Let's Encrypt 推出新一代「Y 系列」根证书与中级证书层次结构

Let's Encrypt 推出新一代「Y 系列」根证书与中级证书层次结构 图片 1

在九月份举行的一场仪式上,Let’s Encrypt 生成了两根新的根证书颁发机构(CA)以及六根新的中间证书颁发机构,我们统称为“Generation Y”证书层级。

目前,我们正着手开始从这一新层级签发证书,并将其提交至各大根证书计划,以纳入其信任存储。

这两根新根与我们现有的根非常相似。新的 ISRG 根 YR 采用 RSA 4096 密钥,有效期为二十年,与 ISRG 根 X1 完全一致。同样地,新的 ISRG 根 YE 采用 ECDSA P-384 密钥,与 ISRG 根 X2 相同。

我们做了一些细微调整——例如将“Internet Security Research Group”缩写为“ISRG”,以节省几个字节——但并无重大改动。每根新根最终都将取代其对应的旧根,为此我们已通过交叉签名的方式实现了新旧根之间的互信。

这六根新中间 CA 分别由两根新根各签发三根:ISRG Root YE 签发了 是的、是的 和 是的 三根中间 CA;ISRG Root YR 则签发了 YR1、YR2 和 第三年 三根中间 CA。

它们与我们当前的签发用中间 CA 存在两个主要区别。首先,在命名方式上:我们现在对每根根下的中间 CA 进行顺序编号,不再沿用跨所有中间 CA 的统一编号序列。

这样做不仅便于追踪当前正在使用的中间 CA,也为未来可能的后量子时代——届时我们将引入更多密钥类型——做好了准备。

其次,也是更为重要的一点:这些中间 CA 不包含“TLS Web Client Authentication”扩展密钥用途(EKU)。这意味着它们无法签发带有该 EKU 的终端实体证书。

正如我们此前所宣布,由于某根证书计划的要求,我们将于 2026 年逐步停止签发 tlsClientAuth 类型的证书。在此之前,我们仅会使用新层级来签发“TLSSERVER”和“短暂”配置文件下的证书,而这两个配置文件本身已不包含该 EKU。

待 tlsClientAuth 的弃用完成后,我们将全面转用这些新中间 CA 进行证书签发。

如果您申请的是 tlsserver 或 shortlived 配置文件,自即日起即可预期从新层级(以及其预发环境对应版本)中获得签发。我们预计下个月将在生产环境中实施同样的变更。

与以往一样,每次签发时将随机选择其中一根中间 CA 来进行操作,直至 避免中间键钉。

此后不久,我们将把这两根新根提交至 Apple、Chrome、Microsoft、Mozilla 等各大根证书计划,申请纳入其信任存储。我们期待在新层级正式被这些信任存储接纳后,再次向您通报最新进展!

添加评论
点赞收藏
点踩分享查看原文
评论
?
参与讨论