{"id":2389,"date":"2024-10-11T15:56:00","date_gmt":"2024-10-11T14:56:00","guid":{"rendered":"https:\/\/jalvo.eu\/certyfikaty-entrust-bez-zaufania-chrome-co-robic\/"},"modified":"2024-10-11T15:56:00","modified_gmt":"2024-10-11T14:56:00","slug":"certyfikaty-entrust-bez-zaufania-chrome-co-robic","status":"publish","type":"post","link":"https:\/\/jalvo.eu\/pl\/certyfikaty-entrust-bez-zaufania-chrome-co-robic\/","title":{"rendered":"Certyfikaty Entrust bez zaufania Chrome: co robi\u0105 w\u0142a\u015bciciele stron"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Chrome przestanie ufa\u0107 certyfikatom Entrust wydanym po 31 pa\u017adziernika 2024. Je\u015bli wi\u0119c Twoje serwisy dzia\u0142aj\u0105 na certyfikatach Entrust, spisz, co masz, i przenie\u015b wydawanie nowych do innego urz\u0119du certyfikacji przed najbli\u017cszym odnowieniem. Do terminu zosta\u0142y dni. Mimo to nic nie zepsuje si\u0119 z dnia na dzie\u0144: zgodnie z <a href=\"https:\/\/security.googleblog.com\/2024\/06\/sustaining-digital-certificate-security.html\" rel=\"nofollow noopener\" target=\"_blank\">komunikatem Chrome Root Program o Entrust<\/a> certyfikaty ju\u017c wdro\u017cone dzia\u0142aj\u0105 dalej. To zadanie do zaplanowania. Nie awaria.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Co w\u0142a\u015bciwie zmienia wycofanie zaufania Chrome do Entrust?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chrome 131 i nowsze wersje nie b\u0119d\u0105 ju\u017c ufa\u0107 certyfikatom TLS, kt\u00f3rych \u0142a\u0144cuch prowadzi do certyfikat\u00f3w g\u0142\u00f3wnych Entrust, je\u015bli zosta\u0142y wydane po 31 pa\u017adziernika 2024. Google opisuje zakres zmian we wpisie o wycofaniu zaufania na swoim Security Blog. I tu jest rzecz, kt\u00f3r\u0105 wiele os\u00f3b rozumie \u017ale: regu\u0142a zale\u017cy od daty wydania, a Chrome odczytuje j\u0105 z najwcze\u015bniejszego znacznika Signed Certificate Timestamp osadzonego w certyfikacie. Dzie\u0144, w kt\u00f3rym odwiedzaj\u0105cy \u0142aduje stron\u0119? Bez znaczenia. Dlaczego Google w og\u00f3le to robi? Wskazuje na powtarzaj\u0105ce si\u0119 naruszenia zgodno\u015bci, niespe\u0142nione zobowi\u0105zania do poprawy i brak mierzalnych post\u0119p\u00f3w w odpowiedzi na publicznie ujawnione raporty o incydentach. Wszystko to podwa\u017cy\u0142o jego zaufanie do Entrust jako w\u0142a\u015bciciela CA.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Kt\u00f3re certyfikaty Entrust b\u0119d\u0105 dzia\u0142a\u0107, a kt\u00f3re przestan\u0105?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wydane w dniu granicznym lub wcze\u015bniej: zaufane do wyga\u015bni\u0119cia. Wydane p\u00f3\u017aniej: ostrze\u017cenie przegl\u0105darki w wersjach Chrome obj\u0119tych zmian\u0105. I nie jest ono dyskretne, bo odwiedzaj\u0105cy, kt\u00f3ry trafi na certyfikat bez zaufania, zamiast strony zobaczy pe\u0142noekranow\u0105 plansz\u0119 z ostrze\u017ceniem. Wyj\u0105tki wymienione przez Google s\u0105 w\u0105skie: firmy mog\u0105 jawnie zaufa\u0107 tym certyfikatom g\u0142\u00f3wnym przez lokalne ustawienia zaufania na maszynach, kt\u00f3re kontroluj\u0105 (co nic nie daje publicznym odwiedzaj\u0105cym).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W praktyce serwis psuje si\u0119 w chwili odnowienia lub ponownego wydania certyfikatu po terminie. Dlatego prawdziwy termin dla ka\u017cdej domeny wyznacza Tw\u00f3j kalendarz odnowie\u0144. Jedna pu\u0142apka: ponowne wydanie wywo\u0142ane rotacj\u0105 klucza albo zmian\u0105 nazwy hosta liczy si\u0119 tak samo jak planowe odnowienie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Jak znale\u017a\u0107 ka\u017cdy certyfikat Entrust, kt\u00f3rego u\u017cywasz<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sprawd\u017a wystawc\u0119 i dat\u0119 wydania ka\u017cdego certyfikatu na ka\u017cdej nazwie hosta, tak\u017ce na tych, kt\u00f3rych nie obs\u0142uguje g\u0142\u00f3wny serwer WWW. Niespodzianki bior\u0105 si\u0119 z zapomnianych punkt\u00f3w ko\u0144cowych. Przejd\u017a przez:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>g\u0142\u00f3wne serwisy i wszystkie subdomeny<\/li>\n<li>load balancery i proxy, kt\u00f3re terminuj\u0105 TLS<\/li>\n<li>punkty ko\u0144cowe poczty i API<\/li>\n<li>hosty stagingowe i testowe<\/li>\n<li>certyfikaty kupione przez dostawc\u0119 hostingu lub resellera, gdzie wystawcy nie zawsze wida\u0107 na fakturze<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Dla pojedynczego serwisu oba pola poka\u017ce podgl\u0105d certyfikatu w przegl\u0105darce. Masz ich ca\u0142\u0105 parti\u0119? Uruchom to polecenie dla ka\u017cdego hosta ze swojej maszyny:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>openssl s_client -connect example.com:443 -servername example.com &lt;\/dev\/null | openssl x509 -noout -issuer -dates<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zapisz nazw\u0119 hosta, wystawc\u0119, dat\u0119 wydania, dat\u0119 wyga\u015bni\u0119cia, miejsce przechowywania klucza prywatnego i osob\u0119, kt\u00f3ra odnawia certyfikat. Nudne, wiem. Ale je\u015bli dla cz\u0119\u015bci domen stosujesz <a href=\"https:\/\/jalvo.eu\/pl\/jak-skierowac-domene-na-reverse-proxy-rekordy-dns\/\">kierowanie DNS na proxy<\/a>, zanotuj te\u017c, kt\u00f3ra maszyna faktycznie przedstawia certyfikat odwiedzaj\u0105cym, bo to j\u0105 b\u0119dziesz aktualizowa\u0107.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Jak wymieni\u0107 certyfikat SSL na certyfikat innego urz\u0119du<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wygeneruj nowy klucz i CSR, zam\u00f3w certyfikat w innym publicznie zaufanym CA, zainstaluj go z pe\u0142nym \u0142a\u0144cuchem i prze\u0142aduj serwer WWW. Wszystko to, zanim stary trzeba b\u0119dzie odnowi\u0107. Na w\u0142asnym serwerze lub u dostawcy kolejno\u015b\u0107 wygl\u0105da tak:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Wybierz nowy CA i potrzebny typ walidacji.<\/li>\n<li>Utw\u00f3rz nowy klucz prywatny i CSR na serwerze \u017ar\u00f3d\u0142owym.<\/li>\n<li>Przejd\u017a walidacj\u0119 domeny przez DNS, HTTP lub e-mail.<\/li>\n<li>Zainstaluj certyfikat i \u0142a\u0144cuch po\u015bredni w konfiguracji NGINX lub innego serwera.<\/li>\n<li>Przetestuj konfiguracj\u0119, a potem prze\u0142aduj serwer zamiast go restartowa\u0107.<\/li>\n<li>Zweryfikuj z zewn\u0105trz przegl\u0105dark\u0105 i powy\u017cszym poleceniem <code>openssl<\/code>.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Zostaw stary certyfikat na miejscu, dop\u00f3ki nowy nie zostanie zweryfikowany. Sama podmiana nie wymaga przestoju, wi\u0119c nie ma powodu si\u0119 spieszy\u0107. A skoro i tak zmieniasz urz\u0105d certyfikacji, radz\u0119 przy okazji zrezygnowa\u0107 z r\u0119cznych zakup\u00f3w i przej\u015b\u0107 na automatyczne wydawanie przez ACME na serwerze \u017ar\u00f3d\u0142owym. Jeden haczyk: gdy ten serwer stoi za kolejn\u0105 warstw\u0105, \u017c\u0105dania walidacyjne musz\u0105 do niego dotrze\u0107. Tak\u0105 konfiguracj\u0119 opisujemy w poradniku o <a href=\"https:\/\/jalvo.eu\/pl\/lets-encrypt-za-reverse-proxy-wydawanie-certyfikatow\/\">Let&#8217;s Encrypt za proxy<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Zaktualizuj rekord CAA w DNS, zanim zam\u00f3wisz nowy certyfikat<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Rekord CAA w DNS wskazuje, kt\u00f3re urz\u0119dy certyfikacji mog\u0105 wydawa\u0107 certyfikaty dla domeny. Je\u015bli nie dodasz tam nowego CA, wydanie zostanie odrzucone. Po prostu. CAA to skr\u00f3t od Certification Authority Authorization, a wpis dopuszczaj\u0105cy nowego wystawc\u0119 wygl\u0105da tak:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><code>example.com. IN CAA 0 issue \"letsencrypt.org\"<\/code><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sprawd\u017a, co ju\u017c istnieje, poleceniem <code>dig CAA example.com<\/code> dla domeny g\u0142\u00f3wnej, a potem powt\u00f3rz to dla ka\u017cdej subdomeny, bo nazwa bez w\u0142asnego rekordu dziedziczy polityk\u0119 domeny nadrz\u0119dnej. Kolejno\u015b\u0107 ma znaczenie. Najpierw dodaj nowy urz\u0105d, wydaj i wdr\u00f3\u017c certyfikat, a wpis Entrust usu\u0144 dopiero wtedy, gdy nie zale\u017cy od niego \u017cadna nazwa hosta. Walidacja nie przechodzi zaraz po zmianie? Odczekaj TTL rekordu, zanim spr\u00f3bujesz ponownie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">B\u0142\u0119dy certyfikatu a SEO: ile kosztuje przegapione odnowienie<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Certyfikat bez zaufania stawia stron\u0119 z ostrze\u017ceniem mi\u0119dzy Tob\u0105 a odwiedzaj\u0105cymi. Ruch i konwersje spadaj\u0105 od razu, cho\u0107 sam serwer nadal odpowiada. I to jest w tym najgorsze. Inaczej ni\u017c przy awarii serwer \u017ar\u00f3d\u0142owy dalej zwraca tre\u015b\u0107, ale u\u017cytkownicy Chrome do niej nie docieraj\u0105, wi\u0119c monitoring dost\u0119pno\u015bci, kt\u00f3ry nie sprawdza zaufania, b\u0119dzie spokojnie raportowa\u0142, \u017ce wszystko dzia\u0142a. Por\u00f3wnaj to z tym, <a href=\"https:\/\/jalvo.eu\/pl\/przestoj-serwera-a-seo-co-powinno-zwracac-proxy\/\">co widz\u0105 odwiedzaj\u0105cy podczas awarii<\/a>, gdy kod statusu przynajmniej m\u00f3wi klientom, \u017ce co\u015b posz\u0142o nie tak.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Czego si\u0119 spodziewa\u0107: porzuconych wizyt, nieudanych zam\u00f3wie\u0144 i niewys\u0142anych formularzy, a do tego zerwanych wywo\u0142a\u0144 API lub webhook\u00f3w od klient\u00f3w, kt\u00f3rzy weryfikuj\u0105 \u0142a\u0144cuch. Zapobieganie jest jednak tanie. Monitoruj dat\u0119 wyga\u015bni\u0119cia i wystawc\u0119 dla ka\u017cdej nazwy hosta, ustaw przypomnienie o odnowieniu z du\u017cym wyprzedzeniem przed ka\u017cd\u0105 dat\u0105 i po ka\u017cdej zmianie certyfikatu testuj serwis w aktualnym Chrome.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Plan zmiany certyfikat\u00f3w Entrust dla kilku serwis\u00f3w<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Posortuj serwisy wed\u0142ug daty odnowienia i migruj najpierw te z najwcze\u015bniejszym terminem. W ramach tej kolejno\u015bci: certyfikaty wygasaj\u0105ce najszybciej, potem hosty kluczowe dla przychod\u00f3w, potem nazwy wewn\u0119trzne i stagingowe. Dla ka\u017cdego serwisu trzeba podj\u0105\u0107 decyzj\u0119. Wyda\u0107 certyfikat ponownie w Entrust przed terminem granicznym, \u017ceby zyska\u0107 czas do jego wyga\u015bni\u0119cia? Czy od razu przej\u015b\u0107 do nowego CA i mie\u0107 to z g\u0142owy?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zapisz, kto teraz odpowiada za odnowienia i jaka automatyzacja za nimi stoi, \u017ceby za rok nikt nie musia\u0142 powtarza\u0107 migracji r\u0119cznie. A jedno zadanie na ten miesi\u0105c jest proste: wypisz wszystkie swoje certyfikaty Entrust z datami wydania i wyga\u015bni\u0119cia i przypisz ka\u017cdemu urz\u0105d zast\u0119pczy, zanim przyjdzie jego kolejne odnowienie.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list \">\n<div id=\"faq-question-1790879595161-0\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Czy musz\u0119 wymieni\u0107 certyfikat Entrust wydany przed terminem?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Nie, nie od razu. Zgodnie z komunikatem Google pozostaje on zaufany w Chrome do wyga\u015bni\u0119cia. Z kolejnym odnowieniem lub ponownym wydaniem jest inaczej: musi pochodzi\u0107 z innego CA, wi\u0119c zaplanuj przenosiny przed t\u0105 dat\u0105.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790879595161-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Czy inne przegl\u0105darki te\u017c przestan\u0105 ufa\u0107 Entrust?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Ten artyku\u0142 dotyczy wy\u0142\u0105cznie komunikatu Chrome Root Program. Ka\u017cdy producent przegl\u0105darki prowadzi w\u0142asny program certyfikat\u00f3w g\u0142\u00f3wnych i og\u0142asza w\u0142asne decyzje. Sprawd\u017a wi\u0119c ich komunikaty bezpo\u015brednio i nie zak\u0142adaj, \u017ce b\u0119d\u0105 zgodne z decyzj\u0105 Chrome.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-question-1790879595161-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question \">Czy zmiana urz\u0119du certyfikacji wp\u0142ywa na moje pozycje w wynikach?<\/h3>\n<div class=\"rank-math-answer \">\n\n<p>Nazwa wystawcy nie ma tu znaczenia. Wa\u017cny certyfikat z dowolnego publicznie zaufanego CA obs\u0142uguje HTTPS tak samo dla odwiedzaj\u0105cych i robot\u00f3w. Ryzyko bior\u0105 si\u0119 z b\u0142\u0119d\u00f3w i ostrze\u017ce\u0144, kt\u00f3re nie dopuszczaj\u0105 ludzi do strony. A w\u0142a\u015bnie tego pozwala unikn\u0105\u0107 zmiana zrobiona na czas.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Chrome przestanie ufa\u0107 certyfikatom Entrust wydanym po 31 pa\u017adziernika 2024. Je\u015bli wi\u0119c Twoje serwisy dzia\u0142aj\u0105 na certyfikatach Entrust, spisz, co masz, i przenie\u015b wydawanie nowych do innego urz\u0119du certyfikacji przed najbli\u017cszym odnowieniem. Do terminu zosta\u0142y dni. Mimo to nic nie zepsuje si\u0119 z dnia na dzie\u0144: zgodnie z komunikatem Chrome Root Program o Entrust certyfikaty [&hellip;]<\/p>\n","protected":false},"author":25,"featured_media":2371,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[182],"tags":[485,481,454,460,257,453],"class_list":["post-2389","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seo-pl","tag-bezpieczenstwo-stron","tag-certyfikaty-ssl","tag-chrome-x","tag-entrust-x","tag-tls-x","tag-urzad-certyfikacji"],"acf":[],"_links":{"self":[{"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/posts\/2389","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/users\/25"}],"replies":[{"embeddable":true,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/comments?post=2389"}],"version-history":[{"count":0,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/posts\/2389\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/media\/2371"}],"wp:attachment":[{"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/media?parent=2389"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/categories?post=2389"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jalvo.eu\/pl\/wp-json\/wp\/v2\/tags?post=2389"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}