逗阴馆

2023年8月15日より颁别谤迟颁别苍迟谤补濒のサインインではユーザ名とパスワードのほかにワンタイムパスワード&#虫蹿蹿08;翱罢笔&#虫蹿蹿09;もしくはクライアント証明书の二要素认証による提示が必要となりました。

CA/B フォーラム 03-14-2023

Chrome が 90 日間の証明書有効期限を提案: 知っておくべきこと

Jeremy Rowley
Chrome Blog Hero Image

先日の CA/B フォーラムの会合で、Chrome は、証明書の有効期限を 90 日にするというを発表しました。もちろん、90 日間の証明書がすぐに現実になるということではありませんが、証明書の有効期間の短縮をさらに進めようという議論のきっかけにはなるものです。

証明书ライフサイクルの短縮という傾向は、最近になって始まったものではありません。Google のみが主導しているわけでもありません。この傾向は数年前に始まっており、実際、証明書の有効期間は 3 年から 2 年へ、そして現在の 1 年へと短縮されています。2020 年に、1 年間の証明書に関する当社の見解でも述べたとおり、「CA/B フォーラムのコミュニティには、証明書の有効期間の短縮とセキュリティの向上に取り組みながら、ビジネスオーナーが有効期限の短い証明書に移行する際のニーズについてもバランスをとってきた長い歴史」があります。では、なぜ有効期限の短縮を追究し続けるのでしょうか。そしてそれはお客様にとってどんな意味を持つのでしょうか。こちらの記事をお読みください。

有効期限の短缩でセキュリティの向上が実现

当社は過去にも、証明書の有効期間の短縮を支持してきました。証明書を 1 年間および 2 年間にすれば、セキュリティが向上し、証明書エコシステムの更新も迅速になるからです。有効期限を短縮しやすくするために、デジサートは、お客様が当社の API を通じて柔軟な有効期間の証明書を発行できるようにしています。

Chrome はで次のように概要を説明しています。「証明书の有効期间を短缩すると、自动化が促され、烦雑で时间がかかり、エラーも起こりやすい発行プロセスからエコシステムを解放する习惯を採用できるようになります。こうした変更によって、新たなセキュリティ机能やベストプラクティスの迅速な导入が可能になり、エコシステムを耐量子性アルゴリズムへ速やかに移行するうえで必要な敏捷性が促されます。証明书の有効期间を短缩すると、&苍产蝉辫;、ひいては保护が不完全になってしまう「破绽した」失効チェックソリューションへのエコシステムの依存度が减ります。しかも、証明书の有効期限が短くなれば、証明书透明性ログの予期しない失効による影响も减らすことができます」

では、90 日間というのは適切な長さか?

90 日間という期間は適切なのでしょうか? 90 日間でさえ、危殆化した証明書が存在する可能性を考えればまだ長すぎるため、90 日間に移行しても失効の改善にはなりません。また、業界が移行するには通常 6 ~ 12 か月かかるため、証明書の有効期間が 1 年間になって以降、それがポリシーアップグレードの障害になることはなくなります。そのうえ、ドメイン登録は年単位であり、90 日ごとではありません。90 日間への移行が、Web PKI の敏捷性の改善に向けた次のステップとして最善かどうかは明らかではありません。私たちは、自动化の採用や、必要な場合には証明書の迅速な交換を動機付け、奨励するために使用できる別の方法について議論することを期待しており、それが真の目標です。

有効期限の短缩で、証明书のライフサイクル管理のワークロードが増加

有効期限の短縮がセキュリティの向上につながるかどうかについては疑問が残りますが、この変更に大きな負担が伴うことは確かです。90 日間の証明書というのは企業にとって大きな変化であり、証明书ライフサイクル管理の点でお客様に課題をもたらすものと認識しています。証明書の有効期間が短くなる中で、スプレッドシートや通知で証明書有効期限を管理するのは、もはや実用的なアプローチとはいえません。証明書の有効期間が短くならなくとも、スプレッドシートを使って手動で管理するとなると、手間がかかり、人為的なミスも発生しやすくなります。業界標準に準拠し、ハードウェアやソフトウェアの進歩に対応するには、証明書管理に細心の注意が必要ですが、規模が大きくなると、それも難しくなっていきます。

さらに、証明書の管理を誤ったり証明書が停止したりすると問題になりかねず、証明书ライフサイクル管理のワークロードが増えると、人為的なミスでサービスが停止する可能性も高くなります。調査によると、証明書の停止や監査対応の失敗による経済的損失は 1,000 万ドル以上になり、データ侵害のたびにそのコストは平均 940 万ドルにのぼるといいます。そうして信頼が失われれば、顧客維持にも大きな影響を及ぼします。デジサートの「2022 年デジタルトラストの実態調査」では、信頼の失墜が原因でベンダーを変更したと報告した消費者が 47% に達しています。証明書の有効期限が 90 日間に移行するかどうかにかかわらず、マネージドソリューションと自动化が業界標準になると当社が予測したのも、それが理由です。

有効期限の短縮には、自动化と管理ソリューションが必要

私たちは、有効期间の短缩に限らず、耐量子コンピューター暗号のように進化を続ける脅威に対しても、お客様が常に先手を打てる革新的なソリューションを開発し続けています。たとえば、業界が 1 年間の証明書に移行したときには、复数年プランを導入しました。最大 6 年間の保証期間を自動更新して、証明書ごとに年間购入する必要性をなくし、次年度以降の割引を固定化するプランです。

また、最近导入した 逗阴馆? Trust Lifecycle Manager は、パブリックとプライベートのトラストを越えて、CA に依存しない証明書管理と PKI サービスを統合するうえ、一元的な可視化と管理を実現し、ビジネスの中断を防いで、アイデンティティとアクセスを保護します。逗阴馆 Trust Lifecycle Manager は、進化し続ける業界標準に対する企業のコンプライアンス遵守を支援するフルスタックソリューションです。

証明书ライフサイクル管理(CLM)だけでなく、PKI サービスも提供するという点で、他の証明書管理ソリューションとは一線を画しています。CLM は、組織や CA を越えて、パブリックおよびプライベート両方の証明書の可視性と管理を一元化する必要性に対応します。PKI サービスは、CA や ICA の作成および管理から、ユーザー、デバイス、サーバーのセキュリティを管理する証明書の発行まで、プライベート PKI の発行を管理し、そうした証明書をエンドエンティティやサードパーティアプリケーションのインストールまで一貫して推進する統合機能を備えています。

详しくは、/jp/trust-lifecycle-manager を参照してください。

当社のブログをご覧ください

現在、90 日間の証明書に関する投票は行われていませんが、将来的には投票が実施される可能性があります。また、企業が変更を採用できる適切な時間的余裕を持たせるために、証明書の有効期限や要件の変更は事前に行われる予定です。関連する更新があれば、デジサートのブログや SNS で共有する予定です。なお、CA/B フォーラム会議の詳細なまとめは、/jp/blog/category/ca-browser-forum でご覧になれます。

UP NEXT