Dolazi ciklus od 47 dana za TLS certifikate. Evo kako se pripremiti prije nego što stupi na snagu.

Glasanje CA/Browser Foruma SC-081v3 je završeno i odluke su donesene. Razdoblje valjanosti javno pouzdanih TLS certifikata obvezno se smanjuje u nekoliko faza: s 398 dana prije ožujka 2026., na 200 dana danas, zatim na 100 dana u ožujku 2027. te konačno na 47 dana do ožujka 2029. Ovaj članak objašnjava što se promijenilo, zašto je to operativno važno i što bi vaš tim sada trebao učiniti.

Mnoge organizacije i dalje upravljaju obnovom TLS certifikata kombinacijom proračunskih tablica, podsjetnika u kalendaru i institucionalnog znanja koje posjeduje jedna ili dvije osobe. Za godišnje cikluse obnove takav je pristup bio krhak, ali još uvijek izvediv. Kod ciklusa od 47 dana više nije.

U travnju 2025. CA/Browser Forum usvojio je prijedlog SC-081v3 s 25 glasova za i nijednim protiv (uz 5 suzdržanih). Svi veliki proizvođači preglednika (Apple, Google, Mozilla i Microsoft) glasali su za. Glasanje propisuje postupno smanjenje maksimalnog razdoblja valjanosti javno pouzdanih TLS certifikata, koje će kulminirati maksimalnom valjanošću od 47 dana do ožujka 2029. Prva etapa, smanjenje na 200 dana, stupila je na snagu 15. ožujka 2026.

Ovo nije glasina niti prijedlog o kojem se još raspravlja. Odluka je donesena. Vremenski okvir je definiran. Pitanje je gradi li vaša organizacija već temelje za ono što dolazi ili ovaj problem još uvijek smatra problemom budućnosti.

Zašto se razdoblje valjanosti certifikata skraćuje?

Smanjenje je potaknuto dvama strukturnim problemima postojećeg modela.

Problem opoziva

Mehanizmi opoziva certifikata nisu dovoljna samostalna sigurnosna zaštita.

Zbog ograničenja poput ponašanja OCSP-a tipa soft-fail, preglednici mogu prihvatiti certifikate čak i kada se status opoziva ne može pouzdano provjeriti.

Kao rezultat toga, dugotrajno valjani certifikati (npr. 200 dana) stvaraju velik prozor izloženosti ako je privatni ključ kompromitiran.

Smanjenjem valjanosti certifikata na 47 dana taj se prozor izloženosti znatno smanjuje, čak i bez oslanjanja na mehanizme opoziva.

Kriptografska agilnost i put prema postkvantnoj spremnosti

Dugoročniji pokretač promjene jest potreba za izgradnjom operativne sposobnosti brzog mijenjanja kriptografskog materijala. Kako kvantno računalstvo napreduje, trenutačni asimetrični algoritmi (RSA, ECDSA) s vremenom će se morati zamijeniti.

Organizacije koje imaju automatizirano upravljanje životnim ciklusom certifikata moći će prijeći na algoritme postkvantne kriptografije (PQC) bez disruptivnog ručnog rada.

Iako je primarni cilj zahtjeva od 47 dana smanjenje rizika i poboljšanje sigurnosti, on također podržava ovu tranziciju poticanjem usvajanja automatizacije i povećanjem kriptografske agilnosti — sposobnosti koje će biti ključne kada promjene algoritama postanu obvezne.

Postupni vremenski okvir prijelaza: što trebate znati

CA/B Forum namjerno je definirao postupni prijelaz kako bi organizacijama dao dovoljno vremena za prilagodbu. Ove se faze primjenjuju na sve javno pouzdane CA-ove i već su na snazi.

15. ožujka 2026.

Maksimalno 200 dana (trenutačno)

Smanjenje životnog vijeka certifikata za 50 %. Timovi koji su obnove provodili jednom godišnje sada se suočavaju s približno dvostrukim brojem obnova. Ručni procesi u ovoj fazi počinju pokazivati ozbiljna ograničenja.

15. ožujka 2027.

Maksimalno 100 dana

Učestalost obnove povećava se na otprilike četiri puta više od razine prije 2026.

15. ožujka 2029.

Konačno: maksimalno 47 dana

Konačno stanje. Maksimalna valjanost certifikata od 47 dana znači približno 7–8 obnova po certifikatu godišnje, u usporedbi s otprilike jednom obnovom godišnje koja je vrijedila prije 2026.

U ovoj fazi automatizacija više nije opcija — postaje preduvjet.

Što to znači u praksi: brojke

Apstraktne vremenske okvire lako je zanemariti. Brojke je teže ignorirati.

~100 obnova godišnje za 100 TLS certifikata prema modelu koji je vrijedio prije 2026.

~8× više obnova po TLS certifikatu u usporedbi s razdobljem prije 2026.

~2 sata prosječnog vremena inženjera za jednu ručnu obnovu.

Pogledajmo posljednju brojku:

Za tim koji upravlja sa 100 TLS certifikata, to znači oko 800 obnova godišnje. Uz približno 2 sata po obnovi, to je oko 1600 inženjerskih sati godišnje potrošenih samo na obnovu certifikata. To više nije samo radno opterećenje. To je ekvivalent punog radnog mjesta posvećenog isključivo tome.

Matematika je jednostavna: kod ciklusa od 47 dana ručno upravljanje certifikatima nije skalabilno. Jednostavno prestaje funkcionirati.

Kako se pripremiti za životni vijek certifikata od 47 dana: praktičan popis

Organizacije koje će se bez poteškoća prilagoditi bit će one koje su rano uložile u automatizaciju. Faza od 200 dana već je ovdje, ali prijelaz na 100 dana u ožujku 2027. trenutak je kada pritisak počinje biti stvarno vidljiv, osobito za timove koji se još uvijek oslanjaju na ručne procese.

1. Napravite reviziju cjelokupnog inventara certifikata

Ne možete automatizirati ono što ne možete vidjeti. Započnite otkrivanjem svakog certifikata u svakom okruženju. To uključuje javno dostupne krajnje točke, interne servise, load balancere, aplikacijske poslužitelje i mrežne uređaje, uključujući one koje nitko nije dotaknuo godinama.

Certiligentov agent za otkrivanje automatski skenira vašu infrastrukturu i izrađuje centralizirani inventar s rokovima isteka i podacima o vlasništvu, otkrivajući certifikate koji bi inače ostali skriveni sve dok ne isteknu.

2. Standardizirajte implementaciju certifikata

Automatizirana obnova donosi malo koristi ako implementacija certifikata ostane ručna. Standardizacija implementacije znači osigurati da se obnovljeni certifikati mogu distribuirati na ciljane sustave putem dosljednog mehanizma koji je moguće automatizirati.

3. Uvedite platformu za upravljanje životnim ciklusom certifikata

Namjenska platforma upravlja cjelokupnim procesom obnove: praćenjem datuma isteka, pokretanjem zahtjeva za obnovu, upravljanjem komunikacijom s CA-om i implementacijom obnovljenih certifikata bez ručne intervencije u rutinskim operacijama.

Certiligent pokriva cijeli proces od početka do kraja: od otkrivanja i izdavanja certifikata do obnove, opoziva i zapisivanja revizijskih podataka, u heterogenim okruženjima i s više CA-ova, putem centraliziranog administracijskog portala.

Ciklus od 47 dana odvija se u pozadini bez potrebe da ga itko ručno upravlja.

4. Uvedite centralizirano upozoravanje i zapisivanje revizijskih podataka

Čak i uz automatizaciju želite potpunu vidljivost. Centralizirane nadzorne ploče, proaktivna upozorenja za sve što zahtijeva ljudsku pažnju te revizijski zapisi za potrebe usklađenosti. To su zaštitne ograde koje vam omogućuju da vjerujete kako sustav ispravno funkcionira.

5. Razbijte informacijske silose prije nego što oni postanu vaš problem

Ako upravljanje certifikatima postoji samo u glavi jedne osobe, počnite to znanje odmah pretvarati u dokumentirane procese. Dokumentirajte postupke, obučite tim i osigurajte da je znanje o obnovama podijeljeno, a ne koncentrirano kod jedne osobe.

Kada ta osoba 2027. ode na godišnji odmor, ne želite na teži način saznati koliko je znanja zapravo bilo koncentrirano kod nje.

Želite sami vidjeti razliku?

Prijavite se za besplatno probno razdoblje i pokazat ćemo vam Certiligent na vašem vlastitom sustavu certifikata.

Je li ovo problem samo velikih poduzeća?

Pretpostavka da je automatizacija certifikata relevantna samo za organizacije koje upravljaju stotinama certifikata ne vrijedi u ciklusima od 47 dana.

SaaS platforma koja upravlja TLS certifikatima za poddomene namijenjene korisnicima, financijska institucija koja prema zahtjevima DORA-e upravlja umjerenim brojem API-ja i web-usluga, DevOps tim koji upravlja certifikatima kroz više Kubernetes klastera i okruženja — svi oni osjećaju posljedice promjene na 47 dana.

Apsolutni broj certifikata može biti manji nego u velikom poduzeću, ali proporcionalni utjecaj na tim koji nema kapacitete posvećene sigurnosnim operacijama često je veći.

Timovi koji se oslanjaju na ručne procese i reaktivno praćenje prvi će osjetiti utjecaj faze iz 2027. Početak tranzicije sada, dok još uvijek vrijedi razdoblje valjanosti od 200 dana, pruža dovoljno vremena za implementaciju i odgovarajuće testiranje automatizacije prije nego što povećana učestalost obnova počne stvarati skupe posljedice zbog kašnjenja.

Zašto djelovati sada, a ne 2027.?

Postupni vremenski okvir postoji s razlogom: kako bi organizacijama dao vremena za prilagodbu. Rizik je u tome što se riječ „postupno“ može protumačiti kao „možemo pričekati“.

Prva obvezna faza, ograničenje na 200 dana, na snazi je od ožujka 2026. To znači da je ovaj proces već započeo.

Izgradnja automatizirane osnove zahtijeva vrijeme. Potrebno je vrijeme za standardizaciju implementacija, integraciju odgovarajućih alata i osiguravanje pouzdanog funkcioniranja svega prije nego što se na taj sustav počnete oslanjati.

Timovi koji počnu sada imat će te temelje postavljene znatno prije sljedećih faza. Timovi koji čekaju do 2027. gradit će ih pod pritiskom, dok će kraća razdoblja valjanosti svaki zastoj učiniti vidljivijim i težim za nadoknaditi.

Iz operativne perspektive, certifikati s valjanošću od 47 dana nisu složeniji od godišnjih certifikata — isti se proces samo izvršava češće.

Pravi izazov je izgraditi temelj koji može podržati tu učestalost. Na tome se sada treba raditi.

Spremni izgraditi taj temelj?

Certiligent podržava cjelokupni životni ciklus certifikata: otkrivanje, izdavanje, obnovu, opoziv i zapisivanje revizijskih podataka u heterogenim okruženjima i s više CA-ova, putem centraliziranog administracijskog portala i poslužitelja kompatibilnog s ACME v2.

Za organizacije koje se pripremaju za faze iz 2027. i 2029., kontaktirajte ASEE Certiligent tim kako biste razgovarali o svom trenutačnom stanju certifikata i spremnosti za automatizaciju.