کاهش اعتبار گواهی SSL از سال ۲۰۲۶؛ راهنمای Reissue و تمدید گواهیهای یکساله
از سال ۲۰۲۶ تغییر مهمی در نحوه صدور و مدیریت گواهیهای SSL/TLS ایجاد شده است. بر اساس تصمیم CA/Browser Forum، حداکثر مدت اعتبار هر گواهی SSL عمومی بهتدریج کاهش پیدا میکند.
این تغییر فقط مربوط به شرکت Certum نیست و تمام مراکز صدور گواهی یا Certificate Authorityها باید آن را اجرا کنند. بنابراین شرکتهایی مانند Certum، Sectigo، DigiCert، GlobalSign و سایر صادرکنندگان گواهی SSL نیز ملزم به رعایت این محدودیت هستند.
نکته مهم این است که کاهش مدت اعتبار گواهی، به معنی کاهش مدت محصول خریداریشده نیست. مشتری همچنان میتواند یک محصول یا اشتراک یکساله SSL خریداری کند؛ اما ممکن است برای پوشش کامل این دوره، بیش از یک فایل گواهی دریافت و روی سرور نصب کند.
اعتبار محصول SSL با اعتبار گواهی صادرشده چه تفاوتی دارد؟
برای درک بهتر تغییرات جدید، باید میان دو مفهوم تفاوت قائل شویم:
اعتبار محصول یا اشتراک SSL مدت زمانی است که مشتری بابت آن هزینه پرداخت کرده است؛ برای مثال یک محصول یکساله Certum.
اعتبار گواهی صادرشده مدت زمانی است که یک فایل مشخص SSL قابل استفاده است و مرورگرها آن را معتبر میشناسند.
از ۱۵ مارس ۲۰۲۶، حداکثر اعتبار یک گواهی عمومی SSL برابر با ۲۰۰ روز خواهد بود. با این حال، اگر مشتری یک محصول یکساله خریداری کرده باشد، اعتبار محصول او همچنان تا پایان همان دوره یکساله ادامه دارد. برای استفاده از باقیمانده دوره، باید پیش از پایان اعتبار گواهی اول، گواهی جدیدی از طریق فرایند Reissue دریافت کند. کوتاه شدن مدت گواهی، به معنی از بین رفتن بخشی از هزینه پرداختشده یا نیاز به خرید مجدد محصول نیست.
گواهی SSL یکساله از سال ۲۰۲۶ چگونه صادر میشود؟
فرض کنید یک محصول SSL یکساله Certum خریداری کردهاید. پس از فعالسازی محصول، ابتدا یک گواهی با اعتبار حدود ۶ ماه صادر میشود.
سقف قانونی اعتبار این گواهی ۲۰۰ روز است؛ هرچند در برخی شرایط فنی ممکن است تاریخ اعتبار آن کمی کمتر و در حدود ۱۹۹ روز نمایش داده شود.
برای استفاده از کل دوره یکساله، فرایند به شکل زیر انجام میشود:
- در روز اول، محصول SSL فعال و گواهی اولیه صادر میشود.
- گواهی اول روی سرور، هاست یا IIS نصب میشود.
- حدود ۲۰ تا ۳۰ روز مانده به پایان اعتبار گواهی اول، وارد پنل Certum یا پنل نماینده فروش میشوید.
- گزینه Reissue یا «صدور مجدد» را انتخاب میکنید.
- یک CSR جدید ارائه میدهید و در صورت نیاز، مالکیت دامنه را مجدداً تأیید میکنید.
- گواهی جدید بدون خرید دوباره محصول صادر میشود.
- گواهی جدید را روی سرور نصب و جایگزین گواهی قبلی میکنید.
- گواهی دوم، باقیمانده دوره محصول یکساله را پوشش میدهد.
Certum در راهنمای رسمی خود پیشنهاد کرده است که برای محصول یکساله، صدور مجدد گواهی تقریباً بین روزهای ۱۶۵ تا ۲۰۰ انجام شود تا پوشش کامل دوره یکساله حفظ شود.
برای Reissue باید دوباره هزینه پرداخت کنیم؟
خیر. تا زمانی که محصول یکساله شما اعتبار دارد، صدور مجدد گواهی برای پوشش باقیمانده همان محصول، خرید یا تمدید جدید محسوب نمیشود.
در این شرایط، شما محصول جدیدی خریداری نمیکنید و فقط یک فایل گواهی جدید دریافت میکنید که با محدودیتهای جدید صنعت SSL سازگار است.
Certum نیز Reissue را برای شرایطی در نظر گرفته است که مدت گواهی صادرشده از مدت محصول خریداریشده کوتاهتر باشد. این فرایند میتواند همراه با تولید یک جفت کلید جدید انجام شود. از پایان کامل اعتبار محصول یکساله، برای ادامه استفاده از SSL باید محصول را تمدید یا دوباره خریداری کنید. این مرحله با Reissue متفاوت است.
تفاوت Renewal و Reissue چیست؟
یکی از ابهامهای رایج مشتریان، تفاوت میان Renewal و Reissue است.
Reissue یا صدور مجدد
Reissue یعنی دریافت یک گواهی جدید در طول دوره اعتبار محصول فعلی. این کار معمولاً در شرایط زیر انجام میشود:
- مدت فایل گواهی از مدت محصول خریداریشده کوتاهتر است.
- کلید خصوصی گم شده یا باید تغییر کند.
- CSR جدیدی ایجاد شده است.
- سرور یا شرکت میزبانی تغییر کرده است.
- هنگام نصب، میان گواهی و کلید خصوصی ناهماهنگی وجود دارد.
- الگوریتم یا طول کلید باید تغییر کند.
در مدل جدید گواهیهای یکساله، Reissue برای دریافت گواهی دوم و استفاده از باقیمانده دوره محصول انجام میشود.
Renewal یا تمدید محصول
Renewal زمانی انجام میشود که اعتبار کامل محصول خریداریشده به پایان رسیده باشد و مشتری بخواهد برای یک دوره جدید از SSL استفاده کند.
Renewal معمولاً نیازمند ثبت سفارش و پرداخت هزینه است، اما Reissue در طول دوره محصول، خرید جدید محسوب نمیشود. Certum نیز در راهنمای تمدید خود، Renewal را فرایندی شامل انتخاب محصول، ثبت سفارش و پرداخت معرفی کرده است.
هنگام Reissue به CSR جدید نیاز داریم؟
در زمان صدور مجدد، میتوان یک CSR جدید تولید کرد. این روش بهخصوص زمانی توصیه میشود که قصد دارید کلید خصوصی جدیدی نیز ایجاد کنید.
CSR یا Certificate Signing Request شامل اطلاعات موردنیاز برای صدور گواهی و کلید عمومی سرور است. کلید خصوصی متناظر با CSR باید به شکل امن روی سرور نگهداری شود و نباید در اختیار افراد دیگر قرار گیرد.
در بعضی پنلها و محصولات ممکن است امکان استفاده مجدد از کلید قبلی وجود داشته باشد؛ اما از نظر امنیتی بهتر است هنگام صدور مجدد، یک CSR و کلید خصوصی جدید تولید شود، بهویژه اگر گواهی قبلی روی چند سیستم منتقل شده یا احتمال دسترسی غیرمجاز به کلید وجود دارد.
بسته به مدت اعتبار اطلاعات قبلی، ممکن است در زمان Reissue تأیید مجدد مالکیت دامنه یا بررسی مجدد اطلاعات سازمان نیز لازم باشد. جایگزینی گواهی جدید در IIS
کاربرانی که سایتهای خود را روی Windows Server و IIS میزبانی میکنند، پس از دریافت گواهی جدید باید آن را در IIS نصب و به سایت مرتبط متصل کنند.
فرایند کلی شامل مراحل زیر است:
- از بخش Server Certificates در IIS یک CSR جدید ایجاد کنید.
- CSR را در پنل Certum یا نماینده فروش ثبت کنید.
- پس از صدور، فایل گواهی جدید را دریافت کنید.
- در IIS گزینه Complete Certificate Request را اجرا کنید.
- فایل گواهی جدید را انتخاب و نصب کنید.
- وارد بخش Bindings سایت شوید.
- Binding مربوط به HTTPS را ویرایش کنید.
- گواهی جدید را از فهرست SSL Certificate انتخاب کنید.
- عملکرد HTTPS سایت و زنجیره گواهی را بررسی کنید.
گواهی جدید باید دارای کلید خصوصی متناظر باشد؛ در غیر این صورت در فهرست گواهیهای قابل انتخاب برای HTTPS نمایش داده نمیشود. Certum نیز راهنمای رسمی نصب گواهی روی IIS و تکمیل Certificate Request را منتشر کرده است.
مدت اعتبار گواهیهای SSL کاهش پیدا میکند؟
کاهش مدت اعتبار گواهیها با هدف افزایش امنیت اکوسیستم وب انجام میشود.
هرچه یک گواهی برای مدت طولانیتری معتبر باشد، در صورت افشای کلید خصوصی، تغییر مالکیت دامنه، تغییر اطلاعات سازمان یا بروز مشکل امنیتی، احتمال سوءاستفاده طولانیمدت از آن بیشتر خواهد بود.
کوتاهتر شدن اعتبار گواهیها باعث میشود:
- کلیدهای رمزنگاری در بازههای کوتاهتری تعویض شوند.
- اطلاعات مالکیت دامنه مرتبتر بررسی شود.
- گواهیهای قدیمی و تنظیمات ناامن سریعتر از چرخه خارج شوند.
- وابستگی سازمانها به فرایندهای دستی کاهش پیدا کند.
- استفاده از صدور و نصب خودکار گواهیها گسترش یابد.
جمعبندی
از ۱۵ مارس ۲۰۲۶، حداکثر اعتبار هر گواهی عمومی SSL به ۲۰۰ روز کاهش پیدا میکند. این تغییر یک تصمیم عمومی در صنعت SSL است و فقط به محصولات Certum مربوط نیست.
با وجود این محدودیت، محصول یکسالهای که مشتری خریداری میکند همچنان یکساله باقی میماند. ابتدا یک گواهی با اعتبار حداکثر حدود ۲۰۰ روز صادر میشود و پیش از پایان اعتبار آن، مشتری از طریق گزینه Reissue گواهی جدیدی دریافت میکند.
گواهی دوم بدون خرید مجدد محصول، باقیمانده دوره یکساله را پوشش میدهد. این فرایند تمدید یا Renewal نیست؛ بلکه صدور مجدد گواهی در محدوده اعتبار محصول فعلی است.
سرور اختصاصی
سرور مجازی
میزبانی سرور
هاست
هاست لینوکس ایران
هاست Nodjs
هاست وردپرس ایران
هاست حجمی
کلاس آنلاین
گواهی نامه امنیتی
خدمات فضای ابری
عضویت
ورود

