TLS certifikáty budou platit jen 47 dní. Co to znamená pro vaši organizaci?






TLS certifikáty jsou jedním ze stavebních kamenů bezpečného provozu IT infrastruktury moderních organizací. Zajišťují šifrování, ověřují identity systémů i uživatelů a tvoří základ architektury digitální důvěry. A právě jejich správa prochází největší změnou za posledních deset let.

Od března 2026 se maximální platnost veřejných TLS certifikátů zkrátila z téměř čtrnácti měsíců na šest. V březnu 2027 se zkrátí na 100 dní a v roce 2029 pak klesne na 47 dní. Manuální správa jednoho certifikátu přitom zabere několik hodin, přičemž počet certifikátů evidovaných ve středních a velkých organizacích stoupá na tisíce. Firmy, které se na změnu včas nepřipraví, riskují výpadky, compliance problémyneudržitelné provozní náklady.

Manuální správa certifikátů přestává být udržitelná

Ačkoliv harmonogram zkracování platnosti poskytuje určitý čas na přípravu, jedna věc je zřejmá: manuální správa certifikátů přestává být dlouhodobě udržitelná. Po dosažení 47denní životnosti se počet obnov oproti původnímu stavu zvýší přibližně osmkrát.

To znamená:
  • výrazně vyšší počet certifikátových operací,
  • více příležitostí k lidské chybě,
  • vyšší nároky na koordinaci mezi týmy,
  • větší riziko přehlédnutých expirací,
  • rostoucí nároky na audit, compliance a evidenci.

Kompletní a aktuální přehled o všech svých digitálních certifikátech má jen třetina organizací

Mnoho organizací stále eviduje certifikáty v tabulkách nebo spoléhá na kalendářové připomínky. Takový přístup ale nebyl navržen pro správu stovek či tisíců certifikátů napříč cloudovými platformami, Kubernetes clustery, CI/CD pipeline, API, aplikacemi a IoT zařízeními.

Situaci dobře potvrzuje letošní Global PKI Research Report společnosti DigiCert, který vznikl na základě průzkumu mezi více než čtyřmi stovkami vedoucích IT pracovníků z velkých organizací v Severní Americe, Evropě a Asii.

47 % firem stále využívá ruční evidenci a pouze 34 % uvedlo, že má kompletní a aktuální přehled o všech svých digitálních certifikátech. Zároveň tři čtvrtiny respondentů vyjádřily obavy z výpadků způsobených expirovanými certifikáty.

Jediný expirovaný certifikát totiž může vyvolat řetězovou reakci. Přestanou fungovat autentizační mechanismy. Aplikace odmítají navazovat spojení. API přestanou odpovídat. Selhávají integrace mezi systémy. Problém se navíc může přenést i na zákazníky, partnery nebo dodavatele, kteří využívají stejný důvěryhodný řetězec.

Co je potřeba pro úspěšnou automatizaci

S rostoucím počtem certifikátů a kratší dobou jejich platnosti se z automatizace, zejména pro větší společnosti, stává jediná schůdná cesta.

Úspěšná automatizace správy certifikátů stojí na několika základech:
  • kompletní inventář všech certifikátů,
  • průběžné vyhledávání nových certifikátů napříč prostředím,
  • centralizovaná správa napříč cloudy, aplikacemi a týmy,
  • automatické vydávání, obnovování a rotace certifikátů,
  • přehled o závislostech mezi systémy,
  • schopnost rychle reagovat na kompromitaci certifikátu nebo změnu kryptografických požadavků.
Právě kombinace viditelnosti, automatizace a centrální správy umožňuje organizacím snížit riziko výpadků a zároveň se připravit na budoucí změny v oblasti kryptografie.

Nečekejte do roku 2029

Zkracující se životnost certifikátů není problém, který bude potřeba řešit až za několik let. Naopak právě období mezi lety 2026 a 2029 je ideální čas na audit stávajícího prostředí, odstranění slepých míst a zavedení automatizace. Kdo začne včas, zvládne přechod postupně a bez zbytečného provozního rizika.

Firmám, které chtějí téma začít řešit, doporučujeme postupovat ve třech krocích:
  • začít inventářem: zjistit, kolik certifikátů a kde organizace skutečně má,
  • identifikovat nejkritičtější systémy, kde by výpadek nejvíce zabolel,
  • pilotovat automatizaci na vybrané skupině systémů, ne nasazovat všechno najednou.
Autor:  Martin Grbač, Senior Cyber Security Consultant

V ANECTu pomáháme organizacím s návrhem, implementací i modernizací PKI prostředí, automatizací správy certifikátů a přípravou na nové bezpečnostní požadavky.

Pokud chcete zajistit, aby vaše infrastruktura a procesy byly připraveny na kratší životnost certifikátů a rostoucí nároky na jejich správu, rádi vám pomůžeme.


Zpět na blog