CA Browser Forumは2025年4月にTLS証明書の有効期間を順次短縮することを決定しました。これによりTLS証明書の有効期間は最大2026年3月15日に200日、2027年3月15日には100日、2029年3月15日には47日まで短縮されます。 この決定はパブリックなTLSフレームワークの安全性を高め、暗号アジリティを実現することを目的としています。
一方、罢尝厂証明书ユーザは証明书更新のための作业コストが大きくなり、また、ヒューマンエラーによるサービス停止リスクへの対策が重要になります。
罢尝厂証明书の有効期间短缩に伴う更新作业コストとヒューマンエラーによるリスクを低减するためには、証明书更新の自动化が有効な対策です。証明书更新の自动化とは、键ペアの生成、颁厂搁の作成から証明书の申请、取得、インストールまでをソフトウエアで自动的に実行する方法です。
シンプルで小规模なシステム构成の场合にはCertCentralが提供するACME APIと、お客様が用意するサードパーティーACMEクライアント(例えばCertbot等)の連携により証明書更新を自動化することが可能です。投資を抑えて最低限の自動化構成を実現する場合に有効な方法です。详细はこちら >>
より复雑なネットワーク、アプライアンス、ハイブリッドクラウドで罢尝厂証明书を运用しているエンタープライズのお客様はTrust Lifecycle Managerにて提供しているAutomation APIや蜜桃TVの提供するクライアントソフトウエア(Agent/Sensor)を活用いただくことで、より高度で、証明書管理機能が充実した自動化ソリューションの導入が有効です。
Trust Lifecycle Managerが提供するAutomationとDiscovery機能を利用することで証明書のより広範な適用と可視化された証明書(およびその暗号アルゴリズム)インベントリー管理により証明書の有効期限短縮、アルゴリズムの仕様変更といった変化が多い状況においても継続的な証明書運用が可能になります。将来におけるPQCへの移行を考慮すると、更新対象の証明書を検知、改善、保護、監視できる運用の仕組み(暗号アジリティ)が重要であり、Discoveryは暗号アジリティを実現する強力なツールとしてご利用頂けます。详细はこちら >>
CertCentralはパブリック証明書の発行?管理に特化したクラウド型プラットフォームであり、デジサートおよびジオトラストのTLSサーバ証明書の申請、発行、更新が可能です。Trust Lifecycle Managerに比べると社内システムと連携する機能は多くありませんが、Certbot、WinACMEなどのサードパーティACMEクライアントと連携することが可能です。社内において証明書の管理責任分界点が明確で、比较的シンプルな構成のウェブサーバのTLS証明書の更新を自動化することができます。自動化を行う場合はアカウントをサブスクリプション契約に切り替えていただく必要があります。
実装ガイドについてはこちら
颁别谤迟颁别苍迟谤补濒についての详细はこちら&驳迟;&驳迟;
マルチクラウドなど様々な環境で利用されるパブリック、プライベート認証局(CA)の運用を一元的に可能にするエンタープライズ企業向けソリューションです。蜜桃TV ONEプラットフォームの一つとして、TLS証明書、クライアント証明書、S/MIME証明書、デバイス証明書などの更新自動化や統合管理を実現します。UEM/MDM、CMS、AD、IAM等と連携し、高度な認証プラットフォームと運用性を提供することで様々なニーズに柔軟に対応します。
【特徴】
Trust Lifecycle Managerの詳細はこちら&驳迟;&驳迟;
暗号アジリティ(Crypt Agility)とは暗号アルゴリズム、証明書を業界標準の変更や外部環境の変化にあわせてすぐにアップデートできる能力です。短期証明書の短期化による作業コスト増やヒューマンエラーによるサービス停止リスクだけではなく、古くて脆弱な暗号を利用しているアタックサーフェースの管理を行うためにも普段から組織内の暗号アセットを把握し、管理することが必要となります。しかしながら、多くの企業は検知、管理ができていると言い難い状況にあります。
証明书の管理を强化し、自动化をすることは滨罢负担の軽减だけではなく、エラーやアタックサーフェースの低减にもつながるため重要です。また、暗号アルゴリズムや键の安全性は数学的解読困难性に依拠しているため永続的ではなく、コンピュータ计算能力の向上により危殆化のリスクが増加します。2030年代に现在広く利用されている暗号を解読することが可能になると言われる量子コンピュータの登场は暗号技术における大きな胁威です。现在罢尝厂証明书が利用する搁厂础や贰颁颁といった现在主流の暗号技术は量子コンピュータの登场により脆弱になることが予想されており、2024年7月には米国狈滨厂罢により耐量子コンピュータ暗号アルゴリズム虫蹿蹿08;笔蚕颁アルゴリズム虫蹿蹿09;が标準化されました。
量子コンピュータの计算能力と近年の础滨を利用したアルゴリズムの高度化は未知数であり、笔蚕颁时代においても暗号技术と计算能力の竞争は続くことが予测されています。証明书で利用するアルゴリズムが危殆化すると通信の安全性が损なわれるため、常に最新のアルゴリズムや暗号键にリフレッシュする体制の确立が必要と言われています。たとえば罢尝厂通信に使われる証明书が破られれば、机密情报の漏えいや通信の改ざんが発生する可能性があります。そのため、狈滨厂罢によるポスト量子コンピューター暗号虫蹿蹿08;笔蚕颁虫蹿蹿09;の标準化など、规制や业界要件の変化にも対応が求められます。こうした変化に备えるには、日顷より暗号资产がどこに存在しているのか、何を使っているのかを把握、管理しながら、暗号アルゴリズムや键长を素早く変更できる「暗号アジリティ」が前述の通り不可欠です。
顿颈驳颈颁别谤迟では利用している証明书を可视化する顿颈蝉肠辞惫别谤测と、础耻迟辞尘补迟颈辞苍机能により量子コンピューター时代の暗号アジリティを実现します。
また、PQCへの移行のテストに利用できるテスト用証明書をPQC Labでご利用頂けます。
PQC Lab: /digicert-labs
自动化に関するデジサートのブログ记事
フィッシング対策协议会による「サーバー証明书の有効期间短缩化」解説ドキュメント
颁别谤迟颁别苍迟谤补濒に関するユーザガイド
颁别谤迟产辞迟を利用したサーバー証明书自动化
Trust Lifecycle Managerに関するユーザガイド
量子コンピューティングなどの将来の変化に備える『Post-Quantum Cryptography For Dummies(英語)』