Let's Encrypt, kopienas pÄrvaldÄ«ta bezpeļÅas sertifikÄtu izsniegÅ”anas iestÄde, kas nodroÅ”ina bezmaksas sertifikÄtus ikvienam, paziÅoja par pakÄpenisku TLS sertifikÄtu derÄ«guma termiÅa samazinÄÅ”anu no 90 lÄ«dz 45 dienÄm. 2027. gada 10. februÄrÄ« sertifikÄtu derÄ«guma termiÅÅ” tiks samazinÄts lÄ«dz 64 dienÄm, bet 2028. gada 16. februÄrÄ« - lÄ«dz 45 dienÄm. Papildu 45 dienu sertifikÄta opcija bÅ«s pieejama 2026. gada 13. maijÄ.
Vienlaikus autorizÄcijas periods tiks pakÄpeniski samazinÄts: 2027. gada 10. februÄrÄ« tas tiks samazinÄts no 30 lÄ«dz 10 dienÄm, bet 2028. gada 16. februÄrÄ« - no 10 dienÄm lÄ«dz 7 stundÄm. AutorizÄcijas periods ir definÄts kÄ laiks pÄc jÅ«su tiesÄ«bu apstiprinÄÅ”anas. domÄna vÄrds, kura laikÄ sertifikÄtu var izsniegt bez atkÄrtotas verifikÄcijas. PÄc Ŕī perioda ir nepiecieÅ”ama jauna verifikÄcija.
KÄ iemesls sertifikÄtu derÄ«guma termiÅa samazinÄÅ”anai minÄtas jaunÄs CA/pÄrlÅ«kprogrammu foruma prasÄ«bas, kas jÄievÄro pÄrlÅ«kprogrammu pÄrdevÄjiem un sertifikÄcijas iestÄdÄm. LÄ«dzÄ«gu saÄ«sinÄtu derÄ«guma termiÅu ieviesÄ«s visas sertifikÄcijas iestÄdes. CA/pÄrlÅ«kprogrammu forums ir noteicis ievieÅ”anas pabeigÅ”anas termiÅu lÄ«dz 2029. gada martam un maksimÄlo sertifikÄta derÄ«guma termiÅu ā 47 dienas. PÄc 2029. gada marta pÄrlÅ«kprogrammas, apstrÄdÄjot jaunus sertifikÄtus, kuru derÄ«guma termiÅÅ” pÄrsniedz 47 dienas, atgriezÄ«s kļūdas "ERR_CERT_VALIDITY_TOO_LONG".
PÄrejas uz Ä«slaicÄ«giem sertifikÄtiem priekÅ”rocÄ«bas ietver iespÄju samazinÄt laiku, kas nepiecieÅ”ams jaunu kriptogrÄfisko algoritmu ievieÅ”anai, ja esoÅ”ajos tiek atklÄtas ievainojamÄ«bas, kÄ arÄ« uzlabotu droŔību. PiemÄram, ja sertifikÄts netiek atklÄts uzlauÅ”anas laikÄ, Ä«slaicÄ«gi sertifikÄti neļaus uzbrucÄjiem ilgstoÅ”i uzraudzÄ«t upura datplÅ«smu vai izmantot sertifikÄtus pikŔķerÄÅ”anai. BiežÄka domÄna Ä«paÅ”umtiesÄ«bu pÄrbaude un Ä«sÄki sertifikÄtu derÄ«guma periodi arÄ« samazinÄs iespÄjamÄ«bu, ka sertifikÄts paliks derÄ«gs pÄc tajÄ ietvertÄs informÄcijas termiÅa beigÄm, un mazinÄs nepareizi izsniegtu sertifikÄtu izplatīŔanas risku.
SertifikÄtu derÄ«guma termiÅu saÄ«sinÄÅ”anas dÄļ Let's Encrypt ir ieteicis lietotÄjiem pÄriet uz automatizÄtÄm sertifikÄtu pÄrvaldÄ«bas sistÄmÄm, nevis atjaunot tos manuÄli. LietotÄjiem, kuri jau izmanto automatizÄtas sistÄmas, jÄnodroÅ”ina, lai viÅu rÄ«ki pareizi atbalstÄ«tu sertifikÄtus ar saÄ«sinÄtu derÄ«guma termiÅu. Lai koordinÄtu savlaicÄ«gu automÄtisku sertifikÄtu atjaunoÅ”anu, administratori var izmantot ACME Renewal Information (ARI) protokola paplaÅ”inÄjumu, kas ļauj saÅemt informÄciju par sertifikÄtu atjaunoÅ”anas prasÄ«bÄm un izvÄlÄties optimÄlo atjaunoÅ”anas laiku. Ieteicams arÄ« izveidot uzraudzÄ«bas sistÄmu, lai atklÄtu gadÄ«jumus, kad sertifikÄts nav savlaicÄ«gi atjaunots.
Lai vienkÄrÅ”otu domÄna Ä«paÅ”umtiesÄ«bu verifikÄciju, projekts āLet's Encryptā plÄno 2026. gadÄ ieviest jaunu DNS-PERSIST-01 verifikÄcijas metodi. AtŔķirÄ«bÄ no HTTP-01 un DNS-01, Ŕī metode neprasa katru reizi atjauninÄt informÄciju vai pieprasÄ«t ACME klienta piekļuvi tÄ«mekļa infrastruktÅ«rai vai DNS serverim. Izmantojot PERSIST-01, pietiek tikai vienu reizi pievienot DNS konkrÄtu TXT ierakstu ('_validation-persist.example.com. IN TXT("ca.example;" Ā» accounturi=https://ca.example/acct/123")), un ACME klients varÄs autentificÄties, neatjauninot DNS datus.
Avots: opennet.ru
