Перейти к основному содержимому

Способы выдачи многолетних сертификатов

1. Максимальный срок действия SSL-сертификатов

Согласно правилам CA/Browser Forum (Международный альянс центров сертификации и браузеров), с 1 сентября 2020 года максимальный срок действия всех публично доверенных SSL-сертификатов (включая типы DV, OV, EV) не может превышать 398 дней (около 13 месяцев). Это правило действует независимо от бренда сертификата (например, DigiCert, Sectigo и др.) и его типа (однодоменный, многодоменный, Wildcard).

История изменений и исключения

  • Изменения политики с течением времени:

    • До 2018 года разрешалась выдача сертификатов сроком до 5 лет, затем срок постепенно сократился до 2 лет, а затем до 1 года.
    • Сокращение срока действия направлено на снижение риска компрометации закрытого ключа и обязательное регулярное обновление для повышения безопасности.
  • Исключения:

    • Частный PKI и внутренние сертификаты: сертификаты, выпущенные собственным корпоративным CA, не подпадают под ограничения, но могут использоваться только во внутренних системах.
    • Тестовые сертификаты: некоторые сертификаты для тестирования могут иметь более длительный срок действия (требуется ручное доверие, не подходят для промышленной эксплуатации).

2. Способ выдачи многолетних сертификатов

Хотя срок действия одного сертификата не превышает 398 дней, большинство центров сертификации (CA) предлагают «многолетние пакеты» (например, на 2 или 3 года). Фактический процесс выдачи выглядит следующим образом:

1. Покупка многолетнего пакета

  • Оплата: многолетний пакет оплачивается единовременно (некоторые CA предоставляют скидку).
  • Первичная выдача: сразу выдаётся первый сертификат сроком действия 398 дней.

2. Процесс продления последующих сертификатов

  • Автоматическое продление (рекомендуется):
    • Некоторые CA перед истечением срока автоматически перевыпускают новый сертификат (при этом всё равно требуется подтверждение домена).
    • Необходимо войти в панель управления CA и вручную отправить запрос на продление, повторно подтвердив право владения доменом.
  • Ручное продление:
    • Необходимо войти в панель управления CA, вручную отправить запрос на продление и повторно подтвердить право владения доменом.

3. Основные моменты процесса продления

  • Подтверждение домена: при каждом продлении требуется заново подтвердить контроль над доменом (проверка DNS, HTTP-файлом или электронной почтой).
  • Создание нового закрытого ключа и CSR: при каждом продлении рекомендуется создавать новый закрытый ключ и CSR (запрос на подпись сертификата), чтобы избежать риска длительного раскрытия закрытого ключа.
  • Замена сертификата: новый сертификат необходимо развернуть на сервере вручную или с помощью средств автоматизации (система CLM).

4. Пример фактической выдачи

На примере покупки сертификата на 2 года:

  • Первая выдача: сертификат сроком действия 398 дней (около 13 месяцев).
  • Выдача сертификата на второй год: за 30 дней до истечения первого сертификата мы напомним вам о необходимости завершить продление и получить новый сертификат, после чего будет выпущен сертификат на второй год.
Подсказка
  • Многолетний пакет: по сути является «многолетней подпиской на услугу», требующей ежегодного продления и повторного подтверждения.
  • Основная цель: повышение уровня сетевой безопасности за счёт сокращения срока действия и обязательного продления.

Рекомендуется заранее планировать процесс обновления сертификатов, чтобы избежать перерывов в работе сервисов из-за истечения срока действия.

5. На что обратить внимание

  • Ценовой риск: при продлении многолетнего пакета возможны изменения цены (например, CA может повысить стоимость при продлении на второй год).
  • Техническая поддержка: убедитесь, что многолетний пакет включает постоянную техническую поддержку.
  • Политика возврата: некоторые CA не возвращают средства за неиспользованные годы.

3. Рекомендации по долгосрочному управлению сертификатами

1. Средства автоматизации

  • Используйте sslTrus CLM для автоматического продления и автоматического развёртывания.

2. Мониторинг и уведомления

  • Используйте sslTrus CLM для отслеживания сроков действия сертификатов и предотвращения перерывов в работе сервисов.

3. Платформа централизованного управления

  • Корпоративным пользователям рекомендуется внедрить платформу автоматизации эксплуатации сертификатов (sslTrus CLM) для единого управления несколькими сертификатами.