便在最理想的情况下也需要80天的准备周期。您真的认为通信软件供应商来得及在2024年底前完成软件改版,并推动所有客户完成软件升级吗?毕竟现在还有终端用户在使用Windows XP系统。 | 现实情况是,如果通信软件供应商需要在其系统中使用公共信任的证书,他们就别无选择,必须适配这一变更。这不是可选项,对于坚持使用老旧、不安全技术的供应商,不会设置任何豁免条款。 在不适用上述规则的场景下,私有(内部)CA会是一个可选方案,但使用私有CA需要完全掌控整个生态(包括客户端与服务器端),才能让私有根证书获得信任。 |
我担心的问题之一是,部分设备本身不具备自动续期的能力。如果证书有效期缩短至47天,在这类系统上管理SSL/TLS证书将不具备可行性。目前是否有针对该问题的解决方案建议? | 您说得没错,软件和设备厂商需要着手开发相关功能,为证书提供API支持和更完善的自动化能力。如果厂商不做这些适配,就只能要求用户每47天手动续期证书,或是采用一些既不实用也不稳定的变通方案、取巧手段。我们建议这类软件厂商考虑支持ACME等开放标准。 |
在47天有效期的证书正式推行几年后,证书有效期会不会进一步缩短到比如30天? | 会的——等到47天有效期的机制落地、自动化得到更广泛应用后,我们预计证书有效期还会进一步缩短。目前尚未有确切的方案公布,但我们完全可以确定这一趋势将会发生。 |
Sectigo是否提供基于自动化标准的解决方案? | 是的,Sectigo Certificate Manager(SCM)为客户构建了坚实的数字信任基础,可集成ACME协议及其他主流自动化协议,为短周期证书的生命周期管理提供准确、可靠的实现方式。 |
在这些问题中,自动化这一话题被频繁提及其实毫不意外。随着证书有效期不断缩短,行业对自动化的需求已经达到了前所未有的高度。
现在正是选型兼容多CA的证书生命周期管理(CLM)解决方案的时机。这类解决方案可在大规模企业环境中自动发现所有数字证书(无论其颁发的证书颁发机构(CA)是谁),在证书即将到期时发送通知,并自动配置、安装续期及替换证书。通过这些能力,这类方案可帮助企业避免因数字证书使用不当或续期不及时导致的业务中断与安全泄露事件。
如果您希望了解更多信息,知晓在短周期证书数量不断增长的背景下,自动化如何帮助企业维持数字信任,请阅读我们在此发布的白皮书.