Private mot offentlige CA-er: kanskje bruker du feil type
Sertifikater fra offentlige CA-er mister støtten for klientautentisering innen mars 2027. Se når du må ha en privat CA, og hvordan SCEPman automatiserer utstedelsen.

For et IT-team under press ser en offentlig sertifikatmyndighet (CA) gjerne ut som en hammer, og hvert krav om kryptering ser ut som en spiker. Men å bruke en offentlig CA til alt er en av de vanligste måtene å ødelegge produksjonen på i det stille.
Dette er offentlige CA-er laget for
En offentlig CA, for eksempel DigiCert, Sectigo eller Let’s Encrypt, er laget for ett hovedscenario: når du må etablere tillit med enheter du ikke kontrollerer. Tanken er at eksterne brukere ikke skal måtte konfigurere noe som helst for å stole på nettstedet eller tjenesten din.
En offentlig CA gir mening når:
- Du driver publikumsvendte tjenester for eksterne brukere, kunder eller partnere som ikke har noe tillitsforhold til virksomheten din fra før
- Eksterne API-er eller tjenester kobler seg til infrastrukturen din uten egen klientkonfigurasjon
- Sertifikatfeil ville dukket opp som en nettleseradvarsel for sluttbrukerne
- Du signerer e-post, og mottakerne må kunne verifisere signaturen uten noe oppsett på forhånd
CA/Browser Forum styrer hva offentlige CA-er kan utstede. Du er underlagt regler du ikke rår over, noe mange synes er en rimelig avveining for scenarioene over. Å bruke en offentlig CA kan bli et problem når du bruker de samme sertifikatene til intern autentisering.
Dette er private CA-er laget for
En privat CA er en du drifter selv, eller en leverandøren din drifter på dine vegne. Du bestemmer policyen for utstedelse. Sertifikatene er ikke betrodde noe sted som standard. Du ruller rotsertifikatet til den private CA-en din ut til enheter og brukere gjennom gruppepolicy, Intune eller MDM-plattformen din, og de administrerte endepunktene dine stoler da på sertifikater utstedt av den private CA-en.
En privat CA passer til alt der bare din egen infrastruktur trenger å stole på sertifikatet:
- Enhetsautentisering, der en maskin beviser at den er administrert og hører til virksomheten din
- Sertifikatbasert brukerautentisering, passordløs pålogging, smartkortekvivalenter eller tilgang til interne apper
- Sikring av Wi-Fi (802.1X) og VPN-forbindelser
- Oppsett av gjensidig TLS (mTLS) mellom mikrotjenester i bakkant
- Kodesignering for interne verktøy og skript
Du beholder full kontroll over tillitskjeden og policyen for utstedelse, uten å være avhengig av eksternt CA-styre.
Offentlig CA eller privat CA? En rask sammenligning
| Offentlig CA | Privat CA | |
|---|---|---|
| Betrodd av | Alle enheter som standard (nettlesere, rotlagre i operativsystemet) | Bare enheter du uttrykkelig har konfigurert til å stole på den |
| Best egnet til | Utadvendte nettsteder, kundevendte API-er, S/MIME-e-post | Enhetsautentisering, brukerautentisering, Wi-Fi/VPN (802.1X), mTLS, intern kodesignering |
| Hvem setter reglene | CA/Browser Forum og rotprogrammene (Chrome, Mozilla, Apple, Microsoft) | Du (eller PKI-leverandøren din) |
| Levetid for sertifikater | Krymper raskt: 200 dager (2026), 100 dager (mars 2027), 47 dager (mars 2029) | Den gyldighetsperioden som gir mening i ditt miljø |
| Klientautentisering (clientAuth) | Fases helt ut av offentlige TLS-sertifikater innen mars 2027 | Full støtte, ingen begrensninger |
| Typisk feilmodus ved feil bruk | Nettleseradvarsler for eksterne brukere | Ikke aktuelt, siden den aldri eksponeres for enheter utenfor din kontroll |
Slik går det galt
Den vanligste feilen IT-team gjør, er å bruke sertifikater fra offentlige CA-er til intern autentisering. Offentlige CA-er var aldri ment for interne arbeidslaster, og to endringer som skjer nå, gjør at gapet ikke lenger er til å overse.
1. Slutt på Client Authentication-EKU-er i offentlige TLS-sertifikater
Offentlig betrodde TLS-sertifikater får ikke lenger lov til å bære EKU-en Client Authentication. Drevet av CA/Browser Forum-avstemningen SC-081 og store oppdateringer i rotprogrammene faser offentlige CA-er ut clientAuth i forkant av den harde fristen i mars 2027. Hvis den interne enhets- eller brukerautentiseringen din bygger på offentlige sertifikater, slutter disse oppsettene å virke ved neste fornyelse.
2. Raskt krympende levetid
Offentlige CA-er kutter stadig gyldighetsvinduene for sertifikater. Under SC-081v3 er den offentlige gyldighetsgrensen satt til 200 dager (2026), ned til 100 dager i mars 2027 og 47 dager innen mars 2029. Automatiserte verktøy håndterer fornyelser hver 90. dag greit på offentlige webservere, men å innrullere tusenvis av interne bærbare maskiner eller enheter på nytt hver sjette uke er et administrativt mareritt.
En privat CA står utenfor disse begrensningene. Fordi du håndterer tilbakekalling direkte i ditt eget miljø, trenger du verken kunstig korte levetider eller eksterne valideringskontroller. Du setter gyldighetsperiodene og reglene som gir mening for teamet ditt.
Slik avgjør du hvilken du skal bruke
Still deg dette spørsmålet for hvert sertifikat i miljøet ditt: kontrollerer du hver eneste enhet eller klient som må validere sertifikatet?
- Hvis ja: Bruk en privat CA. Du ruller ut rot-CA-sertifikatet, styrer hva som utstedes, og slipper å være underlagt eksterne regelendringer.
- Hvis nei: Du trenger en offentlig CA. Den som kobler seg til utenfra uten oppsett på forhånd, trenger en CA enheten deres allerede stoler på.
De fleste IT-avdelinger ender opp med å trenge begge deler: offentlige sertifikater til utadvendte tjenester, private sertifikater til enheter, brukere og interne tjenester.
Her kommer SCEPman inn
SCEPman er en skybasert privat CA som integreres med Microsoft Intune og Entra ID, og med andre MDM-plattformer via SCEP og EST. Den håndterer automatisk utstedelse av sertifikater til administrerte enheter og brukere.
I Intune-miljøer knytter SCEPman gyldigheten til sertifikatet opp mot samsvarsstatusen til enheten. En enhet som blir slettet eller faller ut av samsvar, mister sertifikatet sitt, og tilgangen til Wi-Fi, VPN og interne applikasjoner stenges automatisk.
SCEPman kan også utstede sertifikater manuelt med Certificate Master. Dermed kan IT-avdelinger erstatte sertifikater fra offentlige CA-er i interne systemer som webportaler, apper og grensesnitt for enhetsadministrasjon.
Slik kommer du i gang
Er du usikker på hvor miljøet ditt står, kan du begynne med en sertifikatoversikt:
- Se på de aktive sertifikatene dine og hvilke CA-er som utstedte dem.
- Merk alle sertifikater fra en offentlig CA som bærer EKU-en Client Authentication.
- Planlegg å migrere sertifikatene før neste fornyelse.
Har du ingen privat CA, eller ser du på å komme bort fra gamle, lokale Active Directory Certificate Services (ADCS), er det et godt utgangspunkt for en prat om SCEPman.
Prøv SCEPman selv
Start en 30-dagers prøveperiode og se hvordan SCEPman utsteder og administrerer private CA-sertifikater for enhetene, brukerne og de interne tjenestene dine, uten byrden ved å drifte din egen PKI.
Start SCEPmans 30-dagers prøveperiode
Ofte stilte spørsmål
Kan jeg fortsatt bruke et sertifikat fra en offentlig CA til intern enhetsautentisering etter 2027?
Ikke til klientautentisering. Når den offentlige CA-en din fjerner EKU-en clientAuth, og de fleste sikter mot slutten av 2026 fram til mars 2027, vil sertifikatene den utsteder bare støtte serverautentisering. Interne autentiseringsbruksområder må over på en privat CA før den fornyelsessyklusen slår inn.
Må jeg bytte ut sertifikater som allerede har clientAuth i dag?
Ikke med det samme. Sertifikater som er utstedt før fristen til CA-en din, er gyldige til de utløper. Bruddet kommer ved fornyelse, når det nyutstedte sertifikatet ikke lenger inneholder clientAuth. Planlegg migreringen før den fornyelsen, ikke etter at den har feilet.
Er dette den samme endringen som de kortere levetidene for sertifikater?
Nei. Fjerningen av clientAuth kommer fra rotlagerpolicyen til Chrome Root Program. De krympende gyldighetsperiodene (200 dager, så 100, så 47) kommer fra en egen avstemning i CA/Browser Forum, SC-081v3. Begge peker i samme retning, bort fra offentlige sertifikater til internt bruk, men det er to ulike pålegg med to ulike tidslinjer.
Hva er raskeste måten å sjekke om dette gjelder meg?
Lag en oversikt over de aktive sertifikatene dine, og merk alle som bærer EKU-en Client Authentication og kommer fra en offentlig CA. Det er de som trenger en migreringsplan før neste fornyelse.







