AWS Certificate Manager (ACM) обяви планове за окончателно преустановяване на валидирането на домейн по имейл (Domain Control Validation - DCV) за подновяване на публични сертификати до 30 септември 2027 г.
Това извеждане от експлоатация съгласува облачната инфраструктура на AWS с глобалните изисквания за доверие, установени от Certificate Authority and Browser (CA/B) Forum, изисквайки от облачните архитекти, DevOps инженерите и екипите по сигурност да прехвърлят съществуващите сертификати към DNS валидиране.
Преходът следва историческо гласуване на CA/B Forum през ноември 2025 г. за премахване на имейл-базираното валидиране на домейни за публични TLS/SSL сертификати. От 15 март 2028 г. основните уеб браузъри ще спрат да се доверяват на всеки публичен сертификат, валидиран чрез проверка по имейл, независимо от издаващия сертифициращ орган (CA).
Криптографската общност отдавна признава валидирането по имейл като нестабилно и уязвимо. Компрометираното маршрутизиране на пощенски обмен (MX), прихванатите връзки за проверка и остарелите административни контакти в WHOIS въвеждат значителни рискове за веригата на доставки.
Спазването на установените стандарти за защита на SSL/TLS сертификатите гарантира, че организациите поддържат строг контрол върху потвърждаването на идентичността и избягват неочаквани грешки за недоверие от страна на браузъра.
AWS Certificate Manager прекратява валидирането по имейл
За да защити работните натоварвания на клиентите от неуспешно подновяване на сертификати доста преди крайния срок за недоверие от страна на браузърите през 2028 г., AWS внедрява ускорен многоетапен график за постепенно прекратяване.
За да осигури плавен преход без необходимост от промени в инфраструктурата, AWS актуализира своите API за управление на сертификати, за да поддържа модификации на валидирането на място.
Облачните инженери вече не трябва да преиздават сертификати, да реконфигурират крайните точки на балансаторите на натоварването или да актуализират Amazon Resource Names (ARN), свързани с Application Load Balancers (ALB) или Amazon CloudFront дистрибуции.
Както е описано подробно в официалното съобщение в блога за сигурност на AWS, администраторите могат да използват API UpdateCertificateOptions, за да превключат метода на валидиране на активен сертификат от имейл към DNS, без това да пречи на реалния трафик.
При стартиране на актуализация чрез конзолата за управление на AWS или AWS CLI:
- ACM генерира уникален, специфичен за клиента CNAME запис.
- Администраторът публикува този запис в своите упълномощени DNS сървъри.
На организациите се предоставя 72-часов прозорец за завършване на DNS разпространението, през който сертификатът продължава активното си действие съгласно съществуващия статус на валидиране по имейл.
За екипи, използващи Amazon Route 53, конзолата на ACM предоставя директен работен процес с едно щракване за автоматично вмъкване на необходимите CNAME записи в хостваните зони. Укрепването на упълномощеното разрешаване на имена с модерни решения за DNS сигурност помага за защитата на тези автоматизирани актуализации на записи срещу отвличане.
Мигрирането от одобрения по имейл към DNS валидиране значително засилва облачната сигурност чрез премахване на ръчната човешка намеса от работните процеси по подновяване.
След като посоченият CNAME запис бъде потвърден, ACM автоматично преиздава и обвързва подновените сертификати преди изтичането на срока им.
За специализирани конфигурации, използващи Amazon CloudFront, AWS поддържа и HTTP-базиран път за валидиране на токени като алтернативен автоматизиран механизъм за защита на TLS комуникационните протоколи.