Wichtige Mitteilung zur Deaktivierung der Client-Authentifizierungs-EKU-Funktion bei SSL-Zertifikaten verschiedener Marken
Sehr geehrte Kunden und Partner,
vielen Dank für Ihr langjähriges Vertrauen und Ihre Unterstützung für Racent!
Um den neuesten Compliance-Anforderungen des Google-Chrome-Root-Zertifikatsprogramms aktiv nachzukommen, müssen internationale und inländische Zertifizierungsstellen (CAs) schrittweise darauf verzichten, die „Client Authentication Extended Key Usage (Client Authentication EKU)“ in öffentlich vertrauenswürdige TLS/SSL-Zertifikate einzubetten. Diese Anpassung dient dazu, die Sicherheit und Standardisierung des globalen digitalen Vertrauenssystems zu erhöhen und das Risiko von Zertifikatsmissbrauch zu verringern.
Vor diesem Hintergrund haben die großen CAs bereits nacheinander endgültige Umsetzungszeitpläne veröffentlicht. Um Sie bei der vorausschauenden Planung Ihrer Zertifikatsbeschaffungs- und Bereitstellungsstrategie zu unterstützen und künftige Browser-Vertrauensprobleme zu vermeiden, die durch das Vorhandensein dieser EKU in Zertifikaten entstehen können, haben wir die markenspezifischen Änderungsregelungen wie folgt zusammengestellt und bekannt gegeben:
Zeitplan und Erläuterungen zur Deaktivierung der Client-Authentifizierungs-EKU bei SSL-Zertifikaten verschiedener Marken
| Zertifikatsmarke | Wichtige Stichtage | Konkrete Umsetzungsmaßnahmen | Anmerkungen |
|---|---|---|---|
| DigiCert | 1. März 2027 | Vollständige Entfernung der Client-Authentifizierung (EKU) aus neu ausgestellten öffentlichen TLS-Zertifikaten (einschließlich Neukauf, Verlängerung und Neuausstellung). | Vor dem 1. März 2027 ausgestellte Zertifikate, die diese EKU enthalten, bleiben bis zum Ablauf ihrer Gültigkeit weiterhin vertrauenswürdig und sind nicht betroffen. |
| Sectigo | Phase 1: 7. Oktober 2025 Phase 2 (vollständige Frist): 10. Februar 2027 | Ab Phase 1 wird diese EKU standardmäßig nicht mehr enthalten sein; ab Phase 2 wird die EKU unter keinen Umständen mehr enthalten sein, d. h. die Funktion wird vollständig eingestellt. | Wenn Sie die EKU zwischen Phase 1 und Phase 2 benötigen, kontaktieren Sie uns bitte, um die Freischaltung zu beantragen. Falls Ihre Geschäftsprozesse stark von dieser EKU abhängig sind, wird empfohlen, die Migration auf Alternativlösungen vor dem vollständigen Endtermin abzuschließen. |
| GlobalSign | 27. Juli 2026 | Es werden keine TLS-Zertifikate mit EKU-Funktion mehr ausgestellt. | Bereits ausgestellte Zertifikate bleiben bis zu ihrem Ablauf weiterhin vertrauenswürdig und sind nicht betroffen. |
| Certum | Beginn: September 2026 Ende: Ende Dezember 2026 | Ab September 2026 wird die EKU schrittweise entfernt; bis Ende Dezember 2026 wird die Ausstellung von Zertifikaten mit EKU vollständig eingestellt. | Es wird empfohlen, ab September nicht mehr auf diese Funktion angewiesen zu sein. |
| CFCA | 1. Mai 2026 | SSL-Zertifikate der China Root / China Root Pro werden nicht mehr mit EKU ausgestellt. | Guomi-Kryptografie (SM)- und normale Serverzertifikate sind nicht betroffen. |
Racent wird die Richtlinienentwicklungen der einzelnen CAs weiterhin aufmerksam verfolgen und Sie rechtzeitig informieren. Bei Fragen können Sie sich jederzeit an Ihren Kundenbetreuer wenden. Wir unterstützen Sie gerne mit technischer Beratung und Migrationshilfe.
Nochmals vielen Dank für Ihr Verständnis und Ihre Kooperation!
Mit freundlichen Grüßen