TLS-sertifikaatin enimmaiskesto on nyt 200 paivaa: automaatio ei ole enaa valinnainen

TLS-sertifikaatin enimmaiskesto on nyt 200 paivaa: automaatio ei ole enaa valinnainen

CA/Browser Forum hyvaksyi huhtikuussa 2025 aanestyksessaan (Ballot SC-081v3, alun perin Applen ehdotus) TLS-sertifikaattien elinkaaren asteittaisen lyhentamisen. Ensimmainen porras on jo voimassa.

Aikataulu

  • 15.3.2026 alkaen — enimmaiskesto 200 paivaa
  • 15.3.2027 alkaen — 100 paivaa
  • 15.3.2029 alkaen — 47 paivaa

Lahtotaso oli 398 paivaa. Vuoteen 2029 mennessa sertifikaatteja uusitaan siis jopa kahdeksan kertaa useammin kuin nykyisin.

Miksi muutos tehdaan

Lyhyempi elinkaari pienentaa altistumisikkunaa. Jos yksityinen avain vuotaa, vaarinkaytto rajoittuu sertifikaatin jaljella olevaan voimassaoloaikaan. 47 paivaa on merkittavasti pienempi ikkuna kuin lahes 400 paivaa.

Sulkulistat (CRL, OCSP) eivat ole kaytannossa toimineet luotettavasti, joten lyhyt elinkaari on osoittautunut kaytannollisemmaksi ratkaisuksi kuin peruutusmekanismien korjaaminen.

Riski siirtyy toisaalle

Tama on muutoksen olennaisin seuraus: turvallisuus paranee, mutta katkosriski kasvaa, jos organisaatio ei ole valmistautunut seuraamaan ja uusimaan sertifikaatteja useammin.

Vanhentunut sertifikaatti kaataa palvelun tayde llisesti ja nakyy kayttajalle turvallisuusvaroituksena. Kun uusimisia on kolme kertaa vuodessa nykyisen yhden sijaan, manuaaliseen prosessiin perustuva yllapito tuottaa vaistamatta unohduksia.

Mita tehda nyt

Inventoi sertifikaatit. Useimmat organisaatiot loytavat inventaariosta sertifikaatteja, joista kukaan ei tiennyt — testiymparistoissa, sisaisissa palveluissa, kuormantasaajissa, IoT-laitteissa.

Automatisoi mika voidaan. ACME-protokolla ja sita tukevat asiakasohjelmat hoitavat uusimisen ilman kasityota. Tama on jo nyt suositeltavaa ja vuonna 2029 kaytannossa pakollista.

Tunnista se, mita ei voi automatisoida. Laitteet ja jarjestelmat, joihin ACME ei taivu, ovat todellinen ongelma. Ne kannattaa tunnistaa nyt, kun aikaa on kolme vuotta, eika 2029.

Rakenna halytys, ala kalenterimerkintaa. Valvonnan pitaa kertoa vanhenemisesta viikkoja etukateen automaattisesti.

Muutos on ennakoitu ja portaittainen — siina mielessa helppo. Vaikeus on siina, etta se paljastaa armottomasti organisaatiot, joiden sertifikaattien hallinta on perustunut muistiin.

Lahteet

Sofia Karjalainen

Sofia on verkkoturvallisuuden asiantuntija, joka on työskennellyt alalla yli kymmenen vuotta. Hän on intohimoinen HTTPS-protokollan puolestapuhuja ja kirjoittaa säännöllisesti blogeja, joissa jakaa vinkkejä turvallisempaan verkkokäyttöön.

Leave a Reply

Your email address will not be published. Required fields are marked *