Hauptbereich
TLS/SSL Client Authentication: Update zu neuen Zertifikatsprofilen
Google Chrome wird den Verwendungszweck Client Authentication (EKU clientAuth) in öffentlich vertrauenswürdigen TLS/SSL-Zertifikaten künftig nicht mehr akzeptieren. Die entsprechende Frist bleibt unverändert auf den 15. März 2027 festgelegt.
Was sich ändert:
- SwissSign führt neue ICA- und Leaf-Policies ein, die künftig ausschliesslich den Verwendungszweck "Server-Authentifizierung" enthalten.
- Für MPKI-Kunden ist die Einführung der neuen Zertifikatsprofile aktuell für Ende September 2026 vorgesehen.
- Die bisherigen Policies mit clientAuth und serverAuth werden voraussichtlich Ende Januar 2027 abgelöst.
Was Sie tun müssen:
- Prüfen Sie, ob Ihre aktiven öffentlich vertrauenswürdigen TLS/SSL-Zertifikate das EKU "Client-Authentifizierung" enthalten.
- Planen Sie die Migration frühzeitig und ersetzen Sie betroffene Zertifikate bis spätestens Ende Januar 2027 durch geeignete Alternativen.
- Zertifikate in privaten PKI-Umgebungen sind von dieser Änderung nicht betroffen.
- S/MIME-Zertifikate oder Private-PKI-Zertifikate können je nach Anwendungsfall als Alternative eingesetzt werden.
Ressourcen: Weiterführende Informationen finden Sie in unserem Blogbeitrag: TLS/SSL Client Authentication: Was sich ändert
Ihr SwissSign Team