24.08.2026
Будущее TLS-сертификатов: отмена Client Auth EKU и переход на Private PKI
Центры сертификации (ЦС), входящие в Форум браузеров и ЦС (CA/Browser Forum), прекращают поддержку параметра «Расширенное использование ключа аутентификации клиента» (Client Authentication EKU) в общедоступных доверенных TLS-сертификатах. Данная инициатива, предложенная Google Chrome, направлена на повышение уровня кибербезопасности и узкую специализацию цифровых сертификатов.
Ключевые этапы и графики изменений
- Октябрь 2025 года: Большинство ЦС перестают включать расширение Client Authentication EKU по умолчанию в новые веб-сертификаты.
- Февраль 2027 года: Окончательный дедлайн. Все ЦС полностью исключат Client Auth EKU из любых публичных TLS-сертификатов без исключений.
Важно: Изменения не затрагивают действующие TLS-сертификаты, выданные до указанных дат. Они остаются валидными до окончания своего срока действия или отзыва.
Почему Google Chrome меняет стандарты TLS?
Обновленный график внедрения функции clientAuth Extended Key Usage в общедоступных TLS-серверах обязывает центры сертификации установить жесткие сроки для полного удаления функций аутентификации клиентов из публичных сертификатов.
Кого затрагивает отмена Client Auth EKU?
Изменения касаются организаций, использующих публичные TLS-сертификаты для:
Примечание: Если вы используете TLS-сертификаты исключительно для защиты веб-сайтов (HTTPS), необходимо провести аудит, чтобы убедиться в правильности настройки текущей защиты.
Изменения касаются организаций, использующих публичные TLS-сертификаты для:
- Взаимной аутентификации (mTLS);
- Межсерверного взаимодействия (Server-to-Server);
- Аутентификации клиентов в VPN и других корпоративных сервисах.
Примечание: Если вы используете TLS-сертификаты исключительно для защиты веб-сайтов (HTTPS), необходимо провести аудит, чтобы убедиться в правильности настройки текущей защиты.
Что делать организациям: переход на Private PKI
Если ваша ИТ-инфраструктура опирается на TLS-сертификаты для аутентификации клиентов, необходимо перейти на частную инфраструктуру открытых ключей (Private PKI / Private CA).
Внутренний (частный) центр сертификации дает полный контроль над кастомными расширениями EKU, обеспечивая гибкую настройку mTLS, высокую безопасность и полное соответствие внутренним регламентам.
Внутренний (частный) центр сертификации дает полный контроль над кастомными расширениями EKU, обеспечивая гибкую настройку mTLS, высокую безопасность и полное соответствие внутренним регламентам.
С чего начать подготовку в Беларуси?
Центр цифровой безопасности essl.by рекомендует организациям Республики Беларусь, применяющим TLS для аутентификации клиентов, заранее провести аудит текущих сертификатов и спланировать развертывание собственного Private PKI в течение ближайших 6 месяцев.
Центр цифровой безопасности essl.by рекомендует организациям Республики Беларусь, применяющим TLS для аутентификации клиентов, заранее провести аудит текущих сертификатов и спланировать развертывание собственного Private PKI в течение ближайших 6 месяцев.
Услуги и решения essl.by по миграции на частный PKI
Центр цифровой безопасности essl.by поставляет комплексные решения для построения частных PKI-инфраструктур с поддержкой mTLS и клиентской аутентификации. Наша команда поможет оценить текущую ИТ-среду и разработать поэтапный план миграции.
Для консультации и аудита свяжитесь со специалистами essl.by
Центр цифровой безопасности essl.by поставляет комплексные решения для построения частных PKI-инфраструктур с поддержкой mTLS и клиентской аутентификации. Наша команда поможет оценить текущую ИТ-среду и разработать поэтапный план миграции.
Для консультации и аудита свяжитесь со специалистами essl.by