Chuyển tới nội dung chính

Phương thức bàn giao chứng chỉ nhiều năm

I. Thời hạn hiệu lực tối đa của chứng chỉ SSL

Theo quy định của CA/Browser Forum (Liên minh các tổ chức phát hành chứng chỉ và trình duyệt quốc tế), kể từ ngày 1 tháng 9 năm 2020, thời hạn hiệu lực tối đa không vượt quá 398 ngày (khoảng 13 tháng) đối với tất cả chứng chỉ SSL được tin cậy công khai (bao gồm các loại DV, OV, EV). Quy tắc này áp dụng bất kể thương hiệu chứng chỉ (như DigiCert, Sectigo...) hay loại chứng chỉ (tên miền đơn, nhiều tên miền, ký tự đại diện).

Thông tin cơ bản và các trường hợp ngoại lệ

  • Thay đổi chính sách theo thời gian:

    • Trước năm 2018 cho phép cấp chứng chỉ có thời hạn tối đa 5 năm, sau đó giảm dần xuống 2 năm, 1 năm.
    • Việc rút ngắn thời hạn nhằm giảm rủi ro rò rỉ khóa riêng, bắt buộc cập nhật định kỳ để nâng cao tính bảo mật.
  • Các trường hợp ngoại lệ:

    • PKI riêng/Chứng chỉ nội bộ: Chứng chỉ do CA nội bộ của doanh nghiệp phát hành không bị giới hạn, nhưng chỉ được sử dụng cho hệ thống nội bộ.
    • Chứng chỉ thử nghiệm: Một số chứng chỉ dùng cho mục đích thử nghiệm có thể có thời hạn dài hơn (cần tin cậy thủ công, không áp dụng cho môi trường production).

II. Phương thức bàn giao chứng chỉ nhiều năm

Mặc dù một chứng chỉ đơn lẻ có thời hạn không quá 398 ngày, nhưng hầu hết các tổ chức phát hành chứng chỉ (CA) đều cung cấp "gói nhiều năm" (như 2 năm, 3 năm), quy trình bàn giao thực tế như sau:

1. Mua gói nhiều năm

  • Thanh toán chi phí: Thanh toán một lần chi phí gói nhiều năm (một số CA có chiết khấu).
  • Phát hành lần đầu: Nhận ngay chứng chỉ đầu tiên có thời hạn 398 ngày.

2. Quy trình gia hạn chứng chỉ tiếp theo

  • Tự động gia hạn (khuyến nghị):
    • Một số CA tự động phát hành lại chứng chỉ mới trước khi hết hạn (vẫn cần hoàn tất xác minh tên miền).
    • Cần đăng nhập vào bảng điều khiển CA để gửi yêu cầu gia hạn thủ công, xác minh lại quyền sở hữu tên miền.
  • Gia hạn thủ công:
    • Cần đăng nhập vào bảng điều khiển CA để gửi yêu cầu gia hạn thủ công và xác minh lại quyền sở hữu tên miền.

3. Các điểm chính trong quy trình gia hạn

  • Xác minh tên miền: Mỗi lần gia hạn đều cần xác minh lại quyền kiểm soát tên miền (xác minh DNS, tệp HTTP hoặc email).
  • Tạo khóa riêng và CSR mới: Khuyến nghị tạo khóa riêng và CSR (yêu cầu ký chứng chỉ) mới cho mỗi lần gia hạn, tránh rủi ro khóa riêng bị lộ trong thời gian dài.
  • Thay thế chứng chỉ: Cần triển khai chứng chỉ mới lên máy chủ thủ công hoặc thông qua công cụ tự động hóa (hệ thống CLM).

4. Ví dụ bàn giao thực tế

Lấy ví dụ mua chứng chỉ 2 năm:

  • Bàn giao lần đầu: Chứng chỉ có thời hạn 398 ngày (khoảng 13 tháng).
  • Bàn giao chứng chỉ năm thứ hai: 30 ngày trước khi chứng chỉ đầu tiên hết hạn, chúng tôi sẽ nhắc bạn hoàn tất gia hạn và nhận chứng chỉ mới, thực hiện phát hành chứng chỉ cho năm thứ hai.
Mẹo
  • Gói nhiều năm: Thực chất là "đăng ký dịch vụ nhiều năm", cần gia hạn và xác minh lại mỗi năm.
  • Mục tiêu cốt lõi: Nâng cao tính bảo mật mạng thông qua việc rút ngắn thời hạn và bắt buộc gia hạn.

Nên lập kế hoạch trước cho quy trình cập nhật chứng chỉ để tránh gián đoạn dịch vụ do chứng chỉ hết hạn.

5. Lưu ý

  • Rủi ro về giá: Khi gia hạn gói nhiều năm có thể gặp phải điều chỉnh giá (ví dụ CA tăng giá khi gia hạn năm thứ hai).
  • Hỗ trợ kỹ thuật: Đảm bảo gói nhiều năm bao gồm dịch vụ hỗ trợ kỹ thuật liên tục.
  • Chính sách hoàn tiền: Một số CA không hoàn tiền cho những năm chưa sử dụng.

III. Khuyến nghị quản lý chứng chỉ dài hạn

1. Công cụ tự động hóa

  • Sử dụng sslTrus CLM để tự động gia hạn và tự động triển khai.

2. Giám sát và nhắc nhở

  • Theo dõi thời gian hết hạn chứng chỉ thông qua sslTrus CLM để tránh gián đoạn dịch vụ.

3. Nền tảng quản lý tập trung

  • Người dùng doanh nghiệp nên sử dụng nền tảng vận hành tự động hóa chứng chỉ (sslTrus CLM) để quản lý thống nhất nhiều chứng chỉ.