Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Polnyy gid po voprosam i otvetam o sroke deystviya ssltls sertifikatov na 47 dne
Dev48

© 2026 · All rights reserved.

Полный гид по вопросам и ответам о сроке действия SSL/TLS сертификатов на 47 дней

Источник: GlobalSign

Полный гид по вопросам и ответам о сроке действия SSL/TLS сертификатов на 47 дней

Источник: GlobalSign

Срок службы SSL / TLS сертификатов сокращается с 398 до 47 дней к 2029 году, но какие шаги вы можете предпринять уже сейчас, чтобы подготовиться?

26 сентября 2026 г.

С годами я наблюдал, как сроки действия SSL/TLS сертификатов неуклонно сокращались, и каждое изменение приближало нас к более строгим стандартам безопасности. Теперь, с последним решением Форума органа сертификации и браузеров (CA/B Forum) сократить срок службы сертификатов всего до 47 дней к 2029 году, мы стоим на пороге очередного крупного сдвига, который кардинально изменит то, как мы управляем сертификатами и поддерживаем их в будущем.

  • Понимание изменений
  • График и технические детали
  • Влияние на бизнес
  • Автоматизация и решения
  • Особые случаи и исключения
  • Стратегическая готовность
  • Защита на будущее

Понимание изменений

Что представляет собой правило 47-дневного срока действия сертификатов?

Прямо сейчас максимальный срок действия публичных SSL/TLS сертификатов составляет 398 дней. Но в апреле 2025 года предложение Apple о постепенном сокращении этого срока до 47 дней было официально принято CA/B Forum, причем все четыре основных разработчика браузеров — Apple, Google, Mozilla и Microsoft — проголосовали «за».

Это также включает сокращение периода повторного использования проверки управления доменом (Domain Control Validation, DCV), который к марту 2029 года сократится всего до 10 дней. Это означает, что организациям придется подтверждать права на домены чаще, что еще больше сузит временные рамки всего жизненного цикла сертификата.

Почему это происходит?

Может показаться, что это лишние хлопоты только ради того, чтобы сертификаты истекали чаще, но за этим изменением стоят веские причины. Вот почему это происходит:

  • Снижение риска компрометации сертификатов: Сертификаты с длительным сроком службы создают более широкое окно уязвимости. Если сертификат скомпрометирован, злоумышленники могут использовать его гораздо дольше. За счет сокращения срока действия сертификата риск использования таких долгоживущих сертификатов резко снижается.
  • Стимул к автоматизации: Новое правило также является серьезным шагом в сторону автоматизации. При столь частом истечении срока действия сертификатов ручное продление больше не будет эффективным. Это способ CA/B Forum подтолкнуть индустрию к более эффективным, автоматизированным рабочим процессам, которые снижают количество человеческих ошибок и повышают общую безопасность.
  • Поддержание гибкости систем: В случае взлома или других проблем с безопасностью необходимо, чтобы ваша система реагировала быстро. Более короткие сроки службы означают, что скомпрометированные сертификаты заменяются быстрее, что повышает гибкость вашей системы безопасности и минимизирует ущерб.
  • Подготовка к постквантовой эре: Еще одна причина сокращения сроков действия? Мир криптографии развивается. С появлением квантовых вычислений нам понадобятся системы, способные быстро адаптироваться. Частичное обновление дает нам гибкость для быстрого развертывания обновлений, особенно в преддверии постквантовой криптографии.

По сути, все эти изменения направлены на усиление безопасности и создание основы для автоматизации. Хотя для ИТ-команд это может показаться хлопотным, Форум считает, что данные изменения принесут общую пользу безопасности Интернета.

График и технические детали

Каков график изменений срока действия SSL/TLS?

Даты реализации следующие:

В чем разница между сроком службы сертификата и повторным использованием проверки домена?

На первый взгляд эти термины могут показаться слишком техническими, но на самом деле они довольно просты, если их разобрать:

  • Срок службы сертификата (Certificate Lifetime) относится к тому, как долго SSL/TLS сертификат остается действительным после его выпуска. Сейчас сертификаты могут действовать до 398 дней, но с предстоящими изменениями они будут истекать гораздо раньше — всего через 47 дней к 2029 году.
  • Повторное использование проверки домена (Domain Validation Reuse) определяет, как долго Центр сертификации (CA) может использовать одно и то же подтверждение того, что вы владеете доменом или контролируете его, прежде чем потребуется повторная проверка. В настоящее время этот период может составлять до 398 дней, но к 2029 году он сократится всего до 10 дней.

Проще говоря:

  • Срок службы сертификата определяет, как долго действителен сам ваш сертификат.
  • Повторное использование проверки домена определяет, как долго Центр сертификации может полагаться на ваше подтверждение владения доменом, прежде чем попросить вас подтвердить его снова.

К 2029 году 47-дневный срок службы сертификата будет означать, что ваш сертификат истекает быстрее, а с 10-чным периодом повторного использования проверки домена вам придется подтверждать свой домен гораздо чаще. Именно здесь в дело вступает автоматизация, поскольку делать это вручную уже не представляется возможным.

Влияние на бизнес

Как это повлияет на мою организацию?

Если вы управляете сертификатами сегодня, вы знаете, что этот сдвиг касается не только безопасности — он создает реальные операционные проблемы. Суть в том, что более короткие сроки службы сертификатов означают более частые продления, и если ваша команда по-прежнему управляет сертификатами вручную, вас ждут трудные времена.

Обсудите свои задачи с нашей командой сегодня

Сокращение сроков действия SSL / TLS сертификатов с 398 до 47 дней имеет несколько важных последствий для веб-безопасности:

  • Уменьшение поверхности атаки: Более короткие сроки службы означают меньше времени на эксплуатацию скомпрометированных сертификатов.
  • Улучшение состояния безопасности: Частые продления гарантируют, что сертификаты используют последние стандарты и конфигурации.
  • Поддержка принципов нулевого доверия (Zero Trust): Регулярные продления гарантируют непрерывную проверку доверия.

Но операционное влияние нельзя игнорировать. Хотя преимущества безопасности от более коротких сроков действия сертификатов являются основным драйвером этого сдвига, они также создают значительные операционные трудности.

  • Более частые продления: Отслеживать и продлевать сертификаты каждые 47 дней невозможно без автоматизации.
  • Риск человеческой ошибки: Ручные процессы склонны к пропущенным продлениям, сбоям в работе и пробелам в соблюдении требований (compliance).
  • Повышенная потребность в ресурсах: ИТ-командам может потребоваться больше сотрудников, обучения или инструментов для успеваемости.
  • Влияние на все предприятия: Независимо от того, являетесь ли вы крупным предприятием или малым и средним бизнесом (SMB), управление этим изменением требует масштабируемого подхода.

Какие отрасли затронуты больше всего?

Краткий ответ? Практически каждая отрасль, использующая SSL/TLS сертификаты! Но некоторые сектора ощутят это влияние более непосредственно, особенно те, которые работают в условиях высокой плотности транзакций и повышенной чувствительности к безопасности. Вот краткий обзор:

  • Финансы: Банки, платежные процессоры и другие финансовые институты сильно зависят от безопасных транзакций, поэтому частые продления сертификатов имеют решающее значение для обеспечения безопасности и соответствия требованиям.
  • Здравоохранение: С учетом таких правил конфиденциальности, как HIPAA, медицинские организации должны гарантировать постоянную безопасность своих систем. Более короткие сроки службы сертификатов потребуют более частой валидации для защиты данных пациентов.
  • Розничная торговля и электронная коммерция: Интернет-магазины и маркетплейсы обрабатывают большой объем данных клиентов и платежной информации, что делает безопасное управление сертификатами приоритетом для предотвращения мошенничества и поддержания доверия.
  • Государственный сектор и государственные службы: Правительственные ведомства являются приоритетными целями для киберугроз, поэтому частые обновления сертификатов помогут защитить конфиденциальную информацию и сохранить общественное доверие.
  • SaaS и облачные провайдеры: Эти компании часто обрабатывают большие объемы данных для своих клиентов. Более короткие сроки службы сертификатов означают лучшую безопасность как для провайдера, так и для его клиентов.

Конечно, это коснется каждого бизнеса, который использует SSL/TLS-сертификаты для защиты веб-сайтов, приложений или любых цифровых коммуникаций. Независимо от того, являетесь ли вы глобальным предприятием или небольшим местным магазином, сокращение срока действия сертификатов повлияет на то, как вы управляете ими и продлеваете их.

Автоматизация и решения

Каковы мои варианты автоматизации?

Ваша инфраструктура, размер команды и объем сертификатов определят подходящее для вас решение.

  • ACME: Если вы ищете бесплатный и простой способ автоматизировать выпуск сертификатов с проверкой домена (DV), ACME — надежный выбор. Это отличная отправная точка для компаний, которым требуется базовая автоматизация без лишней сложности.
  • Certificate Automation Manager: Для более крупных компаний или организаций со сложной инфраструктурой это решение корпоративного класса предлагает полные возможности автоматизации, включая управление продлением и отчетность. Оно особенно полезно для организаций, управляющих несколькими доменами в различных средах.
  • Внутренний PKI: Если у вас есть особые потребности для систем, не имеющих выхода в публичную сеть, настройка внутреннего PKI с пользовательскими правилами может дать вам больше контроля над управлением сертификатами. Это идеально подходит для компаний, которые хотят работать со своими внутренними сертификатами наиболее индивидуальным образом.

Независимо от того, с чего вы начинаете, цель одна: действуйте сейчас, чтобы снизить риски, избежать сбоев и опередить события до того, как требование в 47 дней станет нормой.

Как внедрить автоматизацию?

Первый шаг? Начните с анализа того, что у вас уже есть, а затем отталкивайтесь от этого.

Если вы только начинаете, такие инструменты, как ACME, могут помочь быстро и бесплатно автоматизировать выпуск и продление DV-сертификатов. Это отличный первый шаг для команд, желающих отказаться от ручного отслеживания и таблиц Excel.

Для более сложных задач, таких как управление сертификатами разных типов, сред или команд, вам может потребоваться изучить платформу Managed PKI или такое решение, как Certificate Automation Manager. Они обеспечивают большую прозрачность, контроль политик и функции отчетности, что особенно полезно в крупных или регулируемых средах.

Не уверены, что именно вам нужно? Ничего страшного. Свяжитесь с GlobalSign для получения бесплатной консультации, чтобы обсудить ваши требования и понять, какое решение лучше всего подходит для ваших нужд.

Особые случаи и исключения

Как насчет OV- и EV-сертификатов?

Сертификаты OV (с проверкой организации) и EV (с расширенной проверкой) немного отличаются от стандартных DV-сертификатов (с проверкой домена), однако новые правила применимы и к ним, с учетом нескольких ключевых моментов:

  • Повторная проверка контроля домена: Как и в случае с DV-сертификатами, для OV- и EV-сертификатов будет действовать тот же график повторного использования проверки домена. Это означает, что к 2029 году проверку домена нужно будет повторять каждые 10 дней.
  • Информация об идентификации субъекта (SII): Для OV- и EV-сертификатов информация об идентификации организации (такая как название компании и адрес) по-прежнему должна проходить повторную проверку ежегодно. Это ручной шаг, но он гарантирует, что сертификат отражает актуальную и точную информацию об организации, запрашивающей его.
  • Ручная верификация: OV- и EV-сертификаты часто требуют более детальных проверок, таких как телефонные звонки или другие методы верификации, которые останутся частью процесса даже по мере сокращения срока действия сертификатов.

Хотя для OV- и EV-сертификатов сроки проверки домена будут такими же, как и для DV, процесс по-прежнему включает в себя некоторые дополнительные шаги для подтверждения личности организации. Это означает более частые проверки, но с дополнительной уверенностью в том, что личность организации тщательно проверена.

Отклонят ли браузеры более долгосрочные сертификаты после изменения правил?

Нет, браузеры не перестанут внезапно доверять сертификатам, которые были выданы до вступления в силу новых правил.

Предстоящие изменения касаются выдачи сертификатов, а не их проверки. Это означает, что если вы получите 398-дневный сертификат до установленного срока (до 15 марта 2026 года), браузеры будут продолжать доверять ему до истечения его естественного срока действия, даже если это произойдет после введения новых лимитов.

Таким образом, ничего не сломается в одночасье. Но как только наступят новые даты, все вновь выдаваемые сертификаты должны будут соответствовать более коротким срокам действия. Рекомендуется планировать заранее и начать корректировать свои процессы уже сейчас.

Затронуты ли внутренние PKI?

Нет, внутренние PKI не подпадают под действие правил форума CA/B.

Эти изменения касаются только публичных SSL/TLS-сертификатов, выданных доверенными публичными удостоверяющими центрами. Если вы используете внутренний PKI для таких задач, как внутренние приложения, среды разработки или непубличные системы, вы можете свободно устанавливать собственные сроки действия сертификатов и политики проверки.

Тем не менее, это подходящее время для пересмотра вашей стратегии внутреннего PKI. Согласование внутренних практик с новыми стандартами, такими как использование более коротких сроков действия и внедрение автоматизации, может повысить согласованность, снизить риски и упростить управление сертификатами во всей вашей инфраструктуре.

Стратегическая готовность

Что нам делать сейчас?

2029 год может показаться далеким, но задолго до этого произойдут важные изменения. Проявление инициативы сейчас поможет вам избежать дорогостоящих сбоев или спешки в последнюю минуту.

Дело не только в более коротком сроке действия — речь идет о модернизации управления сертификатами в целом. Вот с чего начать:

1. Обеспечьте видимость с помощью аудита инвентаризации сертификатов

Убедитесь, что вы знаете, где находятся все ваши сертификаты. Пробелы в инвентаризации создают риски. Такие инструменты, как Atlas Discovery, помогут получить четкое представление о вашем ландшафте сертификатов.

2. Определите политики и рабочие процессы сертификации

Если вы еще этого не сделали, создайте централизованную политику, охватывающую выпуск, продление, отмену сертификатов и контроль доступа. Стандартизация рабочих процессов помогает командам координировать действия и уменьшает несоответствия в разных средах.

3. Внедрите автоматизацию в зависимости от ваших потребностей

Оцените, что ваша инфраструктура способна поддерживать сегодня и что вам понадобится по мере роста объемов сертификатов. Независимо от того, начинаете ли вы с ACME или переходите к полностью управляемому решению инфраструктуры открытых ключей (PKI), автоматизация необходима для контроля процессов продления.

⚠️ Обратите внимание: ACME — отличное начало для автоматизации выпуска и продления SSL/TLS-сертификатов, но это не комплексное решение для управления жизненным циклом. Если вам нужна сквозная видимость, отчетность и соблюдение политик, вам понадобится более продвинутый инструмент.

⚠️ Обратите внимание: ACME — отличное начало для автоматизации выпуска и продления SSL/TLS-сертификатов, но это не комплексное решение для управления жизненным циклом. Если вам нужна сквозная видимость, отчетность и соблюдение политик, вам понадобится более продвинутый инструмент.

4. Непрерывно контролируйте и формируйте отчеты

Используйте мониторинг и оповещения, чтобы опережать истечение срока действия сертификатов и нарушения политик. Отчетность также важна для аудитов, соответствия стандартам ISO и внутренней подотчетности.

5. Обучите свои команды

Убедитесь, что ваша команда понимает предстоящие изменения, а также инструменты и процессы, созданные для их поддержки. Осведомленность снижает количество ошибок и помогает всем двигаться быстрее.

Могу ли я по-прежнему получить 398-дневный сертификат до 2026 года?

Да, у вас еще есть время.

Если вы продлеваете или приобретаете сертификат до 15 марта 2026 года, вы все еще можете получить текущий максимальный срок действия в 398 дней. После этой даты новые сертификаты будут подчиняться более коротким срокам действия, установленным графиком CA/B Forum, начиная с максимума в 200 дней.

Поэтому, если вы хотите извлечь максимум пользы из следующего продления, сейчас самое время спланировать все заранее. Просто помните: приближаются более короткие сроки действия, и автоматизация вскоре станет обязательной.

Защита на будущее

Связано ли это с квантовыми вычислениями?

Не напрямую, но это часть общей картины.

Более короткие сроки действия сертификатов помогают подготовить интернет к постквантовой криптографии (PQC) — новым стандартам шифрования, разработанным для защиты от будущих квантовых угроз. Когда эти новые алгоритмы будут внедрены, сертификаты, возможно, придется обновлять чаще.

Сокращая сроки действия уже сейчас и поощряя автоматизацию, индустрия заранее готовится к этому переходу и строит более гибкую и готовую к будущему инфраструктуру.

Как адаптируются клиенты, не являющиеся браузерами (VPN, IoT)?

Отличный вопрос, ведь браузеры — не единственные системы, зависящие от сертификатов. Многие клиенты, не являющиеся браузерами, такие как VPN, устройства IoT, внутренние приложения и устаревшие системы, также полагаются на SSL/TLS для установления безопасных соединений. Так как же они справляются с более короткими сроками действия сертификатов?

  • Некоторые из них уже поддерживают автоматизацию: многие современные системы, включая некоторые VPN-шлюзы и платформы IoT, поддерживают такие протоколы, как ACME, что упрощает автоматизацию выдачи и продления сертификатов так же, как вы это делаете для веб-сайта.
  • Другим могут потребоваться индивидуальные решения: для систем, которые не поддерживают автоматизацию «из коробки», возможно, придется создать или запрограммировать собственные рабочие процессы для обработки продления, установки и проверки. Это может включать использование API, запланированных задач или интеграцию с внутренними инструментами.
  • Начните с инвентаризации: прежде чем вносить какие-либо изменения, рекомендуется провести аудит вашей среды и определить, какие системы используют сертификаты, как они настроены и можно ли их автоматизировать. Это поможет избежать сюрпризов в будущем и гарантирует, что ничего не будет упущено.

Клиенты, не являющиеся браузерами, не останутся позади, но они могут потребовать чуть больше ручного планирования. Имея правильную стратегию, вы можете включить эти системы в свой план автоматизации и обеспечить бесперебойную работу всего.

Будьте готовы к изменениям

Управление сертификатами не должно быть головной болью. Хотите ли вы провести аудит вашей текущей инвентаризации, автоматизировать продление или развернуть комплексное решение для управления жизненным циклом, мы здесь, чтобы помочь.

Остались вопросы? Давайте обсудим

Примечание редактора: этот блог был изначально опубликован 16 октября 2024 года, но с тех пор был обновлен с учетом изменений в отрасли и новых идей.

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от GlobalSign

SAN-лицензирование: решение для 47-дневных сертификатов
GlobalSign

SAN-лицензирование: решение для 47-дневных сертификатов

Повышение безопасности электронной почты с помощью сертификатов Mark Certificates
GlobalSign

Повышение безопасности электронной почты с помощью сертификатов Mark Certificates

Основные требования CA/B Forum для S/MIME от GlobalSign
GlobalSign

Основные требования CA/B Forum для S/MIME от GlobalSign

Понимание рисков ИИ: 5 потенциальных опасностей искусственного интеллекта
GlobalSign

Понимание рисков ИИ: 5 потенциальных опасностей искусственного интеллекта