НОВОСТИ
24.08.2026
Будущее TLS-сертификатов: отмена Client Auth EKU и переход на Private PKI
Центры сертификации (ЦС), входящие в Форум браузеров и ЦС (CA/Browser Forum), прекращают поддержку параметра «Расширенное использование ключа аутентификации клиента» (Client Authentication EKU) в общедоступных доверенных TLS-сертификатах. Данная инициатива, предложенная Google Chrome, направлена на повышение уровня кибербезопасности и узкую специализацию цифровых сертификатов.

Ключевые этапы и графики изменений

  • Октябрь 2025 года: Большинство ЦС перестают включать расширение Client Authentication EKU по умолчанию в новые веб-сертификаты.
  • Февраль 2027 года: Окончательный дедлайн. Все ЦС полностью исключат Client Auth EKU из любых публичных TLS-сертификатов без исключений.

Важно: Изменения не затрагивают действующие TLS-сертификаты, выданные до указанных дат. Они остаются валидными до окончания своего срока действия или отзыва.

Почему Google Chrome меняет стандарты TLS?

Обновленный график внедрения функции clientAuth Extended Key Usage в общедоступных TLS-серверах обязывает центры сертификации установить жесткие сроки для полного удаления функций аутентификации клиентов из публичных сертификатов.
Кого затрагивает отмена Client Auth EKU?

Изменения касаются организаций, использующих публичные TLS-сертификаты для:

  • Взаимной аутентификации (mTLS);
  • Межсерверного взаимодействия (Server-to-Server);
  • Аутентификации клиентов в VPN и других корпоративных сервисах.

Примечание: Если вы используете TLS-сертификаты исключительно для защиты веб-сайтов (HTTPS), необходимо провести аудит, чтобы убедиться в правильности настройки текущей защиты.

Что делать организациям: переход на Private PKI

Если ваша ИТ-инфраструктура опирается на TLS-сертификаты для аутентификации клиентов, необходимо перейти на частную инфраструктуру открытых ключей (Private PKI / Private CA).

Внутренний (частный) центр сертификации дает полный контроль над кастомными расширениями EKU, обеспечивая гибкую настройку mTLS, высокую безопасность и полное соответствие внутренним регламентам.
С чего начать подготовку в Беларуси?

Центр цифровой безопасности essl.by рекомендует организациям Республики Беларусь, применяющим TLS для аутентификации клиентов, заранее провести аудит текущих сертификатов и спланировать развертывание собственного Private PKI в течение ближайших 6 месяцев.
Услуги и решения essl.by по миграции на частный PKI

Центр цифровой безопасности essl.by поставляет комплексные решения для построения частных PKI-инфраструктур с поддержкой mTLS и клиентской аутентификации. Наша команда поможет оценить текущую ИТ-среду и разработать поэтапный план миграции.

Для консультации и аудита свяжитесь со специалистами essl.by