28.08.2026
Будущее TLS-сертификатов: отказ публичных ЦС от Client Auth и жесткий дедлайн 2027 года
Одна из главных надвигающихся проблем для компаний Республики Беларусь, использующих современные ИТ-инфраструктуры, базы данных и корпоративные сервисы — это жесткие технические ограничения, принимаемые мировыми центрами сертификации (ЦС).
Уже к февралю 2027 года все общедоступные (публичные) ЦС полностью прекратят поддержку аутентификации клиентов по протоколу TLS (Client Authentication EKU) из-за жестких правил Google Chrome Root Store.
Организациям, использующим публичные TLS-сертификаты для идентификации пользователей, корпоративных устройств, приложений и VPN-подключений, потребуется экстренно перейти на частные центры сертификации (Private CA / Private PKI). К марту 2027 года произойдет фундаментальный сдвиг в архитектуре безопасности, к которому большинство компаний пока не готовы.
Уже к февралю 2027 года все общедоступные (публичные) ЦС полностью прекратят поддержку аутентификации клиентов по протоколу TLS (Client Authentication EKU) из-за жестких правил Google Chrome Root Store.
Организациям, использующим публичные TLS-сертификаты для идентификации пользователей, корпоративных устройств, приложений и VPN-подключений, потребуется экстренно перейти на частные центры сертификации (Private CA / Private PKI). К марту 2027 года произойдет фундаментальный сдвиг в архитектуре безопасности, к которому большинство компаний пока не готовы.
В чем риски откладывания миграции?
Существующие процессы аутентификации (особенно незаметно использующие бесплатные или автоматизированные публичные ЦС через ACME-клиенты вроде Let's Encrypt) начнут выдавать критические сбои.
Google Chrome выбрал жесткую позицию: публичная PKI-инфраструктура предназначена исключительно для аутентификации серверов (HTTPS). Если организации требуется аутентификация клиентов — необходимо использовать собственную частную PKI.
Google Chrome выбрал жесткую позицию: публичная PKI-инфраструктура предназначена исключительно для аутентификации серверов (HTTPS). Если организации требуется аутентификация клиентов — необходимо использовать собственную частную PKI.
Что такое TLS Client Authentication и где она применяется?
Аутентификация клиента по протоколу TLS позволяет системам безопасно проверять подлинность оборудования, приложений или пользователей при попытке подключения к серверу.
Основные сценарии использования:
Основные сценарии использования:
- Защищенный доступ к VPN: проверка сертификатов на ноутбуках и смартфонах сотрудников при удаленном подключении.
- Безопасный Wi-Fi (WPA2/WPA3 Enterprise): аутентификация устройств в корпоративной сети без использования статических паролей.
- Единый вход (SSO) и рабочие сервисы: авторизация в CRM, ERP и других корпоративных системах через встроенные клиентские сертификаты.
- Взаимная TLS-аутентификация (mTLS): защита межсерверного взаимодействия, API, CI/CD-конвейеров и микросервисов в архитектурах Zero Trust (нулевого доверия).
- Идентификация в DevOps и контейнерах: авторизация рабочих нагрузок, сервисов и контейнеризированных приложений.
Почему публичные ЦС больше не подходят для защиты бизнеса?
Аутентификация клиентов — это внутренняя функция кибербезопасности, требующая гибкой настройки, точного контроля и гарантии от внезапного отзыва сертификатов из-за решений внешних регуляторов.
Ограничения публичных TLS-сертификатов:
Ограничения публичных TLS-сертификатов:
- Жесткие стандартные профили: невозможность добавить кастомные расширения под внутренние задачи ИТ-отдела.
- Зависимость от CA/Browser Forum: внешние изменения политик могут заблокировать работу всей инфраструктуры.
- Отсутствие полного контроля: невозможность самостоятельно управлять сроками выпуска, критериями аннулирования и жизненным циклом.
Важная деталь: Использование зарубежных «облачных» частных ЦС, физически расположенных в США или Великобритании, несет критические риски блокировок и утечек данных для белорусских предприятий. Для обеспечения суверенитета данных необходим локальный частный ЦС.
Пошаговый план подготовки: 3 ключевых шага
1. Проведите полный аудит вашей PKI-инфраструктуры
Ответьте на ключевые вопросы для оценки зависимости бизнеса от Client Auth:
Ответьте на ключевые вопросы для оценки зависимости бизнеса от Client Auth:
- Используются ли сертификаты для VPN, Wi-Fi EAP-TLS или аутентификации устройств/сотрудников?
- Задействован ли протокол TLS 1.3 для защиты связи между внутренними серверами и периметром компании?
- Задействованы ли сертификаты в IP-видеокамерах (работающих через WEB или сети класса C)?
- Используются ли сертификаты в СКУД (FaceID, биометрический проход), банкоматах, робототехнике, системах ML/AI и IoT?
- Выпускаются ли внутренние сертификаты автоматически через публичные ACME-сервисы?
2. Оцените риски и жесткие сроки
К 2026–2027 годам все публичные сертификаты с Client Authentication EKU должны быть полностью замещены сертификатами от собственного Private CA.
К 2026–2027 годам все публичные сертификаты с Client Authentication EKU должны быть полностью замещены сертификатами от собственного Private CA.
3. Внедрите собственный частный центр сертификации (Private CA)
Переход на собственную инфраструктуру открытых ключей даёт полный контроль над профилями, бесшовную автоматизацию по протоколам ACME, EST, SCEP и независимость от внешних вендоров.
Переход на собственную инфраструктуру открытых ключей даёт полный контроль над профилями, бесшовную автоматизацию по протоколам ACME, EST, SCEP и независимость от внешних вендоров.
Решения от Центра цифровой безопасности essl.by
Центр цифровой безопасности essl.by предлагает белорусскому бизнесу и государственным организациям комплексные услуги по развертыванию частных центров сертификации и PKI-инфраструктур «под ключ»:
- Развертывание Private CA под уникальным каноническим именем вашей организации.
- Различные форматы использования: создание собственной инфраструктуры или предоставление под ключ в пользование на 3, 5 или 10 лет с круглосуточной технической поддержкой.
- Полная интеграция: поддержка протоколов автоматизации (ACME, EST, SCEP) и адаптация под требования национального законодательства по защите информации.
Не откладывайте миграцию на последний момент — на безопасный переход осталось менее полугода.
Для получения подробной консультации и проведения аудита свяжитесь с экспертами essl.by
Для получения подробной консультации и проведения аудита свяжитесь с экспертами essl.by