Ressourcen TLS-Betrieb · Juli 2026

Gültigkeitsdauer von TLS-Zertifikaten: 200, 100, dann 47 Tage

Die Zeitfenster für die Erneuerung öffentlicher TLS-Zertifikate werden kürzer. Entscheidend ist nicht das Datum selbst, sondern zu wissen, welche Zertifikate vorhanden sind, wer dafür zuständig ist und welche Erneuerungswege noch manuelle Schritte benötigen.

Was ändert sich

Die Baseline Requirements des CA/Browser Forum sehen jetzt eine schrittweise Verkürzung der maximalen Gültigkeitsdauer öffentlicher TLS-Zertifikate vor. Nach dem aktuellen Zeitplan sind Zertifikate, die ab dem 15. März 2026 ausgestellt werden, auf 200 Tage begrenzt. Die Obergrenze sinkt am 15. März 2027 auf 100 Tage und am 15. März 2029 auf 47 Tage.

Auch die Fristen für die Wiederverwendung von Domain- und IP-Validierungen werden kürzer. Die entscheidende Änderung im Jahr 2029 ist die Verkürzung der Wiederverwendung der Validierung auf 10 Tage für Domainnamen und IP-Adressen. Erneuerungsprozesse, die noch auf gelegentliche manuelle Validierung angewiesen sind, werden dadurch deutlich anfälliger.

Datum des Inkrafttretens Maximale Lebensdauer Wiederverwendung der Domain-/IP-Validierung
15. März 2026 200 Tage 200 Tage
15. März 2027 100 Tage 100 Tage
15. März 2029 47 Tage 10 Tage

Was vor der nächsten Verkürzung inventarisiert werden sollte

  • Erfassen Sie öffentliche Zertifikate aus CT-Logs und vergleichen Sie sie mit dem Bestand, den Ihre Teams bereits führen.
  • Identifizieren Sie interne TLS-Endpunkte, die im öffentlichen Internet nicht sichtbar sind.
  • Weisen Sie Zertifikaten und Domains Verantwortliche zu, bevor im Erneuerungsfenster Zeitdruck entsteht.
  • Prüfen Sie, welche Erneuerungspfade automatisiert sind und welche noch von einer menschlichen Freigabe, einer DNS-Änderung oder einem manuellen Upload abhängig sind.
  • Leiten Sie Warnungen an den Betriebskanal weiter, über den das zuständige Team reagieren kann, und nicht nur an ein gemeinsames Sicherheitspostfach.

Wo Nocert ansetzt

Nocert stellt keine Zertifikate aus. Es überwacht öffentliche und interne TLS-Beobachtungen und leitet Ablaufwarnungen über Zertifikats- und Endpunktregeln weiter. Die Compliance-Workspaces von Business und Custom ergänzen Feststellungen auf Regelebene und mit Zeitstempel versehene Nachweise. Damit ist Nocert vor, während und nach einem Projekt zur Automatisierung der Erneuerung nützlich: Das bereitgestellte Ergebnis bleibt sichtbar, auch wenn ein anderes Werkzeug die Ausstellung übernimmt.

Primärquelle

Der obige Zeitplan basiert auf den Baseline Requirements des CA/Browser Forum und Ballot SC081v3. Prüfen Sie vor einer Richtlinienentscheidung direkt die jeweils geltenden Anforderungen, da sich die Vorgaben von Root-Programmen und Browsern weiterentwickeln können.

Baseline Requirements des CA/Browser Forums