Einkavottunarstöðvar og opinberar vottunarstöðvar: þú gætir verið að nota ranga gerð

Vottorð frá opinberum vottunarstöðvum missa stuðning við auðkenningu biðlara fyrir mars 2027. Sjáðu hvenær einkavottunarstöð er nauðsynleg og hvernig SCEPman sjálfvirknivæðir útgáfuna.

Einkavottunarstöðvar og opinberar vottunarstöðvar: þú gætir verið að nota ranga gerð

Fyrir upplýsingatækniteymi undir álagi lítur opinber vottunarstöð (CA) oft út eins og hamar, og þá lítur sérhver krafa um dulkóðun út eins og nagli. En að nota opinbera vottunarstöð í öll verk er ein algengasta leiðin til að brjóta rekstrarumhverfið án þess að nokkur taki eftir því.

Til hvers opinberar vottunarstöðvar eru gerðar

Opinber vottunarstöð, til dæmis DigiCert, Sectigo eða Let's Encrypt, er hönnuð fyrir eitt meginsvið: þegar þú þarft að byggja upp traust hjá tækjum sem þú stýrir ekki. Hugsunin er sú að utanaðkomandi notendur þurfi ekki að stilla neitt sín megin til að treysta vefsvæðinu þínu eða þjónustunni.

Opinber vottunarstöð á við þegar:

  • Þú rekur þjónustur sem snúa út á við fyrir utanaðkomandi notendur, viðskiptavini eða samstarfsaðila sem hafa ekkert fyrirliggjandi traustsamband við fyrirtækið þitt
  • Utanaðkomandi API eða þjónustur tengjast innviðum þínum án sérstakra stillinga biðlaramegin
  • Villur í vottorðum birtust notendum sem viðvörun í vafra
  • Þú undirritar tölvupóst og viðtakendur þurfa að geta sannreynt undirskriftina án nokkurra undangenginna stillinga

CA/Browser Forum setur reglur um hvað opinberar vottunarstöðvar mega gefa út. Þú lýtur reglum sem þú stýrir ekki, og fyrir mörgum eru það ásættanleg skipti í þeim tilvikum sem talin eru upp hér að ofan. Notkun opinberrar vottunarstöðvar getur orðið að vandamáli þegar þú notar sömu vottorðin til innri auðkenningar.

Til hvers einkavottunarstöðvar eru gerðar

Einkavottunarstöð er stöð sem þú rekur, eða sem söluaðilinn þinn rekur fyrir þína hönd. Þú skilgreinir útgáfureglurnar. Vottorðin njóta hvergi trausts sjálfgefið. Þú dreifir rótarvottorði einkavottunarstöðvarinnar á tækin þín og notendur um hópstefnu, Intune eða MDM-kerfið þitt, og þá treysta stýrðu endapunktarnir þínir þeim vottorðum sem einkavottunarstöðin gefur út.

Einkavottunarstöð á við alls staðar þar sem aðeins þínir eigin innviðir þurfa að treysta vottorðinu:

  • Auðkenning tækja, þar sem sannað er að vél sé stýrð og tilheyri fyrirtækinu þínu
  • Auðkenning notenda með vottorðum, innskráning án lykilorðs, ígildi snjallkorta eða aðgangur að innri forritum
  • Vernd Wi-Fi-tenginga (802.1X) og VPN-tenginga
  • Uppsetning á gagnkvæmu TLS (mTLS) milli bakendaöreininga
  • Kóðaundirritun fyrir innri verkfæri og skriftur

Þú heldur fullum yfirráðum yfir traustkeðjunni og útgáfureglunum og þarft ekki að reiða þig á stjórnkerfi utanaðkomandi vottunarstöðva.

Opinber vottunarstöð eða einkavottunarstöð? Stuttur samanburður

Opinber vottunarstöð Einkavottunarstöð
Treyst af Öllum tækjum sjálfgefið (vöfrum, rótargeymslum stýrikerfa) Aðeins þeim tækjum sem þú hefur sérstaklega stillt til að treysta henni
Hentar best fyrir Vefsvæði sem snúa út á við, API fyrir viðskiptavini, S/MIME-tölvupóst Auðkenningu tækja og notenda, Wi-Fi og VPN (802.1X), mTLS, innri kóðaundirritun
Hver setur reglurnar CA/Browser Forum og rótaráætlanir (Chrome, Mozilla, Apple, Microsoft) Þú (eða PKI-söluaðilinn þinn)
Gildistími vottorða Styttist hratt: 200 dagar (2026), 100 dagar (mars 2027), 47 dagar (mars 2029) Hvaða gildistími sem hentar umhverfinu þínu
Auðkenning biðlara (clientAuth) Verður alfarið felld út úr opinberum TLS-vottorðum fyrir mars 2027 Fullur stuðningur, engar takmarkanir
Dæmigerð bilun ef rangt er notað Viðvaranir í vafra hjá utanaðkomandi notendum Á ekki við, enda er hún aldrei sýnileg tækjum utan þinna yfirráða

Hvar þetta fer úrskeiðis

Algengustu mistök upplýsingatækniteyma eru að nota vottorð frá opinberum vottunarstöðvum til innri auðkenningar. Opinberar vottunarstöðvar voru aldrei ætlaðar innri álagi, og tvær breytingar sem eiga sér stað núna gera það gat ómögulegt að hunsa.

1. Client Authentication EKU hverfa úr opinberum TLS-vottorðum

Almennt treyst TLS-vottorð mega ekki lengur bera Client Authentication EKU. Knúnar áfram af atkvæðagreiðslu CA/Browser Forum um SC-081 og uppfærslum á helstu rótaráætlunum eru opinberar vottunarstöðvar að fella clientAuth út í aðdraganda hörðu tímamarkanna í mars 2027. Ef innri auðkenning tækja eða notenda hjá þér reiðir sig á opinber vottorð hætta þær uppsetningar að virka við næstu endurnýjun.

2. Gildistíminn styttist hratt

Opinberar vottunarstöðvar stytta gildistíma vottorða í sífellu. Samkvæmt SC-081v3 eru mörkin á opinberum gildistíma 200 dagar (2026), fara niður í 100 daga í mars 2027 og 47 daga fyrir mars 2029. Sjálfvirk verkfæri ráða vel við endurnýjun á 90 daga fresti á opinberum vefþjónum, en að endurskrá þúsundir innri fartölva eða tækja á sex vikna fresti er martröð í umsýslu.

Einkavottunarstöð fellur utan þessara skorða. Þar sem þú sérð um afturköllun beint innan þíns eigin umhverfis þarftu hvorki tilbúið stuttan líftíma né utanaðkomandi staðfestingarathuganir. Þú ákveður þá gildistíma og þær reglur sem henta teyminu þínu.

Hvernig þú velur þá réttu

Spurðu þig að þessu um hvert vottorð í umhverfinu þínu: stýrir þú öllum tækjum og biðlurum sem þurfa að staðfesta þetta vottorð?

  • Ef svarið er já: notaðu einkavottunarstöð. Þú dreifir rótarvottorði stöðvarinnar, stýrir því hvað er gefið út og þarft ekki lengur að lúta breytingum á reglum utanaðkomandi aðila.
  • Ef svarið er nei: þú þarft opinbera vottunarstöð. Sá sem tengist utan frá án undangenginna stillinga þarf vottunarstöð sem tækið hans treystir nú þegar.

Flestar upplýsingatæknideildir enda á að þurfa hvort tveggja: opinber vottorð fyrir þjónustur sem snúa út á við og einkavottorð fyrir tæki, notendur og innri þjónustur.

Hvar SCEPman kemur inn

SCEPman er einkavottunarstöð byggð fyrir skýið sem samþættist Microsoft Intune og Entra ID, auk annarra MDM-kerfa um SCEP og EST. Hún sér um sjálfvirka útgáfu vottorða fyrir stýrð tæki og notendur.

Í Intune-umhverfum tengir SCEPman gildi vottorða við regluvörslustöðu tækisins. Tæki sem er hreinsað eða fellur út úr regluvörslu missir vottorðið sitt, sem lokar sjálfkrafa á aðgang að Wi-Fi, VPN og innri forritum.

SCEPman getur líka gefið vottorð út handvirkt með Certificate Master. Þannig geta upplýsingatæknideildir skipt út vottorðum frá opinberum vottunarstöðvum í innri kerfum á borð við vefgáttir, forrit og viðmót fyrir tækjastjórnun.

Hvar á að byrja

Ef þú ert ekki viss um hvar umhverfið þitt stendur skaltu byrja á úttekt á vottorðum:

  • Skoðaðu virku vottorðin þín og þær vottunarstöðvar sem gáfu þau út.
  • Merktu öll vottorð frá opinberri vottunarstöð sem bera Client Authentication EKU.
  • Skipuleggðu flutning þeirra vottorða fyrir næstu endurnýjun.

Ef þú ert ekki með einkavottunarstöð eða vilt hverfa frá gömlu staðbundnu Active Directory Certificate Services (ADCS) er það góður upphafspunktur fyrir samtal um SCEPman.

Prófaðu SCEPman

Byrjaðu 30 daga prufu og sjáðu hvernig SCEPman gefur út og heldur utan um vottorð frá einkavottunarstöð fyrir tækin þín, notendur og innri þjónustur, án byrðarinnar sem fylgir því að reka eigið PKI.

Byrjaðu 30 daga prufu af SCEPman

Algengar spurningar

Get ég enn notað vottorð frá opinberri vottunarstöð til innri auðkenningar tækja eftir 2027?

Ekki til auðkenningar biðlara. Þegar opinbera vottunarstöðin þín fjarlægir clientAuth EKU (flestar stefna á tímabilið frá síðari hluta 2026 fram í mars 2027) styðja þau vottorð sem hún gefur út aðeins auðkenningu þjóna. Notkunartilvik innri auðkenningar þurfa að færast yfir á einkavottunarstöð áður en að þeirri endurnýjunarlotu kemur.

Þarf ég að skipta út vottorðum sem bera clientAuth í dag?

Ekki strax. Vottorð sem gefin eru út fyrir tímamörk vottunarstöðvarinnar þinnar gilda áfram þar til þau renna út. Það brestur við endurnýjun, þegar endurútgefna vottorðið inniheldur ekki lengur clientAuth. Skipuleggðu flutninginn fyrir þá endurnýjun en ekki eftir að hún bregst.

Er þetta sama breyting og styttri gildistími vottorða?

Nei. Brottfall clientAuth kemur úr reglum Chrome Root Program um rótargeymsluna. Styttri gildistímarnir (200 dagar, svo 100, svo 47) koma úr sérstakri atkvæðagreiðslu hjá CA/Browser Forum, SC-081v3. Hvort tveggja ýtir í sömu átt, frá opinberum vottorðum í innri notkun, en þetta eru tvær ólíkar fyrirskipanir með tvær ólíkar tímalínur.

Hver er fljótlegasta leiðin til að athuga hvort þetta snerti mig?

Taktu út virku vottorðin þín og merktu öll sem bera Client Authentication EKU og koma frá opinberri vottunarstöð. Þau eru þau sem þurfa flutningsáætlun fyrir næstu endurnýjun.

Svipaðar færslur