بلاگ

کاهش اعتبار گواهی SSL از سال ۲۰۲۶؛ راهنمای Reissue و تمدید گواهی‌های یک‌ساله

کاهش اعتبار گواهی SSL از سال ۲۰۲۶

از سال ۲۰۲۶ تغییر مهمی در نحوه صدور و مدیریت گواهی‌های SSL/TLS ایجاد شده است. بر اساس تصمیم CA/Browser Forum، حداکثر مدت اعتبار هر گواهی SSL عمومی به‌تدریج کاهش پیدا می‌کند.

این تغییر فقط مربوط به شرکت Certum نیست و تمام مراکز صدور گواهی یا Certificate Authorityها باید آن را اجرا کنند. بنابراین شرکت‌هایی مانند Certum، Sectigo، DigiCert، GlobalSign و سایر صادرکنندگان گواهی SSL نیز ملزم به رعایت این محدودیت هستند.

نکته مهم این است که کاهش مدت اعتبار گواهی، به معنی کاهش مدت محصول خریداری‌شده نیست. مشتری همچنان می‌تواند یک محصول یا اشتراک یک‌ساله SSL خریداری کند؛ اما ممکن است برای پوشش کامل این دوره، بیش از یک فایل گواهی دریافت و روی سرور نصب کند.

اعتبار محصول SSL با اعتبار گواهی صادرشده چه تفاوتی دارد؟

برای درک بهتر تغییرات جدید، باید میان دو مفهوم تفاوت قائل شویم:

اعتبار محصول یا اشتراک SSL مدت زمانی است که مشتری بابت آن هزینه پرداخت کرده است؛ برای مثال یک محصول یک‌ساله Certum.

اعتبار گواهی صادرشده مدت زمانی است که یک فایل مشخص SSL قابل استفاده است و مرورگرها آن را معتبر می‌شناسند.

از ۱۵ مارس ۲۰۲۶، حداکثر اعتبار یک گواهی عمومی SSL برابر با ۲۰۰ روز خواهد بود. با این حال، اگر مشتری یک محصول یک‌ساله خریداری کرده باشد، اعتبار محصول او همچنان تا پایان همان دوره یک‌ساله ادامه دارد. برای استفاده از باقی‌مانده دوره، باید پیش از پایان اعتبار گواهی اول، گواهی جدیدی از طریق فرایند Reissue دریافت کند. کوتاه شدن مدت گواهی، به معنی از بین رفتن بخشی از هزینه پرداخت‌شده یا نیاز به خرید مجدد محصول نیست.

کاهش اعتبار گواهی SSL از ۲۰۲۶ و نحوه Reissue

گواهی SSL یک‌ساله از سال ۲۰۲۶ چگونه صادر می‌شود؟

فرض کنید یک محصول SSL یک‌ساله Certum خریداری کرده‌اید. پس از فعال‌سازی محصول، ابتدا یک گواهی با اعتبار حدود ۶ ماه صادر می‌شود.

سقف قانونی اعتبار این گواهی ۲۰۰ روز است؛ هرچند در برخی شرایط فنی ممکن است تاریخ اعتبار آن کمی کمتر و در حدود ۱۹۹ روز نمایش داده شود.

برای استفاده از کل دوره یک‌ساله، فرایند به شکل زیر انجام می‌شود:

  1. در روز اول، محصول SSL فعال و گواهی اولیه صادر می‌شود.
  2. گواهی اول روی سرور، هاست یا IIS نصب می‌شود.
  3. حدود ۲۰ تا ۳۰ روز مانده به پایان اعتبار گواهی اول، وارد پنل Certum یا پنل نماینده فروش می‌شوید.
  4. گزینه Reissue یا «صدور مجدد» را انتخاب می‌کنید.
  5. یک CSR جدید ارائه می‌دهید و در صورت نیاز، مالکیت دامنه را مجدداً تأیید می‌کنید.
  6. گواهی جدید بدون خرید دوباره محصول صادر می‌شود.
  7. گواهی جدید را روی سرور نصب و جایگزین گواهی قبلی می‌کنید.
  8. گواهی دوم، باقی‌مانده دوره محصول یک‌ساله را پوشش می‌دهد.

Certum در راهنمای رسمی خود پیشنهاد کرده است که برای محصول یک‌ساله، صدور مجدد گواهی تقریباً بین روزهای ۱۶۵ تا ۲۰۰ انجام شود تا پوشش کامل دوره یک‌ساله حفظ شود.

برای Reissue باید دوباره هزینه پرداخت کنیم؟

خیر. تا زمانی که محصول یک‌ساله شما اعتبار دارد، صدور مجدد گواهی برای پوشش باقی‌مانده همان محصول، خرید یا تمدید جدید محسوب نمی‌شود.

در این شرایط، شما محصول جدیدی خریداری نمی‌کنید و فقط یک فایل گواهی جدید دریافت می‌کنید که با محدودیت‌های جدید صنعت SSL سازگار است.

Certum نیز Reissue را برای شرایطی در نظر گرفته است که مدت گواهی صادرشده از مدت محصول خریداری‌شده کوتاه‌تر باشد. این فرایند می‌تواند همراه با تولید یک جفت کلید جدید انجام شود. از پایان کامل اعتبار محصول یک‌ساله، برای ادامه استفاده از SSL باید محصول را تمدید یا دوباره خریداری کنید. این مرحله با Reissue متفاوت است.

تفاوت Renewal و Reissue چیست؟

یکی از ابهام‌های رایج مشتریان، تفاوت میان Renewal و Reissue است.

Reissue یا صدور مجدد

Reissue یعنی دریافت یک گواهی جدید در طول دوره اعتبار محصول فعلی. این کار معمولاً در شرایط زیر انجام می‌شود:

  • مدت فایل گواهی از مدت محصول خریداری‌شده کوتاه‌تر است.
  • کلید خصوصی گم شده یا باید تغییر کند.
  • CSR جدیدی ایجاد شده است.
  • سرور یا شرکت میزبانی تغییر کرده است.
  • هنگام نصب، میان گواهی و کلید خصوصی ناهماهنگی وجود دارد.
  • الگوریتم یا طول کلید باید تغییر کند.

در مدل جدید گواهی‌های یک‌ساله، Reissue برای دریافت گواهی دوم و استفاده از باقی‌مانده دوره محصول انجام می‌شود.

کاهش اعتبار گواهی SSL از ۲۰۲۶ و نحوه Reissue

Renewal یا تمدید محصول

Renewal زمانی انجام می‌شود که اعتبار کامل محصول خریداری‌شده به پایان رسیده باشد و مشتری بخواهد برای یک دوره جدید از SSL استفاده کند.

Renewal معمولاً نیازمند ثبت سفارش و پرداخت هزینه است، اما Reissue در طول دوره محصول، خرید جدید محسوب نمی‌شود. Certum نیز در راهنمای تمدید خود، Renewal را فرایندی شامل انتخاب محصول، ثبت سفارش و پرداخت معرفی کرده است.

هنگام Reissue به CSR جدید نیاز داریم؟

در زمان صدور مجدد، می‌توان یک CSR جدید تولید کرد. این روش به‌خصوص زمانی توصیه می‌شود که قصد دارید کلید خصوصی جدیدی نیز ایجاد کنید.

CSR یا Certificate Signing Request شامل اطلاعات موردنیاز برای صدور گواهی و کلید عمومی سرور است. کلید خصوصی متناظر با CSR باید به شکل امن روی سرور نگهداری شود و نباید در اختیار افراد دیگر قرار گیرد.

در بعضی پنل‌ها و محصولات ممکن است امکان استفاده مجدد از کلید قبلی وجود داشته باشد؛ اما از نظر امنیتی بهتر است هنگام صدور مجدد، یک CSR و کلید خصوصی جدید تولید شود، به‌ویژه اگر گواهی قبلی روی چند سیستم منتقل شده یا احتمال دسترسی غیرمجاز به کلید وجود دارد.

بسته به مدت اعتبار اطلاعات قبلی، ممکن است در زمان Reissue تأیید مجدد مالکیت دامنه یا بررسی مجدد اطلاعات سازمان نیز لازم باشد. جایگزینی گواهی جدید در IIS

کاربرانی که سایت‌های خود را روی Windows Server و IIS میزبانی می‌کنند، پس از دریافت گواهی جدید باید آن را در IIS نصب و به سایت مرتبط متصل کنند.

فرایند کلی شامل مراحل زیر است:

  1. از بخش Server Certificates در IIS یک CSR جدید ایجاد کنید.
  2. CSR را در پنل Certum یا نماینده فروش ثبت کنید.
  3. پس از صدور، فایل گواهی جدید را دریافت کنید.
  4. در IIS گزینه Complete Certificate Request را اجرا کنید.
  5. فایل گواهی جدید را انتخاب و نصب کنید.
  6. وارد بخش Bindings سایت شوید.
  7. Binding مربوط به HTTPS را ویرایش کنید.
  8. گواهی جدید را از فهرست SSL Certificate انتخاب کنید.
  9. عملکرد HTTPS سایت و زنجیره گواهی را بررسی کنید.

گواهی جدید باید دارای کلید خصوصی متناظر باشد؛ در غیر این صورت در فهرست گواهی‌های قابل انتخاب برای HTTPS نمایش داده نمی‌شود. Certum نیز راهنمای رسمی نصب گواهی روی IIS و تکمیل Certificate Request را منتشر کرده است.

مدت اعتبار گواهی‌های SSL کاهش پیدا می‌کند؟

کاهش مدت اعتبار گواهی‌ها با هدف افزایش امنیت اکوسیستم وب انجام می‌شود.

هرچه یک گواهی برای مدت طولانی‌تری معتبر باشد، در صورت افشای کلید خصوصی، تغییر مالکیت دامنه، تغییر اطلاعات سازمان یا بروز مشکل امنیتی، احتمال سوءاستفاده طولانی‌مدت از آن بیشتر خواهد بود.

کوتاه‌تر شدن اعتبار گواهی‌ها باعث می‌شود:

  • کلیدهای رمزنگاری در بازه‌های کوتاه‌تری تعویض شوند.
  • اطلاعات مالکیت دامنه مرتب‌تر بررسی شود.
  • گواهی‌های قدیمی و تنظیمات ناامن سریع‌تر از چرخه خارج شوند.
  • وابستگی سازمان‌ها به فرایندهای دستی کاهش پیدا کند.
  • استفاده از صدور و نصب خودکار گواهی‌ها گسترش یابد.

جمع‌بندی

از ۱۵ مارس ۲۰۲۶، حداکثر اعتبار هر گواهی عمومی SSL به ۲۰۰ روز کاهش پیدا می‌کند. این تغییر یک تصمیم عمومی در صنعت SSL است و فقط به محصولات Certum مربوط نیست.

با وجود این محدودیت، محصول یک‌ساله‌ای که مشتری خریداری می‌کند همچنان یک‌ساله باقی می‌ماند. ابتدا یک گواهی با اعتبار حداکثر حدود ۲۰۰ روز صادر می‌شود و پیش از پایان اعتبار آن، مشتری از طریق گزینه Reissue گواهی جدیدی دریافت می‌کند.

گواهی دوم بدون خرید مجدد محصول، باقی‌مانده دوره یک‌ساله را پوشش می‌دهد. این فرایند تمدید یا Renewal نیست؛ بلکه صدور مجدد گواهی در محدوده اعتبار محصول فعلی است.

خرید گواهی ssl