Alla servercertifikat begränsas till under 398 dagars giltighetstid från 1 september 2020.

Den korta versionen

Från och med 1 september 2020 kan bara SSL/TLS-servercertifikat med en giltighetstid under 398 dagar utfärdas, det vill säga cirka 1 år och 1 månad.

Befintliga certifikat utfärdade fram till och med 31 augusti 2020 kan tekniskt sett gälla i upp till 825 dagar, det vill säga cirka 2 år och 3 månader.

Så länge certifikatet är utfärdat senast i augusti 2020 kan det gälla i upp till 825 dagar. Vill ni förnya certifikat redan nu, även om de har mer än 90 dagar kvar, går det också hos de flesta utfärdare. Kontakta oss gärna.

Om ett certifikat måste återutfärdas efter 31 augusti 2020 och det har mer än 397 dagar kvar, kortas det till 397 dagar vid återutfärdandet. Normalt går det att återutfärda certifikatet kostnadsfritt flera gånger och på så sätt få ut hela den tid man har köpt.

Ändringen påverkar inte "interna" certifikat från en intern CA som användaren eller administratören själv har lagt till bland datorns betrodda utfärdare.

Vår rekommendation

Om ett certifikat kan förnyas före september 2020 och det är osannolikt att certifikatets SAN-namn behöver ändras senare eller att certifikatet behöver återutfärdas, rekommenderar vi att du förnyar för 2 år senast i augusti 2020.

Därefter utfärdas certifikaten helt enkelt för 1 år i taget. Gränsen sänktes sedan till 199 dagar den 15 mars 2026.

Vi går gärna igenom möjligheterna med företag som vill automatisera certifikathanteringen via ACME-protokollet, via API, via Azure Key Vault eller på annat sätt.

Det går också att få "automatisk förnyelse" eller köpa certifikat för flera år i taget, men certifikatet måste fortfarande installeras varje gång. Kontakta oss gärna om ni vill använda dessa tjänster.

När de olika certifikaten begränsas

Kodsignerings- och e-postcertifikat påverkas inte och kan fortfarande köpas i upp till 3 år.

Certifikat från en egen privat CA, till exempel internt i företaget, påverkas inte.

Certifikat från följande varumärken begränsas till 397 dagar efter den 18 augusti 2020

  • Sectigo
  • Comodo (nu Sectigo)

Certifikat från följande varumärken begränsas till 397 dagar efter den 27 augusti 2020

  • DigiCert
  • Thawte
  • GeoTrust
  • RapidSSL

Certifikat från följande varumärken begränsas till 397 dagar efter den 30 augusti 2020

  • GlobalSign
  • AlphaSSL

Vem kräver kortare giltighetstid

Det är Apple, Google Chrome och Mozilla som står bakom förändringen.

Webbläsarna, med Google Chrome i spetsen, driver tillsammans hårt igenom förändringen mot CA:ernas och certifikatanvändarnas vilja. För första gången har en sådan förändring inte godkänts genom omröstning i CAB Forum. I stället har webbläsarna meddelat att de inför kod som avvisar certifikat utfärdade från 1 september med en total giltighetstid över 398 dagar, och att CA:er som inte håller med kan tas bort från webbläsarnas lista över betrodda rotcertifikat.

Vad blir säkrare

Kortare giltighetstid hjälper tydligt när säkerhetshål upptäcks eller när certifikat måste ändras av säkerhetsskäl, till exempel vid utfasningen av MD5 och SHA1. Det tar då kortare tid innan alla certifikat som skapats med de "gamla", utfasade inställningarna har gått ut och ersatts av certifikat med nyare och säkrare inställningar.

Tanken är att den kortare tiden gör manuell certifikathantering så besvärlig att fler tvingas automatisera installationen. Det kräver dock uppdateringar i många program innan det kan ske. Google Chrome verkar också vilja ner till några få månader och har inte slutat driva på för att korta tiden ytterligare.

Det hjälper dock inte företag som inte har helautomatiserat sin serverdrift och sitt underhåll, vilket man kanske kan tänka sig att Google själva har. Microsoft fick besked om att byta ut 6+ miljoner certifikat i juli 2020 och deras svar var att det skulle ta 7 månader, så de har nog inte heller den sortens automatisering som Google drömmer om.

Kortare giltighetstid hjälper inte heller vid fel som räknas som regelbrott, där Chrome och andra webbläsare kräver att alla certifikat oavsett antal (till exempel 6+ miljoner certifikat hos Microsoft) ska kunna återkallas inom 7 dagar från att felet upptäcks.

Ett argument är att ett komprometterat certifikat kan missbrukas under kortare tid, eftersom det gäller i 1 år i stället för 2 år. Argumentet är svagt: för de flesta företag är ett missbruk katastrofalt redan inom 24 timmar, även om certifikatet "bara" kan missbrukas i ungefär ett år. I de flesta kända fall av missbruk har certifikaten dessutom använts i mindre än 2 veckor. Argumentet blir relevant först när giltighetstiden är kortare än en månad.

Dessutom återanvänds nycklar till certifikat ofta, vilket ger samma resultat som om certifikatet vore giltigt i flera år. Det finns inga begränsningar för återanvändning av nyckeln. Det finns inte ens något effektivt, gemensamt skydd mot återanvändning av kända komprometterade nycklar.