Nemokamų „Let's Encrypt“ SSL/TLS sertifikatų galiojimas nuo 2027 m. vasario 10 d. sutrums iki 64 dienų

Nemokamų „Let’s Encrypt“ SSL/TLS sertifikatų galiojimas nuo 2027 m. vasario 10 d. sutrums iki 64 dienų

Nemokamų SSL/TLS sertifikatų galiojimo laikas vasarį sutrumpės iki 64 dienų.

„Let’s Encrypt“ toliau stiprina saugumą ir nuo 2027 m. vasario 10 d. nemokamų SSL/TLS sertifikatų galiojimo laiką sutrumpina nuo 90 iki 64 dienų. Administratoriams, kurie jau naudoja modernius ACME klientus su ARI (ACME Renewal Information) palaikymu, pokytis turėtų būti nepastebimas. Tiems, kurie vis dar remiasi užkoduotais (hardcoded) atnaujinimo tvarkaraščiais arba rankiniais procesais, vasaris bus galutinis terminas atnaujinti nustatymus, kol sertifikatai dar nepradėjo netikėtai nustoti galioti.

Nuo spalio 14 d. „Let’s Encrypt“ pradės testuoti 64 dienų sertifikatus, o norintys naudotojai galės išbandyti savo sistemas dar prieš pradedant naudoti gamyboje.

Iki „Let’s Encrypt“ startavimo 2016 m. pradžioje sertifikatai dažnai būdavo išduodami net vieniems–trejiems metams. Paslauga pradėjo nuo 90 dienų sertifikatų, siekdama priversti diegti atnaujinimo automatizavimą, kurio anksčiau nebuvo. Trumpesni sertifikatų galiojimo laikotarpiai sumažino riziką, kylančią dėl privačiųjų raktų vagysčių, ir paskatino spartesnį HTTPS diegimą visame tinkle.

Tuo metu šis žingsnis sukrėtė nusistovėjusias pramonės normas, tačiau apribojus sertifikato galiojimą, mažiau tikėtina, kad jis padarys žalos, jei bus pažeistas arba išduotas per klaidą. Pereinant prie 64 dienų laikomasi tos pačios logikos, o galiojimo laikas ir toliau trumpės: 2028 m. planuojama numatytąją trukmę sumažinti iki 45 dienų.

Kaip ir pradinis „Let’s Encrypt“ paleidimas siekė paskatinti naudotojus pereiti prie HTTPS, taip sutrumpinti sertifikatų galiojimo laikotarpiai skirti perkelti naudotojus prie visiškos ACME automatizacijos. ACME protokolas, tiksliau – ARI (ACME Renewal Information), leidžia sertifikavimo institucijai pranešti klientui, kada metas atnaujinti sertifikatą. Nors ARI tai leidžia daryti, daugelis diegimų vis dar naudoja scenarijais valdomus atnaujinimo intervalus, kurie suveikia fiksuotu atstumu, pavyzdžiui, „likus 60 dienų iki galiojimo pabaigos“.

Paaiškinimas: Sertifikavimo institucija yra organizacija, kuri patikrina svetainės valdytoją ir išduoda skaitmeninį sertifikatą, leidžiantį naršyklei užmegzti saugų šifruotą ryšį su svetaine.

„Let’s Encrypt“ šią informaciją skelbia dabar, kad įspėtų tokius naudotojus peržiūrėti savo cron užduotis ir vykdymo vadovus (runbooks), kad sertifikatai būtų atnaujinami automatiškai praėjus dviem trečdaliams jų galiojimo laiko, ir taip pasiruoštų dar didesniam sutrumpinimui – 2028 m. planuojamiems 45 dienų sertifikatams.

Ką žiniatinklio administratoriai gali padaryti dabar

  • Bendrovė ypač rekomenduoja ieškoti užkoduotų atnaujinimo skaičių, pavyzdžiui, 83, 80 ir 60 (įprastų ankstesnių 90 dienų sertifikatų atnaujinimo terminų), ir juos pakeisti, kad sertifikatai būtų atnaujinami iki galiojimo pabaigos pagal naująją 64 dienų ribą.
  • Įsitikinkite, kad jūsų ACME klientas palaiko ARI; jei ne, atnaujinkite atnaujinimo scenarijus.
  • Įsitikinkite, kad nustatyti pranešimai apie sertifikato galiojimo pabaigą arba nepavykusius atnaujinimus.
  • Pasinaudokite spalio 14 d. prasidedančiu bandymo laikotarpiu prieš oficialų diegimą.

Kartu su sertifikatų galiojimo laiku „Let’s Encrypt“ trumpina ir patvirtinimo terminus. Autorizacijos pakartotinio naudojimo laikotarpiai sumažės nuo 30 iki 10 dienų, o iki 2028 m. – galiausiai iki septynių valandų. Šis žingsnis turėtų panaikinti pakartotinių CAA patikrų poreikį. Dauguma operatorių pokyčio nepastebės, nebent jų ACME klientai priklauso nuo talpykloje saugomų patvirtinimo duomenų.

Administratoriai turės apie keturis mėnesius išbandyti savo atnaujinimo automatizavimą iki vasario 10 d. termino, kitaip, jam atėjus, rizikuos patirti prastovų.

Paaiškinimas: „Cron“ yra „Unix“ tipo sistemų planuoklis, paleidžiantis užduotis nustatytu laiku, o ACME – protokolas, leidžiantis sertifikatus gauti ir atnaujinti automatiškai be žmogaus įsikišimo.

Daugiau

„Microsoft“ pristatė Surface Laptop Ultra ir RTX Spark Dev Box bei didelius Windows 11 ir Copilot pakeitimus

„Microsoft“ pristatė Surface Laptop Ultra ir RTX Spark Dev Box bei didelius Windows 11 ir Copilot pakeitimus