Alla servercertifikat begränsas till under 398 dagars livstid före 1 september.
Den korta versionen
Från och med 1 september 2020 kan bara SSL/TLS-servercertifikat som är under 398 dagar utfärdas, det vill säga cirka 1 år och 1 månad.
Befintliga certifikat utfärdade fram till och med 31 augusti 2020 kan tekniskt vara upp till 825 dagar, det vill säga cirka 2 år och 3 månader.
Så länge certifikatet är utfärdat senast i augusti 2020 kan det vara på upp till 825 dagar. Om ni vill förlänga certifikat idag som kanske har mer än 90 dagar kvar, kan det också vara möjligt hos de flesta utfärdare. Kontakta oss gärna.
Om ett certifikat måste återutfärdas efter 31 augusti 2020 och det har mer än 397 dagar kvar, kommer det vid återutfärdandet att reduceras till 397 dagar. Det kommer normalt att vara möjligt att gratis återutfärda certifikatet i flera omgångar och på så sätt få den fulla tid man hade köpt.
Det påverkar inte "interna" certifikat utfärdade från intern CA, som är tillagda till datorn av användare eller administratör i betrodda utfärdare.
Vår rekommendation
Om ett certifikat kan förnyas innan september 2020 och det inte finns stor sannolikhet att certifikatets SAN-namn behöver ändras senare eller att certifikatet behöver återutfärdas, rekommenderar vi att förnya med 2 år senast i augusti 2020.
Därefter kommer certifikaten helt enkelt att vara på 1 år i taget.
Vi hjälper gärna till med att gå igenom möjligheter för företag som vill automatisera certifikat via ACME-protokollet, via API, via Azure Key Vault, eller har andra behov av automatisering.
Det finns också möjlighet att få "automatisk förnyelse" eller köpa certifikat för flera år i taget, men det ändrar inte att certifikatet fortfarande måste installeras varje gång. Kontakta oss gärna om ni vill använda dessa tjänster.
När begränsas specifika certifikat
CodeSign- och e-postcertifikat påverkas inte och kan fortfarande köpas i upp till 3 år.
Certifikat utfärdade från egen privat CA, t.ex. internt i företaget, påverkas inte.
Certifikat från följande varumärken reduceras till 397 dagar efter den 18 augusti 2020
- Sectigo
- Comodo (nu Sectigo)
Certifikat från följande varumärken reduceras till 397 dagar efter den 27 augusti 2020
- DigiCert
- Thawte
- GeoTrust
- RapidSSL
Certifikat från följande varumärken reduceras till 397 dagar efter den 30 augusti 2020
- GlobalSign
- AlphaSSL
Vem kräver kortare livstid
Det är Apple, Google Chrome och Mozilla som står bakom förändringen.
Det är webbläsarna med Google Chrome i spetsen som tillsammans hårt tvingar igenom denna förändring gentemot CA:er och användare av certifikat. Och denna gång är förändringen för första gången inte godkänd i CAB-forumet via omröstning. Istället har webbläsarna helt enkelt meddelat att de implementerar kod som avvisar certifikat utfärdade från 1 september med en total livstid över 398 dagar. Och att CA:er som inte håller med kan bli borttagna från webbläsarnas betrodda CA-rotcertifikat.
Vad ska bli säkrare
Där det helt klart kommer att hjälpa är när säkerhetshål upptäcks eller specifika säkerhetsändringar för certifikat behövs, t.ex. utfasning av MD5 och SHA1. Det kommer att gå kortare tid innan alla certifikat skapade med den "gamla" utfasade/ändrade inställningen löper ut och därmed byts till nyare, säkrare inställningar.
Tanken är att genom att göra det mer besvärligt att hantera certifikat manuellt, på grund av den kortare tiden, tvingas fler att använda automatiserade installationsmetoder. Det kommer dock att kräva uppdateringar i mycket mjukvara innan det kan ske. Det verkar också som att Google Chrome vill ner till några få månader och inte är färdiga med att pressa för att reducera tiden.
Det hjälper dock inte företag som inte har helautomatiserat sin serverdrift och sitt underhåll, vilket man kanske kan tänka sig att Google själva har. Microsoft fick besked om att byta ut 6+ miljoner certifikat i juli 2020 och deras svar var att det skulle ta 7 månader, så de har nog inte heller den sortens automatisering som Google drömmer om.
Att minska livstiden hjälper inte heller vid fel som betraktas som regelbrott, där Chrome och andra webbläsare kräver att alla certifikat oavsett antal (t.ex. 6+ miljoner certifikat hos Microsoft) ska kunna stängas inom 7 dagar från att felet upptäcks.
Det finns ett argument för att ett komprometterat certifikat kan missbrukas under kortare tid, eftersom det lever i 1 år istället för 2 år. Det verkar dock vara ett svagt argument, eftersom ett missbruk för de flesta företag är katastrofalt redan vid ett missbruk under 24 timmar, men naturligtvis kan det "bara" missbrukas i ungefär ett år. De flesta fall där certifikat har missbrukats visar dock att de typiskt använts under kortare tid än 2 veckor. Argumentet blir först relevant när man kommer ner under en månad i livstid.
Dessutom återanvänds nycklar till certifikat ofta, vilket ger samma resultat som om certifikatet vore giltigt i flera år. Det finns inga begränsningar för återanvändning av nyckeln. Det finns inte ens någon effektiv samlad begränsning av återanvändning av kända brutna nycklar.