วิธีการส่งมอบใบรับรองแบบหลายปี
1. อายุการใช้งานสูงสุดของใบรับรอง SSL
ตามข้อกำหนดของ CA/Browser Forum (พันธมิตรระหว่างผู้ออกใบรับรองระหว่างประเทศและเบราว์เซอร์) ตั้งแต่วันที่ 1 กันยายน 2020 เป็นต้นไป ใบรับรอง SSL ที่เชื่อถือได้แบบสาธารณะทั้งหมด (รวมถึงประเภท DV, OV, EV) จะต้องมีอายุการใช้งานสูงสุดไม่เกิน 398 วัน (ประมาณ 13 เดือน) ไม่ว่าจะเป็นแบรนด์ใบรับรองใด (เช่น DigiCert, Sectigo เป็นต้น) หรือประเภทใด (โดเมนเดียว หลายโดเมน ไวลด์การ์ด) ก็ต้องปฏิบัติตามกฎนี้
ความเป็นมาและข้อยกเว้น
-
การเปลี่ยนแปลงนโยบายในอดีต:
- ก่อนปี 2018 อนุญาตให้ออกใบรับรองอายุสูงสุด 5 ปี ต่อมาค่อย ๆ ลดเหลือ 2 ปี และ 1 ปี
- การลดอายุการใช้งานมีวัตถุประสงค์เพื่อลดความเสี่ยงจากการรั่วไหลของคีย์ส่วนตัว และบังคับให้มีการอัปเดตเป็นประจำเพื่อเพิ่มความปลอดภัย
-
ข้อยกเว้น:
- PKI ภายใน/ใบรับรองภายในองค์กร: ใบรับรองที่ออกโดย CA ที่องค์กรสร้างขึ้นเองไม่ถูกจำกัด แต่ใช้ได้เฉพาะระบบภายในเท่านั้น
- ใบรับรองสำหรับทดสอบ: ใบรับรองบางประเภทที่ใช้เพื่อการทดสอบอาจมีอายุยาวนานกว่าได้ (ต้องเชื่อถือด้วยตนเอง และไม่เหมาะสำหรับสภาพแวดล้อมการใช้งานจริง)
2. วิธีการส่งมอบใบรับรองแบบหลายปี
แม้ว่าใบรับรองฉบับเดียวจะมีอายุไม่เกิน 398 วัน แต่ผู้ออกใบรับรอง (CA) ส่วนใหญ่มี “แพ็กเกจหลายปี” (เช่น 2 ปี 3 ปี) โดยขั้นตอนการส่งมอบจริงมีดังนี้:
1. การซื้อแพ็กเกจหลายปี
- การชำระค่าใช้จ่าย: ชำระค่าแพ็กเกจหลายปีเพียงครั้งเดียว (CA บางแห่งมีส่วนลด)
- การออกใบรับรองครั้งแรก: ได้รับใบรับรองฉบับแรกที่มีอายุ 398 วันทันที
2. ขั้นตอนการต่ออายุใบรับรองฉบับถัดไป
- การต่ออายุอัตโนมัติ (แนะนำ):
- CA บางแห่งออกใบรับรองใหม่ให้โดยอัตโนมัติก่อนหมดอายุ (ยังต้องดำเนินการยืนยันโดเมน)
- ต้องเข้าสู่ระบบคอนโซลของ CA เพื่อส่งคำขอต่ออายุด้วยตนเอง และยืนยันความเป็นเจ้าของโดเมนอีกครั้ง
- การต่ออายุด้วยตนเอง:
- ต้องเข้าสู่ระบบคอนโซลของ CA เพื่อส่งคำขอต่ออายุด้วยตนเอง และยืนยันความเป็นเจ้าของโดเมนอีกครั้ง
3. ประเด็นสำคัญของขั้นตอนการต่ออายุ
- การยืนยันโดเมน: ทุกครั้งที่ต่ออายุต้องยืนยันสิทธิ์ควบคุมโดเมนอีกครั้ง (การยืนยันผ่าน DNS, ไฟล์ HTTP หรืออีเมล)
- การสร้างคีย์ส่วนตัวและ CSR ใหม่: แนะนำให้สร้างคีย์ส่วนตัวและ CSR (คำขอลงนามใบรับรอง) ใหม่ทุกครั้งที่ต่ออายุ เพื่อหลีกเลี่ยงความเสี่ยงจากการเปิดเผยคีย์ส่วนตัวเป็นเวลานาน
- การเปลี่ยนใบรับรอง: ต้องติดตั้งใบรับรองใหม่ไปยังเซิร์ฟเวอร์ด้วยตนเองหรือผ่านเครื่องมืออัตโนมัติ (ระบบ CLM)
4. ตัวอย่างการส่งมอบจริง
ตัวอย่างการซื้อใบรับรอง 2 ปี:
- การส่งมอบครั้งแรก: ใบรับรองอายุ 398 วัน (ประมาณ 13 เดือน)
- การส่งมอบใบรับรองปีที่สอง: ก่อนใบรับรองฉบับแรกหมดอายุ 30 วัน บริษัทของเราจะแจ้งเตือนให้ท่านดำเนินการต่ออายุและรับใบรับรองใหม่ เพื่อเปลี่ยนการออกใบรับรองปีที่สอง
เคล็ดลับ
- แพ็กเกจหลายปี: แท้จริงแล้วคือ “การสมัครใช้บริการหลายปี” ซึ่งต้องต่ออายุและยืนยันใหม่ทุกปี
- เป้าหมายหลัก: เพิ่มความปลอดภัยของเครือข่ายด้วยการลดอายุการใช้งานและบังคับต่ออายุ
แนะนำให้วางแผนขั้นตอนการอัปเดตใบรับรองล่วงหน้า เพื่อหลีกเลี่ยงบริการหยุดชะงักเนื่องจากใบรับรองหมดอายุ
5. ข้อควรระวัง
- ความเสี่ยงด้านราคา: แพ็กเกจหลายปีอาจมีการปรับราคาเมื่อต่ออายุ (เช่น CA ปรับราคาขึ้นเมื่อต่ออายุปีที่สอง)
- การสนับสนุนทางเทคนิค: ตรวจสอบให้แน่ใจว่าแพ็กเกจหลายปีรวมบริการสนับสนุนทางเทคนิคอย่างต่อเนื่อง
- นโยบายการคืนเงิน: CA บางแห่งไม่คืนเงินสำหรับระยะเวลาหลายปีที่ยังไม่ได้ใช้
3. คำแนะนำในการจัดการใบรับรองระยะยาว
1. เครื่องมืออัตโนมัติ
- ใช้sslTrus CLMเพื่อต่ออายุและติดตั้งอัตโนมัติ
2. การเฝ้าติดตามและแจ้งเตือน
- ใช้sslTrus CLMเพื่อเฝ้าติดตามเวลาหมดอายุของใบรับรอง หลีกเลี่ยงบริการหยุดชะงัก
3. แพลตฟอร์มการจัดการแบบรวมศูนย์
- ผู้ใช้ระดับองค์กรแนะนำให้ใช้แพลตฟอร์มการดำเนินงานอัตโนมัติสำหรับใบรับรอง (sslTrus CLM) เพื่อจัดการใบรับรองหลายฉบับแบบรวมศูนย์