Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Polnoe rukovodstvo po 47 dnevnomu sroku deystviya ssltls sertifikatov voprosy i
Dev48

© 2026 · All rights reserved.

Полное руководство по 47-дневному сроку действия SSL/TLS-сертификатов: вопросы и ответы

Источник: GlobalSign

Полное руководство по 47-дневному сроку действия SSL/TLS-сертификатов: вопросы и ответы

Источник: GlobalSign

Срок действия SSL/TLS-сертификатов сокращается с 398 до 47 дней к 2029 году. Какие шаги вы можете предпринять уже сейчас, чтобы подготовиться?

28 сентября 2026 г.•Обновлено: 28 сентября 2026 г.

На протяжении многих лет я наблюдал, как сроки действия SSL/TLS-сертификатов неуклонно сокращались, и каждое изменение приближало нас к более строгим стандартам безопасности. Теперь, с учетом недавнего решения форума CA/B (Certificate Authority/Browser) о сокращении срока действия сертификатов до 47 дней к 2029 году, мы стоим на пороге очередного серьезного сдвига, который кардинально изменит способы управления сертификатами и их обслуживания в будущем.

  • Понимание изменений
  • График и технические детали
  • Влияние на бизнес
  • Автоматизация и решения
  • Особые случаи и исключения
  • Стратегическая готовность
  • Подготовка к будущему

Понимание изменений

Что такое правило 47-дневного срока действия сертификата?

В настоящее время максимальный срок действия публичных SSL/TLS-сертификатов составляет 398 дней. Однако в апреле 2025 года предложение Apple о постепенном сокращении этого срока до 47 дней было официально принято форумом CA/B, причем все четыре основных поставщика браузеров — Apple, Google, Mozilla и Microsoft — проголосовали «за».

Это также включает сокращение периода повторного использования проверки контроля домена (DCV), который к марту 2029 года составит всего 10 дней. Это означает, что организациям придется чаще подтверждать права на домены, что приведет к ужесточению сроков на протяжении всего жизненного цикла сертификата.

Почему это происходит?

Может показаться, что это лишние хлопоты — заставлять сертификаты истекать чаще, но за этим сдвигом стоят веские причины. Вот почему это происходит:

  • Снижение риска использования скомпрометированных сертификатов: сертификаты с длительным сроком действия создают более широкое окно уязвимости. Если сертификат скомпрометирован, злоумышленники могут использовать его гораздо дольше. Сокращение срока действия сертификата значительно снижает риск эксплуатации таких «долгоживущих» сертификатов.
  • Стимулирование автоматизации: новое правило также является мощным толчком к автоматизации. Поскольку сертификаты будут истекать так часто, ручное продление больше не будет эффективным. Это способ форума CA/B подтолкнуть отрасль к более эффективным, автоматизированным рабочим процессам, которые снижают вероятность человеческих ошибок и повышают общую безопасность.
  • Поддержание гибкости систем: в случае взлома или возникновения других проблем с безопасностью важно, чтобы ваша система реагировала быстро. Более короткие сроки действия означают, что скомпрометированные сертификаты будут быстрее выводиться из обращения, что повышает гибкость вашей системы безопасности и минимизирует ущерб.
  • Подготовка к постквантовому миру: еще одна причина сокращения сроков действия? Мир криптографии развивается. С появлением квантовых вычислений нам потребуются системы, способные быстро адаптироваться. Частые обновления дают нам гибкость для оперативного внедрения обновлений — особенно в процессе подготовки к постквантовой криптографии.

По сути, все эти изменения направлены на усиление безопасности и создание условий для автоматизации. Хотя для ИТ-команд это может показаться головной болью, форум считает, что данные изменения принесут чистую выгоду для безопасности и надежности интернета.

График и технические детали

Каков график сокращения сроков действия SSL/TLS?

Даты реализации следующие:

В чем разница между сроком действия сертификата и повторным использованием проверки домена?

На первый взгляд эти термины могут показаться техническими, но на самом деле они довольно просты, если разобраться:

  • Срок действия сертификата (Certificate Lifetime) относится к тому, как долго SSL/TLS-сертификат остается действительным после выпуска. Сейчас сертификаты могут действовать до 398 дней, но с учетом предстоящих изменений они будут истекать гораздо быстрее — до 47 дней к 2029 году.
  • Повторное использование проверки домена (Domain Validation Reuse) — это то, как долго центр сертификации (CA) может использовать одно и то же доказательство того, что вы владеете или управляете доменом, прежде чем ему потребуется снова его проверять. В настоящее время период повторного использования может составлять до 398 дней, но к 2029 году он сократится до 10 дней.

Проще говоря:

  • Срок действия сертификата — это то, как долго действителен сам ваш сертификат.
  • Повторное использование проверки домена — это то, как долго центр сертификации может полагаться на ваше подтверждение владения доменом, прежде чем попросит подтвердить его снова.

К 2029 году 47-дневный срок действия будет означать, что ваш сертификат будет истекать быстрее, а с учетом 10-дневного периода повторного использования проверки домена вам придется подтверждать свой домен гораздо чаще. Именно здесь на первый план выходит автоматизация: делать это вручную станет просто невозможно.

Влияние на бизнес

Как это повлияет на мою организацию?

Если вы занимаетесь управлением сертификатами сегодня, вы знаете, что этот сдвиг касается не только безопасности — он создает реальные операционные проблемы. Итог? Более короткие сроки действия сертификатов означают более частое продление, и если ваша команда по-прежнему управляет сертификатами вручную, вас ждут трудности.

Обсудите свои проблемы с нашей командой сегодня

Сокращение сроков действия SSL/TLS-сертификатов с 398 до 47 дней имеет несколько важных последствий для веб-безопасности:

  • Уменьшение поверхности атаки: более короткие сроки действия означают меньше времени для эксплуатации скомпрометированных сертификатов.
  • Улучшение состояния безопасности: частое продление гарантирует, что сертификаты используют новейшие стандарты и конфигурации.
  • Поддержка принципов нулевого доверия (Zero Trust): регулярное продление гарантирует, что доверие постоянно подтверждается.

Однако операционное влияние нельзя игнорировать. Хотя преимущества для безопасности, связанные с сокращением сроков действия сертификатов, являются основным драйвером этого сдвига, они также создают серьезные операционные проблемы.

  • Более частое продление: отслеживание и продление сертификатов каждые 47 дней невозможно без автоматизации.
  • Риск человеческой ошибки: ручные процессы подвержены пропускам продлений, сбоям и пробелам в соответствии требованиям.
  • Более высокие требования к ресурсам: ИТ-командам, возможно, придется выделять больше персонала, проводить обучение или внедрять инструменты, чтобы не отставать.
  • Влияние на весь бизнес: независимо от того, являетесь ли вы крупным предприятием или малым/средним бизнесом (SMB), управление этим сдвигом требует масштабируемого подхода.

Какие отрасли затронуты больше всего?

Короткий ответ? Практически каждая отрасль, использующая SSL/TLS-сертификаты! Но некоторые секторы ощутят влияние более непосредственно, особенно те, где работают с большими объемами данных и предъявляют повышенные требования к безопасности. Вот краткий обзор:

  • Финансы: банки, платежные системы и другие финансовые учреждения сильно зависят от безопасных транзакций, поэтому частое продление сертификатов имеет решающее значение для обеспечения безопасности и соответствия требованиям.
  • Здравоохранение: с учетом таких правил конфиденциальности, как HIPAA, поставщики медицинских услуг должны гарантировать постоянную безопасность своих систем. Более короткие сроки действия сертификатов будут означать более частую проверку для защиты данных пациентов.
  • Розничная торговля и электронная коммерция: интернет-магазины и маркетплейсы обрабатывают много данных клиентов и платежной информации, что делает безопасное управление сертификатами приоритетом для предотвращения мошенничества и поддержания доверия.
  • Государственные и общественные службы: государственные учреждения являются приоритетными целями для киберугроз, поэтому частые обновления сертификатов помогут обеспечить безопасность конфиденциальной информации и сохранить доверие общественности.
  • SaaS и облачные провайдеры: эти компании часто обрабатывают огромные объемы данных своих клиентов. Более короткие сроки действия сертификатов означают повышение безопасности как для провайдера, так и для его клиентов.

Безусловно, это затронет любой бизнес, использующий SSL/TLS-сертификаты для защиты веб-сайтов, приложений или любых цифровых коммуникаций. Независимо от того, являетесь ли вы глобальной корпорацией или небольшим местным магазином, сокращение срока действия сертификатов повлияет на то, как вы управляете ими и их продлением.

Автоматизация и решения

Какие у меня есть варианты автоматизации?

Ваша инфраструктура, размер команды и объемы сертификатов определят, какое решение подойдет именно вам.

  • ACME: Если вы ищете бесплатный и простой способ автоматизации сертификатов с проверкой домена (DV), ACME — это надежный выбор. Это отличная отправная точка для компаний, которым нужна базовая автоматизация без лишней сложности.
  • Certificate Automation Manager: Для более крупных компаний или тех, у кого сложная инфраструктура, это решение корпоративного уровня предлагает полные возможности автоматизации, включая управление продлением и отчетность. Оно особенно полезно для организаций, управляющих множеством доменов в различных средах.
  • Внутренняя PKI: Если у вас есть специфические потребности для систем, не выходящих в публичный доступ, создание внутренней PKI с пользовательскими правилами может дать вам больше контроля над управлением сертификатами. Это идеальный вариант для компаний, которые хотят управлять своими внутренними сертификатами максимально индивидуально.

Независимо от того, с чего вы начинаете, цель одна: действуйте сейчас, чтобы снизить риски, избежать сбоев и опередить события до того, как требование 47 дней станет нормой.

Как мне внедрить автоматизацию?

Первый шаг? Начните с анализа того, что у вас уже есть, а затем развивайтесь дальше.

Если вы только начинаете, такие инструменты, как ACME, помогут быстро и бесплатно автоматизировать выпуск и продление DV-сертификатов. Это отличный первый шаг для команд, которые хотят отказаться от ручного отслеживания и электронных таблиц.

Для более сложных задач — например, управления несколькими типами сертификатов, средами или командами — вам стоит рассмотреть платформу Managed PKI или решение вроде Certificate Automation Manager. Они обеспечивают лучшую видимость, контроль политик и функции отчетности, что особенно полезно в крупных или регулируемых средах.

Не уверены, что вам нужно? Ничего страшного. Свяжитесь с GlobalSign для получения бесплатной консультации, чтобы обсудить ваши требования и понять, какое решение лучше всего подходит для ваших нужд.

Особые случаи и исключения

Как насчет сертификатов OV и EV?

Сертификаты OV (Organization Validated) и EV (Extended Validation) немного отличаются от стандартных сертификатов DV (Domain Validated), но новые правила все равно применяются к ним, с учетом нескольких ключевых моментов:

  • Проверка контроля домена: Как и в случае с DV-сертификатами, для OV- и EV-сертификатов будет действовать тот же график повторного использования проверки домена. Это означает, что к 2029 году проверку домена нужно будет подтверждать каждые 10 дней.
  • Информация об идентификации субъекта (SII): Для OV- и EV-сертификатов информация об идентификации организации (например, название компании и адрес) по-прежнему должна ежегодно проходить повторную проверку. Это ручной процесс, но он гарантирует, что сертификат отражает актуальную и точную информацию об организации, которая его запрашивает.
  • Ручная верификация: OV- и EV-сертификаты часто требуют более детальных проверок, таких как телефонные звонки или другие методы верификации, которые останутся частью процесса, даже несмотря на сокращение срока действия сертификатов.

Хотя для OV- и EV-сертификатов сроки проверки домена будут такими же, как для DV, процесс все равно включает дополнительные шаги для подтверждения личности организации. Это означает более частые проверки, но с дополнительной гарантией того, что личность организации тщательно подтверждена.

Будут ли браузеры отклонять сертификаты с более длительным сроком действия после изменения правил?

Нет, браузеры не перестанут внезапно доверять сертификатам, которые были выданы до вступления в силу новых правил.

Предстоящие изменения касаются выпуска сертификатов, а не их проверки. Это означает, что если вы получите сертификат на 398 дней до установленного срока (до 15 марта 2026 года), браузеры будут продолжать доверять ему до истечения срока его действия, даже если это произойдет после вступления в силу новых ограничений.

Так что ничего не сломается в одночасье. Но как только наступят новые даты, все новые выдаваемые сертификаты должны будут соответствовать более коротким периодам действия. Хорошая идея — планировать заранее и начать корректировать свои процессы уже сейчас.

Затронуты ли внутренние PKI?

Нет, внутренние PKI не подпадают под действие правил CA/B Forum.

Эти изменения касаются только публичных SSL/TLS-сертификатов, выданных публично доверенными центрами сертификации. Если вы используете внутреннюю PKI для таких целей, как внутренние приложения, среды разработки или непубличные системы, вы можете самостоятельно устанавливать сроки действия сертификатов и политики проверки.

Тем не менее, сейчас самое время пересмотреть свою стратегию внутренней PKI. Приведение внутренних практик в соответствие с новыми стандартами, такими как использование более коротких сроков действия и внедрение автоматизации, может повысить согласованность, снизить риски и упростить управление сертификатами во всей вашей среде.

Стратегическая готовность

Что нам делать сейчас?

2029 год может показаться далеким будущим, но важные изменения произойдут гораздо раньше. Проактивность сейчас поможет вам избежать дорогостоящих сбоев или спешки в последний момент.

Речь идет не только о сокращении срока действия — речь о модернизации того, как вы управляете сертификатами в целом. Вот с чего начать:

1. Обеспечьте видимость с помощью аудита инвентаризации сертификатов

Убедитесь, что вы знаете, где находятся все ваши сертификаты. Пробелы в инвентаризации создают риски. Такие инструменты, как Atlas Discovery, помогут получить четкое представление о вашем ландшафте сертификатов.

2. Определите политики и рабочие процессы сертификатов

Если вы еще этого не сделали, создайте централизованную политику, охватывающую выпуск, продление, отзыв сертификатов и контроль доступа. Стандартизация рабочих процессов помогает командам координировать действия и уменьшает несоответствия в разных средах.

3. Внедрите автоматизацию в зависимости от ваших потребностей

Посмотрите, что ваша инфраструктура может поддерживать сегодня и что вам понадобится по мере роста объемов сертификатов. Независимо от того, начинаете ли вы с ACME или переходите к полностью управляемому решению инфраструктуры открытых ключей (PKI), автоматизация необходима для контроля продлений.

⚠️ Примечание: ACME — это отличное начало для автоматизации выпуска и продления SSL/TLS, но это не комплексное решение для управления жизненным циклом. Если вам нужна сквозная видимость, отчетность и соблюдение политик, вам понадобится более продвинутый инструмент.

⚠️ Примечание: ACME — это отличное начало для автоматизации выпуска и продления SSL/TLS, но это не комплексное решение для управления жизненным циклом. Если вам нужна сквозная видимость, отчетность и соблюдение политик, вам понадобится более продвинутый инструмент.

4. Постоянно отслеживайте и составляйте отчеты

Используйте мониторинг и оповещения, чтобы опережать истечение срока действия сертификатов и нарушения политик. Отчетность также важна для аудитов, соответствия требованиям ISO и внутренней подотчетности.

5. Обучайте свои команды

Убедитесь, что ваша команда понимает предстоящие изменения, а также инструменты и процессы, созданные для их поддержки. Осведомленность снижает количество ошибок и помогает всем работать быстрее.

Могу ли я все еще получить сертификат на 398 дней до 2026 года?

Да, у вас еще есть время.

Если вы продлите или приобретете сертификат до 15 марта 2026 года, вы все еще сможете получить текущий максимальный срок действия в 398 дней. После этой даты новые сертификаты будут соответствовать более коротким срокам действия, установленным графиком CA/B Forum, начиная с максимума в 200 дней.

Поэтому, если вы хотите получить максимум от вашего следующего продления, сейчас самое время планировать заранее. Просто помните: грядут более короткие сроки действия, и автоматизация скоро станет обязательной.

Подготовка к будущему

Связано ли это с квантовыми вычислениями?

Не напрямую, но это часть более широкой картины.

Более короткие сроки действия сертификатов помогают подготовить интернет к постквантовой криптографии (PQC) — новым стандартам шифрования, разработанным для защиты от будущих квантовых угроз. Когда эти новые алгоритмы будут внедрены, сертификаты, возможно, придется обновлять чаще.

Сокращая сроки действия сейчас и поощряя автоматизацию, отрасль опережает этот сдвиг и создает более гибкую, готовую к будущему инфраструктуру.

Как адаптируются небраузерные клиенты (VPN, IoT)?

Отличный вопрос, браузеры — не единственные системы, полагающиеся на сертификаты. Многие небраузерные клиенты, такие как VPN, устройства IoT, внутренние приложения и устаревшие системы, также зависят от SSL/TLS для установления безопасных соединений. Так как же они справляются с более короткими сроками действия сертификатов?

  • Некоторые уже поддерживают автоматизацию: многие современные системы, включая некоторые VPN-шлюзы и платформы IoT, поддерживают протоколы, такие как ACME, что упрощает автоматизацию выпуска и продления сертификатов, точно так же, как вы делали бы это для веб-сайта.
  • Другим могут потребоваться индивидуальные решения: для систем, которые не поддерживают автоматизацию «из коробки», вам, возможно, придется создать или написать собственные рабочие процессы для обработки продления, установки и проверки. Это может включать использование API, запланированных задач или интеграцию с внутренними инструментами.
  • Начните с инвентаризации: прежде чем вносить какие-либо изменения, рекомендуется провести аудит вашей среды и определить, какие системы используют сертификаты, как они настроены и можно ли их автоматизировать. Это поможет избежать сюрпризов в будущем и гарантирует, что ничего не будет упущено.

Небраузерные клиенты не останутся в стороне, но они могут потребовать немного больше практического планирования. С правильной стратегией вы сможете включить эти системы в свой план автоматизации и обеспечить бесперебойную работу всего.

Быть готовым к переменам

Управление сертификатами не должно быть головной болью. Независимо от того, хотите ли вы провести аудит текущей инвентаризации, автоматизировать продление или развернуть полноценное решение для управления жизненным циклом, мы готовы помочь.

Остались вопросы? Давайте обсудим

Примечание редактора: этот блог был первоначально опубликован 16 октября 2024 года, но с тех пор был обновлен с учетом изменений в отрасли и новой информации.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance
Wiz

Представляем программу для поставщиков управляемых услуг в рамках Wiz Partner Alliance

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от GlobalSign

SAN-лицензирование: решение для 47-дневных сертификатов
GlobalSign

SAN-лицензирование: решение для 47-дневных сертификатов

Повышение безопасности электронной почты с помощью Mark Certificates
GlobalSign

Повышение безопасности электронной почты с помощью Mark Certificates

Базовые требования CA/B Forum к S/MIME
GlobalSign

Базовые требования CA/B Forum к S/MIME

Понимание рисков ИИ: 5 потенциальных опасностей искусственного интеллекта
GlobalSign

Понимание рисков ИИ: 5 потенциальных опасностей искусственного интеллекта

SAN-лицензирование: решение для 47-дневных сертификатов
GlobalSign

SAN-лицензирование: решение для 47-дневных сертификатов