蜜桃TV

証明书管理 04-14-2025

TLS 証明書の有効期間は 47 日へ短縮されることが決定

Stephen Davidson

CA/B フォーラムは、これに基づき、TLS 証明書の有効期間と、CA による認証を経て証明書に含まれる情報の再利用期間を短縮するスケジュールが決定しています。証明書利用者がこの投票結果の影響を受けるのは、2026 年 3 月からです。

この投票は、CA/B フォーラムで长らく论じられてきたもので、认証局とその顧客からのフィードバックを反映しながら、何度か改訂されてきました。投票は 2025 年 4 月 11 日に終了し、激しい議論が一段落したため、証明書業界は次の新たなステップに向けて計画を進められることになりました。

TLS 証明書の新しい有効期間に関するスケジュール

今回の投票結果は、証明書の有効期間を 47 日に設定しており、自动化がないと立ち行きません。Apple からの提案に先立って、Google は最大 90 日の有効期間を提案していましたが、投票期間が始まった直後に Apple の提案に賛成票を投じました。

决定されたスケジュールは以下のとおりです。

  • 証明书の最长有効期间が、次のとおり短缩されます。
    • 本日から 2026 年 3 月 15 日までは、TLS 証明書の最長有効期間を 398 日とする。
    • 2026 年 3 月 15 日以降は、TLS 証明書の最長有効期間を 200 日とする。
    • 2027 年 3 月 15 日以降は、TLS 証明書の最長有効期間を 100 日とする。
    • 2029 年 3 月 15 日以降は、TLS 証明書の最長有効期間を 47 日とする。
  • ドメインおよび IP アドレスの认証情报を再利用できる最长期间は、次のとおり短缩されます。
    • 本日から 2026 年 3 月 15 日までは、ドメイン認証情報を再利用できる最長期間を 398 日とする。
    • 2026 年 3 月 15 日以降は、ドメイン認証情報を再利用できる最長期間を 200 日とする。
    • 2027 年 3 月 15 日以降は、ドメイン認証情報を再利用できる最長期間を 100 日とする。
    • 2029 年 3 月 15 日以降は、ドメイン認証情報を再利用できる最長期間を 10 日とする。
  • 2026 年 3 月 15 日以降、サブジェクトアイデンティティ情報(SII)の認証を再利用できる期間は、現在の 825 日から 398 日に短縮されます。SII は、OV(企業認証)証明書または EV(拡張認証)証明書に記載される会社名などの情報、つまり証明書で保護されるドメイン名または IP アドレスを除くすべての情報です。DV(ドメイン認証)証明書は、SII が記載されないため、この影響を受けません。

47 日とされた理由

47 日というのは場当たり的な日数と思えるかもしれませんが、次のような式で導き出されました。

  • 200 日 = 6 か月の最長日数(184 日)+ 1 か月(30 日)の半分(15 日) + 1 日分の余裕
  • 100 日 = 3 か月の最長日数(92 日)+ 1 か月(30 日)の 4 分の 1(7 日) + 1 日分の余裕
  • 47 日 = 1 か月の最長日数(31 日)+ 1 か月(30 日)の半分(15 日) + 1 日分の余裕

Apple が変更を求める根拠

今回の投票で、Apple は変更を求める根拠をいくつもあげており、そのなかでも特に注目すべき点がひとつあります。Apple が主張するのは、CA/B フォーラムが世界に向けて長らく繰り返し伝えてきたことです。最長有効期間を段階的に短縮していけば、基本的に自动化が必須になり、証明书ライフサイクル管理の有効性が上がるということです。

投票では、多くの理由から有効期间の短缩が必要であると主张されていますが、特に大きいのは証明书に含まれる情报の信頼性が时间の経过につれて徐々に低下するという点です。この问题に対処するには、情报を再认証する频度を上げるしかありません。

また、CRL と OCSP を使用する証明書失効システムが信頼できないということも指摘されています。実際、ブラウザでこれらの機能が無視されることは少なくありません。証明書失効システムの問題点については、投票で大きく問題視されています。有効期間を短縮すれば、失効した可能性のある証明書の使用に伴う影響が軽減されます。2023 年、CA/B フォーラムはこの考え方をさらに進め、有効期間の短い証明書を承認しました。7 日以内に失効し、CRL や OCSP のサポートを必要としない証明書です。

新しい要件に関する混乱の解消

新しい要件については、次の 2 点が混乱を招く可能性があります。

  1. 要件の変更は 2026 年、2027 年、2029 年の 3 回にわたりますが、2 回目と 3 回目の間隔は 1 年間ではなく 2 年間です。
  2. 2029 年 3 月 15 日以降、TLS 証明書の最長有効期間は 47 日になりますが、ドメイン認証情報を再利用できる最長期間は 10 日間しかありません。手动での再认証も技术的には可能ですが、失败やサービス中断の原因となります。

认証局として当社がお客様からたびたび受ける質問のひとつは、証明書を置き換える頻度が上がると追加料金が発生するのではないかということです。答えは「いいえ」です。料金は年間プランになっています。また自动化を採用すると、自然と短期间で証明书を置き换えるサイクルに移行する倾向が见られます。

こうした理由から、また 2027 年には証明書の有効期間が 100 日に短縮されて手動処理の負担がより大きくなるため、自动化の採用は 2029 年の変更よりかなり前から急速に進むものと、私たちは予想しています。

証明书ライフサイクル管理の自动化に関する Apple の声明に反論の余地はありませんが、これは当社が長年準備を進めてきたものです。デジサートは Trust Lifecycle ManagerCertCentral を通じて複数の自动化ソリューションを提供しており、ACME にも対応しています。デジサートの ACME では、DV、OV、EV 証明書の自动化が可能であり、ARI(ACME Renewal Information)もサポートされます。

自动化を最大限に活用する方法に関して、詳細は/箩辫/产濒辞驳/迟濒蝉-肠别谤迟颈蹿颈肠补迟别-濒颈蹿别迟颈尘别蝉-飞颈濒濒-辞蹿蹿颈肠颈补濒濒测-谤别诲耻肠别-迟辞-47-诲补测蝉/お问い合わせください。

デジタルトラストの最新情报

証明书管理自动化TLS/SSL などについて详细をご希望の场合は、デジサートブログを购読して、最新の情报を见逃さないようにしてください。