Vorbereitung auf 47-Tage-TLS-Zertifikate
Öffentlich vertrauenswürdige Zertifikate sind seit März 2026 auf 200 Tage begrenzt, ab März 2027 auf 100 und ab März 2029 auf 47 Tage. Ein Ablauf, der einmal im Jahr funktionierte, muss achtmal im Jahr funktionieren - auf jedem Server, jeder Appliance und jedem Dienst, der TLS terminiert.
Das Problem
CA/Browser-Forum-Ballot SC-081v3 verkürzt die maximale Gültigkeit öffentlicher TLS-Zertifikate in drei Stufen und begrenzt 2029 die Wiederverwendung der Domain-Validierung auf 10 Tage. Manuelle Erneuerung wird nicht langsamer - sie passt schlicht nicht mehr in den Kalender.
15. März 2026
Maximale Gültigkeit 200 Tage - etwa zwei Erneuerungen pro Jahr. Bereits in Kraft.
15. März 2027
Maximale Gültigkeit 100 Tage - etwa vier Erneuerungen pro Jahr.
15. März 2029
Maximale Gültigkeit 47 Tage, Wiederverwendung der Validierung 10 Tage - etwa acht Erneuerungen pro Jahr, jede mit neuer Validierung.
Geschäftliche Auswirkungen
Mehr Gelegenheiten, eines zu verpassen
Jede Erneuerung ist eine Gelegenheit für einen Ausfall. Acht pro Zertifikat und Jahr vervielfachen das über den gesamten Bestand.
Aufwand, der nicht skaliert
Beantragen, validieren, installieren und prüfen - pro Zertifikat wiederholt - wird zur Daueraufgabe statt zum Jahrestermin.
Verborgene Zertifikate
Zertifikate, die niemand verfolgt, laufen zuerst ab. Kürzere Laufzeiten rücken diesen Tag näher.
Das technische Problem
Die Ausstellung zu automatisieren ist die leichte Hälfte; ACME-Clients können das seit Jahren. Schwierig ist alles danach: das Zertifikat in IIS-Bindings, Exchange-Dienste, NetScaler-Certkeys, Firewall-Zertifikatsspeicher und Kubernetes-Secrets zu bringen und zu bestätigen, dass der Dienst es tatsächlich nutzt.
2029 bedeutet die 10-tägige Wiederverwendung, dass die Domain-Kontrolle praktisch bei jeder Erneuerung neu nachgewiesen werden muss. E-Mail- und manuelle DNS-Validierung sind dann nicht mehr praktikabel; DNS-01- oder HTTP-01-Automatisierung wird zum einzig realistischen Weg.
Der Ansatz von aethercert
Erneuerung und Bereitstellung als einen Job behandeln, der ohne Menschen läuft - auf jedem System, das das Zertifikat nutzt.
- 01
Bestand finden
Agents melden jedes auf ihren Hosts installierte Zertifikat; das Inventar enthält auch die vergessenen.
- 02
Validierung automatisieren
DNS-01 über 217 DNS-Anbieter, HTTP-01 oder TLS-ALPN-01 - bei jeder Ausstellung, ohne manuelle Schritte.
- 03
Planmäßig erneuern
Jedes Zertifikat erneuert sich eine einstellbare Anzahl Tage vor Ablauf; kürzere Laufzeiten bedeuten nur häufigere unbeaufsichtigte Läufe.
- 04
Dort bereitstellen, wo TLS terminiert
Signierte Pakete installieren das Zertifikat in 29 Arten von Zielen und laden diese neu oder übernehmen die Konfiguration.
- 05
Ergebnis überwachen
Fehler und bald ablaufende Zertifikate werden zu Ereignissen und Alarmen.
Verwandte Funktionen
Architektur
Eine gehostete Steuerungsebene plant; Agents in Ihrem Netzwerk erledigen die Arbeit.
Nur ausgehende Agents
Agents fragen die Steuerungsebene per HTTPS ab. Keine eingehenden Firewall-Regeln.
Schlüssel auf Ihren Hosts
Schlüssel entstehen bei jeder Erneuerung auf dem Agent und werden nie an die Steuerungsebene gesendet.
Appliances über ihre APIs
Ein Agent in Ihrem Netzwerk erreicht Load Balancer und Firewalls über deren Management-APIs.
Integrationen
Sicherheit
Neuer Schlüssel pro Erneuerung
Kürzere Laufzeiten mit jeweils neuem Schlüssel begrenzen die Angriffsfläche jedes einzelnen Schlüssels.
Verschlüsselte Zugangsdaten
DNS- und Appliance-Zugänge werden verschlüsselt gespeichert und nur für den jeweiligen Job an Agents übergeben.
Nachvollziehbarkeit
Jede Ausstellung, Bereitstellung und Konfigurationsänderung wird mit Akteur protokolliert.
Hinweise zur Umsetzung
Mit dem Inventar beginnen
Agents auf den wichtigen Servern installieren und die Erkennung zeigen lassen, welche Zertifikate existieren, bevor etwas geändert wird.
Validierung auf DNS-01 umstellen
Für jede Domain den DNS-Anbieter verbinden; das ermöglicht auch Wildcards.
Erneuerungsfenster wählen
Standard sind 30 Tage vor Ablauf. Bei 47-Tage-Zertifikaten verhindert ein kürzeres Fenster wie 15 Tage, dass Erneuerungen direkt aufeinander folgen.
Appliances gezielt abdecken
Bei Load Balancern und Firewalls verstecken sich meist die manuellen Schritte. Jede mit der Integrationsliste abgleichen.
Häufige Fragen
47-Tage-Zertifikate
Müssen interne Zertifikate dem 47-Tage-Plan folgen?
Nein. SC-081v3 gilt für öffentlich vertrauenswürdige TLS-Zertifikate. Zertifikate Ihrer eigenen CA - etwa AD CS über den CA Connector - folgen Ihrer eigenen Richtlinie, und aethercert erneuert sie auf dieselbe Weise.
Welches Erneuerungsfenster passt zu 47-Tage-Zertifikaten?
Ein kürzeres als die standardmäßigen 30 Tage - etwa 15 Tage -, damit ein Zertifikat nicht kurz nach der Ausstellung erneut erneuert wird. Das Fenster ist von 1 bis 90 Tagen einstellbar.
Muss ich etwas ändern, wenn die Grenzen sinken?
In aethercert nicht. Die Erneuerung richtet sich nach dem tatsächlichen Ablaufdatum jedes Zertifikats; kürzere Zertifikate erneuern sich einfach öfter.
Der Frist 2027 voraus sein
Beginnen Sie mit einem Inventar des Bestands und automatisieren Sie dann Ziel für Ziel.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.