公開信任TLS憑證最長效期持續縮短,目前已降至200天,2027年將進一步縮至100天,2029年再降至47天。這項變化將提高企業憑證續發與網域驗證頻率。應用交付與資安業者F5認為,真正的轉折點在2027年的100天階段,屆時人工或半人工管理方式將更難維持。
以1,000張公開TLS憑證為例,到了2027年的100天效期階段,每張憑證一年約需輪替4次,人工或半人工流程的維運負擔將明顯增加。到了2029年的47天階段,這批憑證全年續發次數可能從目前約1,000次增加到近8,000次。
除了憑證需要更頻繁續發,企業重新確認網域控制權的次數也將增加。網域控制驗證(Domain Control Validation,DCV)結果可沿用的期限將由目前200天縮至100天,最終降至10天。依F5換算,當TLS憑證效期降至47天、DCV結果只能沿用10天時,企業每年可能需要針對每個網域重新證明控制權30多次,比憑證本身的續發還要頻繁。
網域驗證次數增加的同時,每次驗證必須符合的要求也在提高。CA/Browser Forum已要求,憑證授權中心(CA)採用特定網域驗證方式,或查詢憑證授權(Certification Authority Authorization,CAA)紀錄時,須從多個網路觀測點進行驗證並交叉確認結果;網域若已部署DNS安全擴充(Domain Name System Security Extensions,DNSSEC),另一項規範也要求CA在查詢CAA紀錄或進行DCV相關DNS查詢時驗證DNSSEC。
當網域驗證變成高頻作業,若每次續發都要重新修改DNS,也會增加企業日常維運負擔。CA/Browser Forum新增「具有持續值的DNS TXT紀錄」(DNS TXT Record with Persistent Value)驗證方式,IETF的ACME工作組也正制定對應的dns-persist-01挑戰機制草案。企業可預先建立包含CA與帳號識別資訊的DNS TXT紀錄,之後由CA在簽發憑證時重新檢查,減少反覆修改DNS的作業。不過,持續存在的TXT紀錄並不能突破DCV結果的沿用期限;這項方式省去的是每次續發所需的DNS異動,不能免除重新驗證。
過去已有多起憑證到期引發服務中斷的案例。2018年Ericsson核心網路軟體憑證到期,造成部分電信服務中斷;2020年Microsoft Teams也因身分驗證憑證到期發生異常;2026年,Logitech則因用於macOS應用程式簽署的Developer ID憑證到期,導致部分應用程式無法正常運作。這些事件涉及不同類型的憑證,但都顯示憑證生命週期管理可能直接影響服務可用性。隨著TLS憑證效期與DCV結果沿用期限持續縮短,企業也須加強憑證盤點、到期監控,以及續發與網域驗證流程的自動化。
Comments (0)