Skip to main content

วิธีการส่งมอบใบรับรองแบบหลายปี

1. อายุการใช้งานสูงสุดของใบรับรอง SSL

ตามข้อกำหนดของ CA/Browser Forum (พันธมิตรระหว่างผู้ออกใบรับรองระหว่างประเทศและเบราว์เซอร์) ตั้งแต่วันที่ 1 กันยายน 2020 เป็นต้นไป ใบรับรอง SSL ที่เชื่อถือได้แบบสาธารณะทั้งหมด (รวมถึงประเภท DV, OV, EV) จะต้องมีอายุการใช้งานสูงสุดไม่เกิน 398 วัน (ประมาณ 13 เดือน) ไม่ว่าจะเป็นแบรนด์ใบรับรองใด (เช่น DigiCert, Sectigo เป็นต้น) หรือประเภทใด (โดเมนเดียว หลายโดเมน ไวลด์การ์ด) ก็ต้องปฏิบัติตามกฎนี้

ความเป็นมาและข้อยกเว้น

  • การเปลี่ยนแปลงนโยบายในอดีต:

    • ก่อนปี 2018 อนุญาตให้ออกใบรับรองอายุสูงสุด 5 ปี ต่อมาค่อย ๆ ลดเหลือ 2 ปี และ 1 ปี
    • การลดอายุการใช้งานมีวัตถุประสงค์เพื่อลดความเสี่ยงจากการรั่วไหลของคีย์ส่วนตัว และบังคับให้มีการอัปเดตเป็นประจำเพื่อเพิ่มความปลอดภัย
  • ข้อยกเว้น:

    • PKI ภายใน/ใบรับรองภายในองค์กร: ใบรับรองที่ออกโดย CA ที่องค์กรสร้างขึ้นเองไม่ถูกจำกัด แต่ใช้ได้เฉพาะระบบภายในเท่านั้น
    • ใบรับรองสำหรับทดสอบ: ใบรับรองบางประเภทที่ใช้เพื่อการทดสอบอาจมีอายุยาวนานกว่าได้ (ต้องเชื่อถือด้วยตนเอง และไม่เหมาะสำหรับสภาพแวดล้อมการใช้งานจริง)

2. วิธีการส่งมอบใบรับรองแบบหลายปี

แม้ว่าใบรับรองฉบับเดียวจะมีอายุไม่เกิน 398 วัน แต่ผู้ออกใบรับรอง (CA) ส่วนใหญ่มี “แพ็กเกจหลายปี” (เช่น 2 ปี 3 ปี) โดยขั้นตอนการส่งมอบจริงมีดังนี้:

1. การซื้อแพ็กเกจหลายปี

  • การชำระค่าใช้จ่าย: ชำระค่าแพ็กเกจหลายปีเพียงครั้งเดียว (CA บางแห่งมีส่วนลด)
  • การออกใบรับรองครั้งแรก: ได้รับใบรับรองฉบับแรกที่มีอายุ 398 วันทันที

2. ขั้นตอนการต่ออายุใบรับรองฉบับถัดไป

  • การต่ออายุอัตโนมัติ (แนะนำ):
    • CA บางแห่งออกใบรับรองใหม่ให้โดยอัตโนมัติก่อนหมดอายุ (ยังต้องดำเนินการยืนยันโดเมน)
    • ต้องเข้าสู่ระบบคอนโซลของ CA เพื่อส่งคำขอต่ออายุด้วยตนเอง และยืนยันความเป็นเจ้าของโดเมนอีกครั้ง
  • การต่ออายุด้วยตนเอง:
    • ต้องเข้าสู่ระบบคอนโซลของ CA เพื่อส่งคำขอต่ออายุด้วยตนเอง และยืนยันความเป็นเจ้าของโดเมนอีกครั้ง

3. ประเด็นสำคัญของขั้นตอนการต่ออายุ

  • การยืนยันโดเมน: ทุกครั้งที่ต่ออายุต้องยืนยันสิทธิ์ควบคุมโดเมนอีกครั้ง (การยืนยันผ่าน DNS, ไฟล์ HTTP หรืออีเมล)
  • การสร้างคีย์ส่วนตัวและ CSR ใหม่: แนะนำให้สร้างคีย์ส่วนตัวและ CSR (คำขอลงนามใบรับรอง) ใหม่ทุกครั้งที่ต่ออายุ เพื่อหลีกเลี่ยงความเสี่ยงจากการเปิดเผยคีย์ส่วนตัวเป็นเวลานาน
  • การเปลี่ยนใบรับรอง: ต้องติดตั้งใบรับรองใหม่ไปยังเซิร์ฟเวอร์ด้วยตนเองหรือผ่านเครื่องมืออัตโนมัติ (ระบบ CLM)

4. ตัวอย่างการส่งมอบจริง

ตัวอย่างการซื้อใบรับรอง 2 ปี:

  • การส่งมอบครั้งแรก: ใบรับรองอายุ 398 วัน (ประมาณ 13 เดือน)
  • การส่งมอบใบรับรองปีที่สอง: ก่อนใบรับรองฉบับแรกหมดอายุ 30 วัน บริษัทของเราจะแจ้งเตือนให้ท่านดำเนินการต่ออายุและรับใบรับรองใหม่ เพื่อเปลี่ยนการออกใบรับรองปีที่สอง
เคล็ดลับ
  • แพ็กเกจหลายปี: แท้จริงแล้วคือ “การสมัครใช้บริการหลายปี” ซึ่งต้องต่ออายุและยืนยันใหม่ทุกปี
  • เป้าหมายหลัก: เพิ่มความปลอดภัยของเครือข่ายด้วยการลดอายุการใช้งานและบังคับต่ออายุ

แนะนำให้วางแผนขั้นตอนการอัปเดตใบรับรองล่วงหน้า เพื่อหลีกเลี่ยงบริการหยุดชะงักเนื่องจากใบรับรองหมดอายุ

5. ข้อควรระวัง

  • ความเสี่ยงด้านราคา: แพ็กเกจหลายปีอาจมีการปรับราคาเมื่อต่ออายุ (เช่น CA ปรับราคาขึ้นเมื่อต่ออายุปีที่สอง)
  • การสนับสนุนทางเทคนิค: ตรวจสอบให้แน่ใจว่าแพ็กเกจหลายปีรวมบริการสนับสนุนทางเทคนิคอย่างต่อเนื่อง
  • นโยบายการคืนเงิน: CA บางแห่งไม่คืนเงินสำหรับระยะเวลาหลายปีที่ยังไม่ได้ใช้

3. คำแนะนำในการจัดการใบรับรองระยะยาว

1. เครื่องมืออัตโนมัติ

  • ใช้sslTrus CLMเพื่อต่ออายุและติดตั้งอัตโนมัติ

2. การเฝ้าติดตามและแจ้งเตือน

  • ใช้sslTrus CLMเพื่อเฝ้าติดตามเวลาหมดอายุของใบรับรอง หลีกเลี่ยงบริการหยุดชะงัก

3. แพลตฟอร์มการจัดการแบบรวมศูนย์

  • ผู้ใช้ระดับองค์กรแนะนำให้ใช้แพลตฟอร์มการดำเนินงานอัตโนมัติสำหรับใบรับรอง (sslTrus CLM) เพื่อจัดการใบรับรองหลายฉบับแบบรวมศูนย์