Tuskaa sertifikaateista

sertifikaattien hallinta
sertifikaattien hallinta

Digitaalisen maailman luottamus rakentuu vahvasti sertifikaattien varaan.

Sertifikaatti löytyy esimerkiksi:

  • Erilaisista julkisista palveluista (web-palvelimet, API-rajapinnat, sähköpostipalvelimet)
  • Erilaisista verkkolaitteista (palomuurit, VPN-yhdyskäytävät, kuormantasaimet, SD-WAN- ja SASE-ratkaisut, langattomat verkot)
  • Sisäisistä ratkaisuista (mikropalvelut, identiteettivarmenteet, koodin allekirjoitus, digitaalinen allekirjoitus)
  • Pilvikokonaisuuksista (avainholvit, CI/CD-putket)

Käytännössä mikään ei toimi ilman sertifikaattia

Sertifikaattien maailmassa on käynnissä muutos, joka tulee koettelemaan jokaisen organisaation sertifikaattien hallintaa lähivuosina. CA/Browser Forum – selainvalmistajien ja varmentajien (CA – Certificate Authority) yhteinen elin, joka päättää julkisten TLS-sertifikaattien pelisäännöistä, hyväksyi huhtikuussa 2025 äänestyksessään ehdotuksen, jolla sertifikaattien maksimivoimassaoloaikaa lyhennetään vaiheittain nykyisestä 398 päivästä aina 47 päivään asti.

Muutos etenee seuraavasti:

  • 15.3.2026: maksimi voimassaoloaika laski 398 päivästä 200 päivään
  • 15.3.2027: voimassaoloaika laskee edelleen 100 päivään
  • 15.3.2029: voimassaoloaika laskee lopulta 47 päivään

Samaan aikaan lyhenee myös domain control validation (DCV) -tietojen uudelleenkäyttöaika samassa tahdissa, päätyen 10 päivään vuonna 2029. Tämä tarkoittaa, että myös sertifikaattipyyntöjen taustalla oleva domain-validointi pitää tehdä jatkossa huomattavasti useammin.

Muutoksen taustalla on kaksi ajuria

1) Mitä lyhyempi sertifikaatin elinkaari, sitä pienempi on se aikaikkuna, jonka aikana varastettua tai vaarantunutta yksityistä avainta voi hyväksikäyttää. 

2) Tarkoituksellinen paine pois manuaalisista prosesseista kohti automaatiota. Applen alkuperäinen ehdotus lähti nimenomaan siitä, että 47 päivän sertifikaatit tekevät käsin pyöritetystä uusimisesta käytännössä mahdotonta.

Organisaatiolle tämä tarkoittaa konkreettisesti sitä, että uusimiskertojen määrä kahdeksankertaistuu nykyisestä. Jos ympäristössä on satoja tai tuhansia sertifikaatteja esimerkiksi palvelimilla, kuormantasaajilla, VPN-yhdyskäytävillä, sisäisillä järjestelmillä, niin tänään hallittavissa oleva manuaalinen prosessi, muuttuu vuoteen 2029 mennessä lähes viikoittaiseksi rutiiniksi tuhansille sertifikaateille. Tämä on todennäköisesti suurin operatiivinen muutos sertifikaattien hallinnassa vuosikymmeneen, ja moni organisaatio joutuu miettimään koko sertifikaattien elinkaaren hallintamallinsa uusiksi.

Vaihtoehtoisia ratkaisuita sertifikaattien uusimiseen

Kun uusimistahti kiristyy, organisaatiolla on karkeasti kolme tapaa hoitaa asia. Kaikilla on omat hyvät ja huonot puolensa.

1. Manuaalinen uusiminen

Perinteinen malli, jossa IT- tai turvallisuustiimi seuraa sertifikaattien vanhenemispäiviä esimerkiksi Excel-taulukossa tai skriptillä, tilaa uuden sertifikaatin CA:lta, asentaa sen ja käynnistää palvelun uudelleen. Tämä on toiminut kohtuullisesti vuoden mittaisilla sertifikaateilla, koska prosessi on toistunut harvoin.

47 päivän maailmassa tämä malli murtuu nopeasti. Nykyiset 200 päivän sertifikaatit ovat vielä hallittavissa kurinalaisella manuaalisella prosessilla, mutta 100 päivän sertifikaatit vuonna 2027 alkavat jo rasittaa useimpia manuaalisia työnkulkuja merkittävästi. Lopullisessa, 47 päivän vaiheessa, manuaalinen uudelleenvalidointi on käytännössä resepti käyttökatkoille. Riski inhimillisiin virheisiin, unohtuneisiin sertifikaatteihin ja niistä johtuviin tuotantokatkoihin kasvaa suoraan uusimistiheyden mukana.

2. Palveluntarjoajan kautta tikettijärjestelmällä

Toinen vaihtoehto on ulkoistaa uusiminen palveluntarjoajalle (esimerkiksi IT-integraattorille tai managed service -toimittajalle), jolloin asiakas avaa tiketin sertifikaatin uusimista varten ja palveluntarjoaja hoitaa käytännön toteutuksen. Tämä keventää sisäistä kuormaa ja tuo prosessiin ammattimaisen tekijän, mutta malli skaalautuu huonosti, kun uusimistahti kiristyy kahdeksankertaiseksi. Tikettijonot, SLA-ajat ja käsittelyviiveet muuttuvat entistä kriittisemmiksi, kun sertifikaatin elinkaari on vain 47 päivää – yksikin viivästynyt tiketti voi tarkoittaa tuotantokatkoa. Malli toimii siirtymävaiheessa ja pienemmässä sertifikaattimäärässä, mutta ei ole kestävä pitkän päälle laajassa ympäristössä. Mallin heikkous ovat myös kustannukset – jokainen uusiminen maksaa erikseen. 

3. Automaattinen uusiminen

Kolmas ja käytännössä ainoa pitkällä tähtäimellä kestävä vaihtoehto on automatisoida koko sertifikaattien elinkaari:

1) Sertifikaattien löytäminen (discovery)

2) Uusien tilaaminen

3) Validointi

4) Asennus ja käyttöönotto 

5) Vanhojen sertifikaattien poistaminen käytöstä

Tämä toteutetaan tyypillisesti ACME-protokollan (Automatic Certificate Management Environment) tai vastaavan standardin avulla. Sitä tukevat sekä ilmaiset toimijat kuten Let’s Encrypt, että kaupalliset sertifikaattien elinkaaren hallintaan (Certificate Lifecycle Management, CLM) erikoistuneet alustat. Automaatio on myös se suunta, johon koko alaa viedään CA/Browser Forumin, selainvalmistajien ja CA:iden yhteisellä päätöksellä.

Palo Alto Networksin Next-Gen Trust Security

Vahva ratkaisu sertifikaattien automaattiseen uusimiseen on Palo Alto Networksin Next-Gen Trust Security. Palvelun keskeiset ominaisuudet ovat:

1) Sertifikaattien löytäminen esimerkiksi yksityisistä ja julkisista verkoista, koneilta, Kubernetes-klustereista sekä pilven avainholveista (esim. Azure Key Vault, AWS)

2) Yhtenäisen inventaarin luominen sertifikaateista palomuurien, etäyhteysyhdyskäytävien, työkuormien ja sisäisten järjestelmien yli, mukaan lukien omistajuus-, vanhenemis- ja politiikkatietojen näkyvyys

3) Automaattinen uusiminen ja käyttöönoton tuki useille CA:ille (esimerkiksi DigiCert, GlobalSign, Let’s Encrypt) sekä sisäänrakennettu oman CA:n lyhytikäisiä kehitys- ja DevOps-sertifikaatteja varten

4) Integraatio PAN-OS:ään, Panoramaan ja Strata Cloud Manageriin, mikä tekee siitä luontevan valinnan organisaatioille, jotka jo käyttävät Palo Alton palomuuri- ja verkkoturvatuotteita

5) Valmistautuminen kvanttisiirtymään kryptografisten algoritmien osalta

Palvelu sisältää myös nimenomaisesti työkaluja 47 päivän voimassaoloaikaan valmistautumiseen (esimerkiksi ”47-Day Validity Readiness” -näkymä sertifikaattien hallintapaneelissa), mikä kertoo siitä, että tuotetta on aktiivisesti kehitetty juuri tätä CA/Browser Forumin muutosta silmällä pitäen.

Käyttöönotto

Next-Gen Trust Security -tuotteen käyttöönotto on suhteellisen suoraviivaista. Tärkeimmät työvaiheet ovat: 

1) Sertifikaattien etsiminen organisaation ympäristöstä. Käytännössä toimeksianto on ”löydä kaikki käyttämämme sertifikaatit niin sisäverkon, kuin ulkoisten palveluiden osalta. 

2) Integraatioiden tekeminen ympäröiviin järjestelmiin, esimerkiksi pilvipalveluiden avainholveihin, tai notifikaatiopalveluihin. 

3) Sertifikaattien myöntäjien ja ACME-palvelinyhteyksien lisääminen. 

4) Sertifikaattien uusimiseen liittyvien pyyntökäytänteiden määrittely. 

5) Sertifikaattien jakeluun liittyvien määrityksien tekeminen.

6) Elinkaaren hallinnan ja automaation määrittely. 

Varsinaisen käyttöönoton aikataulu on vahvasti ympäristön koosta rippuvainen, mutta työkalussa työvaiheet on tehty selkeiksi ja automaatio auttaa paljon. Suurin osa tekemisestä on kertaluonteista, joskin ympäristön muuttuessa tulee muuttuneet tiedot tuoda työkalulle. 

Lopuksi

Sertifikaattimaailman näkyvyys yli Excel-työkirjan ja uusimisen automaatio ei ole enää ”kiva juttu”, vaan se on ensi vuodesta lähtien käytännössä pakollista. Organisaatioiden kannattaa varautua tähän tutustumalla markkinoiden tuotteisiin ja testata hyvältä näyttäviä vaihtoehtoja. Palo Alto Networksin Next-Gen Trust Security on erinomainen kandidaatti minkä tahansa organisaation sertifikaattien hallintaan ja me NetNordicilla tulemme mielellämme esittelemään tuotetta lisää. Ota yhteyttä sähköpostilla: sales.fi@netnordic.com tai alla olevalla lomakkeella.

Kirjoittaja

aki anttila

Aki Anttila

Chief Technology Officer
About Aki Anttila
Aki Anttila on NetNordic Finland Secure Infra -liiketoimintayksikön CTO, joka keskittyy verkkoihin, kyberturvallisuuteen ja modernien infrastruktuurien suunnitteluun. Hänellä on pitkä kokemus vaativista IT-ympäristöistä sekä turvallisten ja liiketoimintakriittisten ratkaisujen toteuttamisesta.

Ota yhteyttä

Täytä lomake, niin otamme sinuun yhteyttä mahdollisimman pian! Kiitos!