Важное уведомление об отключении функции EKU для аутентификации клиента в SSL-сертификатах различных брендов
Уважаемые клиенты и партнеры!
Здравствуйте! Благодарим вас за доверие и поддержку Racent на протяжении долгого времени!
В целях активного соответствия новейшим требованиям программы корневых сертификатов Google Chrome международные и национальные удостоверяющие центры (УЦ) должны постепенно прекратить встраивание «расширенного использования ключа для аутентификации клиента (Client Authentication EKU)» в публично доверенные TLS/SSL-сертификаты. Это изменение направлено на повышение безопасности и стандартизации глобальной системы цифрового доверия, а также на снижение рисков неправомерного использования сертификатов.
На этом фоне крупнейшие УЦ уже опубликовали окончательные графики внедрения. Чтобы помочь вам заранее спланировать стратегию закупки и развертывания сертификатов и избежать будущих проблем с доверием браузеров из-за наличия данного EKU в сертификатах, мы собрали и публикуем конкретные изменения по каждому бренду:
График отключения EKU для аутентификации клиента в SSL-сертификатах различных брендов и пояснения
| Бренд сертификатов | Ключевая дата вступления в силу | Конкретные меры | Примечания |
|---|---|---|---|
| DigiCert | 1 марта 2027 г. | Полное удаление EKU аутентификации клиента из новых публичных TLS-сертификатов (включая новые покупки, продления и перевыпуски). | Сертификаты с этим EKU, выпущенные до 1 марта 2027 г., остаются доверенными до конца срока действия и не затрагиваются. |
| Sectigo | Этап 1: 7 октября 2025 г. Этап 2 (полное прекращение): 10 февраля 2027 г. | Начиная с этапа 1 этот EKU больше не включается по умолчанию; начиная с этапа 2 EKU не включается ни при каких обстоятельствах, то есть функция полностью отключается. | В период между этапами 1 и 2 при необходимости использования EKU можно обратиться к нам для подачи заявки на включение. Если ваш бизнес сильно зависит от этого EKU, рекомендуется завершить переход на альтернативное решение до даты полного прекращения. |
| GlobalSign | 27 июля 2026 г. | Прекращение выпуска TLS-сертификатов с функцией EKU. | Уже выпущенные сертификаты остаются доверенными до истечения срока действия и не затрагиваются. |
| Certum | Начало: сентябрь 2026 г. Окончание: конец декабря 2026 г. | С сентября 2026 г. EKU будет постепенно отключаться, а к концу декабря 2026 г. выпуск сертификатов с EKU будет полностью прекращен. | Рекомендуется с сентября больше не полагаться на эту функцию. |
| CFCA | 1 мая 2026 г. | SSL-сертификаты China Root / China Root Pro больше не будут выпускаться с EKU. | Национальные криптографические и обычные серверные сертификаты не затрагиваются. |
Racent будет постоянно следить за изменениями политик УЦ и своевременно информировать вас. Если у вас возникнут вопросы, обращайтесь к вашему персональному менеджеру — мы окажем техническую консультацию и помощь в переходе.
Еще раз благодарим за понимание и сотрудничество!
С наилучшими пожеланиями