TLS-certifikaters levetid bliver skåret ned, trin for trin, til 47 dage. Certifikater udløber allerede ubemærket under de nuværende regler — her er hvorfor det sker, hvad der ændrer sig, og hvordan du bygger et sikkerhedsnet, før fornyelse bliver en rutine der kører med få ugers mellemrum.

Et udløbet certifikat er en af de mest synlige fejl en virksomhed kan have. Sitet er oppe, serverne har det fint — og alle besøgende møder en browseradvarsel i fuld skærm om at forbindelsen ikke er sikker. De fleste forlader siden. Den tekniske efteranalyse ender som regel med den samme sætning: "vi vidste ikke at det certifikat fandtes."

Det problem bliver snart hyppigere, for reglerne for hvor længe et certifikat må leve er ved at ændre sig dramatisk.

Hvorfor udløber TLS-certifikater ubemærket?

Certifikater udløber som regel ubemærket, fordi ingen har en komplet fortegnelse. Et glemt subdomæne, et certifikat der administreres af en leverandør, eller en tjeneste sat op af en medarbejder der siden har forladt virksomheden, ligger alle uden for det regneark eller den kalender teamet støtter sig til — indtil en browseradvarsel annoncerer udløbet over for kunderne.

Mønsteret går igen i organisationer af enhver størrelse:

  • Glemte subdomæner. Hovedsitet holdes der nøje øje med, men status., api., shop. eller et gammelt kampagne-subdomæne har hver deres eget certifikat — og hvert af dem udløber efter sin egen kalender.
  • Leverandøradministrerede certifikater. Jeres bookingsystem, supportportal eller betalingsside kan køre på jeres domæne, men drives af en tredjepart. Når deres fornyelse glipper, dukker advarslen op under jeres navn.
  • Ingen fælles fortegnelse. Viden om fornyelser bor i én persons kalender eller et regneark der holdt op med at blive opdateret for to omorganiseringer siden. Når den person skifter rolle, følger påmindelserne med.

Intet af dette er sjusk. Det er hvad der sker, når certifikater behandles som en opgave man sætter i gang og glemmer, i stedet for noget der kræver løbende synlighed.

Hvad er 47-dages-reglen for certifikaters levetid?

CA/Browser Forum har besluttet at forkorte den maksimale levetid for offentlige TLS-certifikater i trin: til 200 dage i marts 2026, 100 dage i marts 2027 og 47 dage i marts 2029. Alle offentligt betroede certifikatudstedere skal følge planen, så intet website kan vælge den fra.

CA/Browser Forum er brancheorganet hvor certifikatudstedere og browserproducenter aftaler reglerne for offentligt betroede certifikater. Dets beslutninger binder enhver CA der vil have sine certifikater accepteret af de gængse browsere — hvilket betyder at planen gælder for dine certifikater, uanset om du følger standardarbejdet eller ej:

  • Marts 2026: maksimal levetid falder til 200 dage.
  • Marts 2027: maksimal levetid falder til 100 dage.
  • Marts 2029: maksimal levetid falder til 47 dage.

Et certifikat der i dag kan få lov at passe sig selv i omtrent et år, skal i 2029 fornyes cirka hver sjette uge.

Forbedrer kortere certifikatlevetider sikkerheden?

Ja, det er begrundelsen bag ændringen. En kortere levetid begrænser hvor længe et kompromitteret eller fejludstedt certifikat kan misbruges, og den mindsker webbets afhængighed af tilbagekaldelsestjek, som browsere håndhæver inkonsistent. Prisen er operationel: fornyelser bliver langt hyppigere, så processer bygget op omkring en sjælden årlig fornyelse holder op med at virke.

Kortere levetider betyder også at oplysningerne i et certifikat — de domænenavne det dækker, den organisation det identificerer — bliver genvalideret oftere, så forældede eller forkerte certifikater hurtigere forsvinder ud af økosystemet.

Hvad det betyder for fornyelsesfrekvensen

Den praktiske konsekvens er simpel aritmetik. En fornyelsesproces der kører én gang om året, kan overleve at være manuel: nogen får en e-mail fra CA'en, nogen følger en tjekliste, og den lejlighedsvise nærved-hændelse forbliver en god historie. Kør den samme proces otte gange om året for hvert certifikat du ejer, og nærved-hændelser bliver til driftshændelser.

De fleste teams vil reagere ved at automatisere udstedelse og fornyelse hvor deres infrastruktur tillader det, og det er den rigtige retning. Men automatisering fjerner ikke behovet for opsyn — den ændrer hvad opsyn betyder. Automatiseret fornyelse fejler stille: en DNS-ændring knækker valideringstrinnet, en leverandørs automatisering svigter, en udfaset-men-stadig-aktiv host ryger ud af fornyelsesloopet. Den eneste måde at vide at dine fornyelser rent faktisk sker, uanset hvor de administreres, er at holde øje med certifikaterne selv — udefra, sådan som en browser gør.

Hvordan ser et sikkerhedsnet af certifikat-monitoring ud?

Et brugbart sikkerhedsnet begynder med en løbende opdateret fortegnelse over hvert certifikat på dine domæner, inklusive glemte subdomæner og leverandørdriftede hosts. Ovenpå kommer kæde- og tilbagekaldelsestjek, fordi et certifikat kan fejle længe før det udløber, og planlagte påmindelser — for eksempel 30 og 10 dage før udløb — sendt mens der stadig er tid til at handle.

I praksis betyder det:

  • Opdagelse, ikke indtastning. Fortegnelsen skal selv finde certifikater du ikke kendte til — herunder dem der er synlige i Certificate Transparency-logs — i stedet for at stole på at nogen husker at registrere dem.
  • Sundhedstjek ud over udløbsdatoen. Ufuldstændige kæder, ikke-betroede rodcertifikater, svage nøgler, udfasede signaturalgoritmer og tilbagekaldte certifikater bryder alle tilliden, mens udløbsdatoen stadig ser fin ud.
  • Påmindelser timet til handling. En advarsel 30 dage før giver tid til at planlægge; endnu en 10 dage før fungerer som eskalering. En advarsel dagen før er bare en nedtælling til nedbruddet.

Efterhånden som levetiderne skrumper, udgør påmindelsesvinduerne en større andel af hvert certifikats liv — og det er netop pointen. I en 47-dages verden er "vi tager det i næste måned" ikke længere en mulighed, og sikkerhedsnettet skal opdage problemer inden for dage, ikke kvartaler.

Hvor CertControl passer ind

CertControl, certifikat-produktet i TrustCtrl, er bygget som netop det sikkerhedsnet. Det opdager og katalogiserer løbende certifikaterne på dine domæner — blandt andet via Certificate Transparency-logs — lister hvert SAN-navn, validerer kæder, tjekker tilbagekaldelsesstatus og markerer svage nøgler, udfasede signaturalgoritmer og problemer med TLS-politikken. Udløbspåmindelser kommer 30 og 10 dage før, med en besked hvis et certifikat alligevel når at udløbe, og et tilbagekaldt certifikat behandles som akut.

Én ting er værd at være helt tydelig omkring: TrustCtrl overvåger certifikater, det fornyer dem ikke. Fornyelsen bliver hos din CA, dit værktøj eller din leverandør — CertControls opgave er at sørge for at en fornyelse der fejler, eller et certifikat ingen kendte til, aldrig når at overraske dine kunder.