aethercert
47-Tage-Zertifikate

Vorbereitung auf 47-Tage-TLS-Zertifikate

Öffentlich vertrauenswürdige Zertifikate sind seit März 2026 auf 200 Tage begrenzt, ab März 2027 auf 100 und ab März 2029 auf 47 Tage. Ein Ablauf, der einmal im Jahr funktionierte, muss achtmal im Jahr funktionieren - auf jedem Server, jeder Appliance und jedem Dienst, der TLS terminiert.

Zertifikate und ihre geplanten Erneuerungen.
0147-Tage-Zertifikate

Das Problem

CA/Browser-Forum-Ballot SC-081v3 verkürzt die maximale Gültigkeit öffentlicher TLS-Zertifikate in drei Stufen und begrenzt 2029 die Wiederverwendung der Domain-Validierung auf 10 Tage. Manuelle Erneuerung wird nicht langsamer - sie passt schlicht nicht mehr in den Kalender.

15. März 2026

Maximale Gültigkeit 200 Tage - etwa zwei Erneuerungen pro Jahr. Bereits in Kraft.

15. März 2027

Maximale Gültigkeit 100 Tage - etwa vier Erneuerungen pro Jahr.

15. März 2029

Maximale Gültigkeit 47 Tage, Wiederverwendung der Validierung 10 Tage - etwa acht Erneuerungen pro Jahr, jede mit neuer Validierung.

Geschäftliche Auswirkungen

Mehr Gelegenheiten, eines zu verpassen

Jede Erneuerung ist eine Gelegenheit für einen Ausfall. Acht pro Zertifikat und Jahr vervielfachen das über den gesamten Bestand.

Aufwand, der nicht skaliert

Beantragen, validieren, installieren und prüfen - pro Zertifikat wiederholt - wird zur Daueraufgabe statt zum Jahrestermin.

Verborgene Zertifikate

Zertifikate, die niemand verfolgt, laufen zuerst ab. Kürzere Laufzeiten rücken diesen Tag näher.

Das technische Problem

Die Ausstellung zu automatisieren ist die leichte Hälfte; ACME-Clients können das seit Jahren. Schwierig ist alles danach: das Zertifikat in IIS-Bindings, Exchange-Dienste, NetScaler-Certkeys, Firewall-Zertifikatsspeicher und Kubernetes-Secrets zu bringen und zu bestätigen, dass der Dienst es tatsächlich nutzt.

2029 bedeutet die 10-tägige Wiederverwendung, dass die Domain-Kontrolle praktisch bei jeder Erneuerung neu nachgewiesen werden muss. E-Mail- und manuelle DNS-Validierung sind dann nicht mehr praktikabel; DNS-01- oder HTTP-01-Automatisierung wird zum einzig realistischen Weg.

Der Ansatz von aethercert

Erneuerung und Bereitstellung als einen Job behandeln, der ohne Menschen läuft - auf jedem System, das das Zertifikat nutzt.

  1. 01

    Bestand finden

    Agents melden jedes auf ihren Hosts installierte Zertifikat; das Inventar enthält auch die vergessenen.

  2. 02

    Validierung automatisieren

    DNS-01 über 217 DNS-Anbieter, HTTP-01 oder TLS-ALPN-01 - bei jeder Ausstellung, ohne manuelle Schritte.

  3. 03

    Planmäßig erneuern

    Jedes Zertifikat erneuert sich eine einstellbare Anzahl Tage vor Ablauf; kürzere Laufzeiten bedeuten nur häufigere unbeaufsichtigte Läufe.

  4. 04

    Dort bereitstellen, wo TLS terminiert

    Signierte Pakete installieren das Zertifikat in 29 Arten von Zielen und laden diese neu oder übernehmen die Konfiguration.

  5. 05

    Ergebnis überwachen

    Fehler und bald ablaufende Zertifikate werden zu Ereignissen und Alarmen.

Architektur

Eine gehostete Steuerungsebene plant; Agents in Ihrem Netzwerk erledigen die Arbeit.

Nur ausgehende Agents

Agents fragen die Steuerungsebene per HTTPS ab. Keine eingehenden Firewall-Regeln.

Schlüssel auf Ihren Hosts

Schlüssel entstehen bei jeder Erneuerung auf dem Agent und werden nie an die Steuerungsebene gesendet.

Appliances über ihre APIs

Ein Agent in Ihrem Netzwerk erreicht Load Balancer und Firewalls über deren Management-APIs.

Sicherheit

Neuer Schlüssel pro Erneuerung

Kürzere Laufzeiten mit jeweils neuem Schlüssel begrenzen die Angriffsfläche jedes einzelnen Schlüssels.

Verschlüsselte Zugangsdaten

DNS- und Appliance-Zugänge werden verschlüsselt gespeichert und nur für den jeweiligen Job an Agents übergeben.

Nachvollziehbarkeit

Jede Ausstellung, Bereitstellung und Konfigurationsänderung wird mit Akteur protokolliert.

Hinweise zur Umsetzung

Mit dem Inventar beginnen

Agents auf den wichtigen Servern installieren und die Erkennung zeigen lassen, welche Zertifikate existieren, bevor etwas geändert wird.

Validierung auf DNS-01 umstellen

Für jede Domain den DNS-Anbieter verbinden; das ermöglicht auch Wildcards.

Erneuerungsfenster wählen

Standard sind 30 Tage vor Ablauf. Bei 47-Tage-Zertifikaten verhindert ein kürzeres Fenster wie 15 Tage, dass Erneuerungen direkt aufeinander folgen.

Appliances gezielt abdecken

Bei Load Balancern und Firewalls verstecken sich meist die manuellen Schritte. Jede mit der Integrationsliste abgleichen.

Häufige Fragen

47-Tage-Zertifikate

Müssen interne Zertifikate dem 47-Tage-Plan folgen?

Nein. SC-081v3 gilt für öffentlich vertrauenswürdige TLS-Zertifikate. Zertifikate Ihrer eigenen CA - etwa AD CS über den CA Connector - folgen Ihrer eigenen Richtlinie, und aethercert erneuert sie auf dieselbe Weise.

Welches Erneuerungsfenster passt zu 47-Tage-Zertifikaten?

Ein kürzeres als die standardmäßigen 30 Tage - etwa 15 Tage -, damit ein Zertifikat nicht kurz nach der Ausstellung erneut erneuert wird. Das Fenster ist von 1 bis 90 Tagen einstellbar.

Muss ich etwas ändern, wenn die Grenzen sinken?

In aethercert nicht. Die Erneuerung richtet sich nach dem tatsächlichen Ablaufdatum jedes Zertifikats; kürzere Zertifikate erneuern sich einfach öfter.

Der Frist 2027 voraus sein

Beginnen Sie mit einem Inventar des Bestands und automatisieren Sie dann Ziel für Ziel.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.