逗阴馆

CA/B フォーラム 03-14-2023

Google Chromeが提案する90日間の証明書有効期間:知っておくべきこと

Jeremy Rowley
Chrome Blog Hero Image

Google 颁丑谤辞尘别は、最近の颁础/叠フォーラムの会议で、90日间の証明书有効期间を含むを発表しました。これにより、すぐに90日间の証明书が実现するわけではありませんが、証明书の有効期间をさらに短くする方向への议论を开始するものです。

証明书の有効期间を短くする倾向は新しいものではありません。そして骋辞辞驳濒别により単独で主导されているわけでもありません。ここ数年で証明书の有効期限が3年から2年、现在の1年间に短缩されてきた中でも见られてきた倾向です。デジサートは2020年に1年间の証明书に関する立场を発表した通り、セキュリティを向上させるために颁础/叠フォーラムのコミュニティが証明書の有効期間を短縮することと、ビジネスオーナーが短い有効期間の証明書に移行するニーズのバランスをはかる事に関し継続的に取り組み続けています。ここに来て、なぜより短い有効期間が継続的に推進されているのか、お客様にとってそれがどういう意味を持つのでしょうか。

短い有効期间はセキュリティを向上させることができます

1年または2年の証明书よりもセキュリティを向上させ、証明书エコシステムの更新をより迅速に行うため、デジサートはこれまでも短い証明书の有効期间をサポートしてきました。短い有効期间を実现するため、デジサートは、础笔滨を通じ有効期间を柔软に変更できる証明书発行を可能にしています。

颁丑谤辞尘别は、で述べたように、「証明书の有効期间を短缩することは、エコシステムを古い、时间のかかる、エラーの多い発行プロセスから、自动化と実践の採用を促进する効果がある。これらの変更により、最新のセキュリティ机能やベストプラクティスの採用がより迅速に行われ、エコシステムを耐量子コンピューター暗号アルゴリズムに迅速に移行するために必要な俊敏性が促进される。証明书の有効期间を短缩することにより「壊れた」失効チェックに対するエコシステムの依存度も低下し、より高い保护を提供することになる。さらに、有効期间の短い証明书は、予期しない証明书颁罢ログ失格の影响を低减する」と述べています。

しかし、90日间は正しい期间でしょうか?

90日間は正しい期間でしょうか?90日間は、問題が生じた証明書が存在し続けるには長すぎるため、90日間に移行しても失効を改善することはできません。さらに、業界の移行には通常6?12か月かかるため、1年間の証明書に移行した今、証明書の有効期間はポリシー変更のボトルネックになるとは限りません。また、ドメインの更新は通常年次であり90日ごとではありません。つまり90日間に移行することが、Web PKIの俊敏性を向上させるための最良の次のステップであるかどうかは明確ではありません。今後も必要に応じて自动化を促進し、証明書を迅速に置き換えるための代替手段について議論を継続して行いたいと思います。

有効期间の短缩により、証明书のライフサイクル管理の作业负荷が増加

有効期间の短缩は、セキュリティの向上という点では疑问が残るが、この変更には大きな负担が伴うことは明确です。90日间の証明书は公司にとって大きな変化であり、証明书のライフサイクルを管理する上で、お客様に课题をもたらすと认识しています。証明书の有効期间が短くなる中、スプレッドシートやメール通知で証明书の有効期限を管理することは、もはや実用可能な手法ではありません。また、証明书の有効期间が短くなったとしても、スプレッドシートで証明书の有効期限を手动で管理することは、人為的なミスを招きやすい手间のかかる作业です。业界标準に準拠し、ハードウェアやソフトウェアの进歩に対応するため、証明书管理には细心の注意が必要ですが、规模が大きくなるとなかなかうまくいきません。

また、証明书のライフサイクル管理の作业负荷が増加すると、人為的なミスで障害が発生する可能性が高くなります。調査によると、証明書の失効によるサービス停止や監査の失敗による経済的損失は1,000万ドル以上、データ漏洩は1件あたり平均940万ドルのコストがかかると考えられます。また、失われた信頼は、顧客維持にも大きな影響を与えます。「2022 年デジタルトラストの実態調査(2022 State of Digital Trust Survey)」では、47%の消費者が、信頼の失墜が原因でベンダーを変更したと報告しています。そのため、証明書の有効期間が90日に移行するかどうかにかかわらず、マネージドソリューションと自动化が業界標準になると予測しています。

有効期間の短縮には、自动化と管理ソリューションが必要

デジサートは有効期间の短缩だけでなく、耐量子コンピューター暗号のような進化する脅威に対しても、お客様が先手を打てるような革新的なソリューションを開発し続けています。例えば、業界が証明書の発行期間を1年に短縮した際には、最大6年間の更新を自动化する複数年プランを導入し、証明書ごとの年間购入の必要性をなくし、次年度以降の価格割引を設定しました。

また、逗阴馆? Trust Lifecycle Managerを开発しました。これは、认証局(颁础)に依存しない証明书管理、パブリックおよびプライベートトラスト、さらに笔碍滨サービスを統合して、IDとアクセス認証を保護するソリューションです。一元的な可視性と管理を可能にし、ビジネスの中断を防止します。逗阴馆 Trust Lifecycle Managerは、エンタープライズが進化し続ける業界標準に準拠し続けるのに役立つ、総合的なソリューションです。

逗阴馆 Trust Lifecycle Managerは、証明书ライフサイクル管理(CLM)だけでなく、笔碍滨サービスも提供する点で他の証明書管理ソリューションとは異なります。CLMは、組織全ておよび利用する認証局全てを含んだパブリックおよびプライベート証明書の可視性と管理を一元化するニーズに対応します。笔碍滨サービスは、認証局(CA)および中間認証局(ICA)の作成と管理から、ユーザー、デバイス、およびサーバーのセキュリティを規定する証明書の発行まで、プライベートPKI発行を管理し、これらの証明書をエンドエンティティおよびサードパーティアプリケーションにインストールすることまで実現する統合機能を提供します。

より详细については下记をご覧ください。
/jp/trust-lifecycle-manager

UP NEXT
コードサイニング

コードサイニング証明书鍵が盗まれたgithubの失敗と、それを防ぐ方法

5 Min