Hauptbereich

14.09.2026

TLS/SSL Client Authentication: Update zu neuen Zertifikatsprofilen

Google Chrome wird den Verwendungszweck Client Authentication (EKU clientAuth) in öffentlich vertrauenswürdigen TLS/SSL-Zertifikaten künftig nicht mehr akzeptieren. Die entsprechende Frist bleibt unverändert auf den 15. März 2027 festgelegt.

Was sich ändert:

  • SwissSign führt neue ICA- und Leaf-Policies ein, die künftig ausschliesslich den Verwendungszweck "Server-Authentifizierung" enthalten.
  • Für MPKI-Kunden ist die Einführung der neuen Zertifikatsprofile aktuell für Ende September 2026 vorgesehen.
  • Die bisherigen Policies mit clientAuth und serverAuth werden voraussichtlich Ende Januar 2027 abgelöst.

 

Was Sie tun müssen:

  • Prüfen Sie, ob Ihre aktiven öffentlich vertrauenswürdigen TLS/SSL-Zertifikate das EKU "Client-Authentifizierung" enthalten.
  • Planen Sie die Migration frühzeitig und ersetzen Sie betroffene Zertifikate bis spätestens Ende Januar 2027 durch geeignete Alternativen.
  • Zertifikate in privaten PKI-Umgebungen sind von dieser Änderung nicht betroffen.
  • S/MIME-Zertifikate oder Private-PKI-Zertifikate können je nach Anwendungsfall als Alternative eingesetzt werden.

 

Ressourcen: Weiterführende Informationen finden Sie in unserem Blogbeitrag: TLS/SSL Client Authentication: Was sich ändert

Ihr SwissSign Team