Zum Hauptinhalt springen

Wichtige Mitteilung zur Deaktivierung der Client-Authentifizierungs-EKU-Funktion bei SSL-Zertifikaten verschiedener Marken

Sehr geehrte Kunden und Partner,

 vielen Dank für Ihr langjähriges Vertrauen und Ihre Unterstützung für Racent!

 Um den neuesten Compliance-Anforderungen des Google-Chrome-Root-Zertifikatsprogramms aktiv nachzukommen, müssen internationale und inländische Zertifizierungsstellen (CAs) schrittweise darauf verzichten, die „Client Authentication Extended Key Usage (Client Authentication EKU)“ in öffentlich vertrauenswürdige TLS/SSL-Zertifikate einzubetten. Diese Anpassung dient dazu, die Sicherheit und Standardisierung des globalen digitalen Vertrauenssystems zu erhöhen und das Risiko von Zertifikatsmissbrauch zu verringern.

 Vor diesem Hintergrund haben die großen CAs bereits nacheinander endgültige Umsetzungszeitpläne veröffentlicht. Um Sie bei der vorausschauenden Planung Ihrer Zertifikatsbeschaffungs- und Bereitstellungsstrategie zu unterstützen und künftige Browser-Vertrauensprobleme zu vermeiden, die durch das Vorhandensein dieser EKU in Zertifikaten entstehen können, haben wir die markenspezifischen Änderungsregelungen wie folgt zusammengestellt und bekannt gegeben:


Zeitplan und Erläuterungen zur Deaktivierung der Client-Authentifizierungs-EKU bei SSL-Zertifikaten verschiedener Marken

ZertifikatsmarkeWichtige StichtageKonkrete UmsetzungsmaßnahmenAnmerkungen
DigiCert1. März 2027Vollständige Entfernung der Client-Authentifizierung (EKU) aus neu ausgestellten öffentlichen TLS-Zertifikaten (einschließlich Neukauf, Verlängerung und Neuausstellung).Vor dem 1. März 2027 ausgestellte Zertifikate, die diese EKU enthalten, bleiben bis zum Ablauf ihrer Gültigkeit weiterhin vertrauenswürdig und sind nicht betroffen.
SectigoPhase 1: 7. Oktober 2025
Phase 2 (vollständige Frist): 10. Februar 2027
Ab Phase 1 wird diese EKU standardmäßig nicht mehr enthalten sein;
ab Phase 2 wird die EKU unter keinen Umständen mehr enthalten sein, d. h. die Funktion wird vollständig eingestellt.
Wenn Sie die EKU zwischen Phase 1 und Phase 2 benötigen, kontaktieren Sie uns bitte, um die Freischaltung zu beantragen.
Falls Ihre Geschäftsprozesse stark von dieser EKU abhängig sind, wird empfohlen, die Migration auf Alternativlösungen vor dem vollständigen Endtermin abzuschließen.
GlobalSign27. Juli 2026Es werden keine TLS-Zertifikate mit EKU-Funktion mehr ausgestellt.Bereits ausgestellte Zertifikate bleiben bis zu ihrem Ablauf weiterhin vertrauenswürdig und sind nicht betroffen.
CertumBeginn: September 2026
Ende: Ende Dezember 2026
Ab September 2026 wird die EKU schrittweise entfernt; bis Ende Dezember 2026 wird die Ausstellung von Zertifikaten mit EKU vollständig eingestellt.Es wird empfohlen, ab September nicht mehr auf diese Funktion angewiesen zu sein.
CFCA1. Mai 2026SSL-Zertifikate der China Root / China Root Pro werden nicht mehr mit EKU ausgestellt.Guomi-Kryptografie (SM)- und normale Serverzertifikate sind nicht betroffen.

 Racent wird die Richtlinienentwicklungen der einzelnen CAs weiterhin aufmerksam verfolgen und Sie rechtzeitig informieren. Bei Fragen können Sie sich jederzeit an Ihren Kundenbetreuer wenden. Wir unterstützen Sie gerne mit technischer Beratung und Migrationshilfe.

 Nochmals vielen Dank für Ihr Verständnis und Ihre Kooperation!

Mit freundlichen Grüßen