Վերադառնալ
Let's Encrypt-ը 2027 թվականի փետրվարից SSL/TLS անվճար սերտիֆիկատների ժամկետը կրճատում է 64 օրով
SiTech AI Team2 րոպե ընթերցում

Let's Encrypt-ը 2027 թվականի փետրվարից SSL/TLS անվճար սերտիֆիկատների ժամկետը կրճատում է 64 օրով

Let's Encrypt-ը SSL/TLS անվճար սերտիֆիկատների գործողության ժամկետը 90 օրից կրճատում է 64 օրով՝ 2027 թվականի փետրվարի 10-ից: Փորձարկումները կսկսվեն հոկտեմբերի 14-ից, իսկ ադմինիստրատորներին թողնվում է մոտավորապես քառամսյակ թարմացման ավտոմատացման ստուգման համար:

Ավելի կարճ սերտիֆիկատներ, ավելի խիստ անվտանգություն

Let's Encrypt-ը SSL/TLS անվճար սերտիֆիկատների գործողության ժամկետը 90 օրից կրճատում է 64 օրով՝ փոփոխությունը ուժի մեջ կմտնի 2027 թվականի փետրվարի 10-ից: Սերտիֆիկատների կենտրոնի բանակցությամբ՝ այս քայլը շարունակում է ավելի խիստ անվտանգությանը ուղղված կուրսը, որը սկսվել է ծառայության գործարկման ժամանակ՝ 2016 թվականի սկզբին: Այն ժամանակ մեկից երեք տարի գործող սերտիֆիկատները փոխարինվեցին 90-օրյա ժամկետներով՝ թարմացման ավտոմատացումը պարտադիր դարձնելու համար:

Գործողության ավելի կարճ ժամկետները նվազեցնում են մասնավոր բանալիի գողությամբ և սխալ տրամադրված սերտիֆիկատներով պատճառված վնասը: Let's Encrypt-ի հայտարարությամբ՝ ժամկետները դեռևս կկրճատվեն, 2028 թվականին նախատեսվում է ներդնել 45-օրյա լռելյայն ժամկետ:

Նպատակն է ավտոմատացումը

Կրճատված ժամկետները պետք է թույլ տան օգտատերերին անցնել դեպի ամբողջական ACME ավտոմատացում: ACME պրոտոկոլը, մասնավորապես՝ ACME Renewal Information (ARI), սերտիֆիկատների կենտրոնին հնարավորություն է տալիս ժամանակին տեղեկացնել հաճախորդներին թարմացման ժամանակի մասին: Let's Encrypt-ի հայտարարությամբ՝ ադմինիստրատորները, ովքեր արդեն օգտագործում են ARI-ին աջակցող ժամանակակից ACME հաճախորդներ, անցումը կկատարեն առանց խնդիրների, իսկ նրանք, ովքեր ամրագրված թարմացման ժամանակացույցի կամ ձեռքով գործընթացների վրա են ապավինում, պետք է թարմացնեն համակարգերը մինչև փետրվարը, հակառակ դեպքում սերտիֆիկատները կարող են անսպասելի կերպով ժամկետանց դառնալ:

Շատ կառուցվածքներ դեռևս օգտագործում են սկրիպտներով թարմացումներ ֆիքսված միջակայքներով, օրինակ՝ ժամկետի ավարտից 60 օր առաջ: Let's Encrypt-ի առաջարկությունն է ստուգել cron առաջադրանքները և runbook-ները, որպեսզի թարմացումը տեղի ունենա սերտիֆիկատի գործողության ժամկետի երկու երրորդի ընթացքում, և գտնել այդպիսի ամրագրված նպատակներ, ինչպիսիք են 83, 80 և 60 օրը, որոնք տարածված էին 90-օրյա մոդելում:

Փորձարկման և վավերացման փոփոխություններ

Հոկտեմբերի 14-ից Let's Encrypt-ը կսկսի 64-օրյա սերտիֆիկատների փորձարկումը, իսկ հետաքրքրված օգտատերերին հնարավորություն կտրվի նախապես ստուգել իրենց կոնֆիգուրացիաները՝ նախքան համակարգի արտադրական ռեժիմում անցնելը: Ադմինիստրատորների համար թարմացման ավտոմատացման ստուգման համար մնում է մոտավորապես քառամսյակ մինչև փետրվարի 10-ը:

Կազմակերպությունը նաև կրճատում է վավերացման ժամկետները: Վերաօգտագործման թույլտվության ժամանակահատվածը կկրճատվի 30 օրից 10 օրով, իսկ վերջնականապես 2028 թվականին՝ յոթ ժամով: Let's Encrypt-ի հայտարարությամբ՝ այս քայլը կվեացնի CAA-ի կրկնակի ստուգման անհրաժեշտությունը: Օպերատորների մեծամասնությունը չի նկատում փոփոխությունը, եթե իրենց ACME հաճախորդները չեն ապավինում քեշավորված վավերացման տվյալների վրա:

Ազդեցությունը ամբողջ արդյունաբերության վրա

Այս փոփոխությունը արտացոլում է արդյունաբերության ավելի լայն պարտադիր պահանջները: Հայտարարությունից հետո կազմակերպված քննարկման համաձայն՝ CA/Browser Forum-ը, որը միավորում է հիմնական զննիչների արտադրողներին և սերտիֆիկատների կենտրոնները, պարտադիր դարձրեց սերտիֆիկատների գործողության առավելագույն ժամկետի պատկանորեն կրճատումը: Այս ժամանակացույցի համաձայն՝ TLS սերտիֆիկատի գործողության առավելագույն ժամկետը կկրճատվի 398 օրից 200 օրով 2026 թվականի մարտի 15-ին, 100 օրով՝ 2027 թվականի մարտի 15-ին, և 47 օրով՝ 2029 թվականի մարտի 15-ին: Մեկնաբանները նաև նշեցին, որ IT բաժինների համար դժվար է այդպիսի սարքերի արտադրողները, ովքեր պահանջում են փոխել սերտիֆիկատները վեբ ինտերֆեյսով:

Նյութերի աղբյուրներ: Arstechnica

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։