6 de jul. de 2022
O setor de Autoridade de Certificação (CA) foi alertado sobre as implicações de conformidade relacionadas à inclusão de uma extensão específica (uso de chave estendida de assinatura de OCSP) em certificados de CA que tem, sob certas condições, conformidade não intencional e implicações de segurança. Várias CAs emissoras da GlobalSign foram afetadas por esse problema. Embora nenhum comprometimento importante ou incidente de segurança tenha ocorrido, iremos revogar esses CAs emissores como parte de nosso plano de remediação, de acordo com os Requisitos de Base do Fórum CA / B e o CPS GlobalSign. Certificados intermediários revogados podem causar erros na validação de certificados assinados por esses Certificados Intermediários.
Para evitar possíveis interrupções, consulte o gráfico abaixo para determinar se você tem certificados que podem ser afetados e siga os itens de ação / recomendações:
Pode ser necessário reemitir e reinstalar os Certificados devido ao incidente descrito acima.
Consulte a lista de produtos abaixo que foram afetados e as etapas de remediação, cronogramas e orientações por produto.
Não emita novamente nenhum Certificado PersonalSign até que a CA emissora seja substituída em 11 de novembro de 2020
Usando o gráfico abaixo, determine se você possui algum Certificado (por tipo de produto) que pode ser afetado pelas próximas revogações. Em seguida, siga estas 3 etapas:
Tipo de Produto |
Certificados Afetados * Consulte a Etapa 1) para obter instruções sobre como obter uma lista de certificados afetados em sua conta GCC |
Prazo para reemissão - (recomendado) * Evite interrupções e interrupções reemitindo e reinstalando pelo menos 1 semana antes da data de revogação (datas recomendadas abaixo): |
Data de revogação da CA de emissão |
PASSO 1) Pesquisar certificados afetados
|
PASSO 2) Guia de certificados de reemissão
|
ETAPA 3) Instalar Novo Certificado
|
---|---|---|---|---|---|---|
AATL – PDF / Document Signing |
Certificados AATL emitidos antes de: 14 de outubro de 2020 e expirando depois 31 de dezembro de 2020
|
24 de dezembro de 2020 |
31 de dezembro de 2020 NOTE: Revocation complete |
|
||
Domain Validated SSL (DV SSL) |
DV SSL emitido antes de: 15 de agosto de 2020 e expirando após: 21 de janeiro de 2021
|
14 de janeiro de 2021 |
21 de janeiro de 2021 NOTE: Revocation complete |
|
||
PersonalSign 1, 2, 2 Pro and 2 Departmento |
Certificados PersonalSign emitidos antes de: 12 de novembro de 2020 e expirando depois
|
17 de fevereiro de 2021 | 24 de fevereiro de 2021 | |||
ePKI PersonalSign 2 PRO – certificados NAESB |
Certificado ePKI Pro emitido antes de: 28 de outubro de 2020 e expirando depois 24 de fevereiro de 2021
|
17 de fevereiro de 2021 | 24 de fevereiro de 2021 | |||
PersonalSign 3 Pro |
Certificados PersonalSign 3 Pro emitidos antes de: 10 de dezembro de 2020
|
17 de fevereiro de 2021 | 24 de fevereiro de 2021 |
Como pesquisar pedidos individuais de PersonalSign Observação: os residentes belgas e holandeses não terão acesso às suas próprias contas para verificar os certificados afetados. Consulte a etapa 2. |
Para residentes belgas e holandeses: faça uma solicitação manual para support@globalsign.com, com uma linha de assunto formatada como "PersonalSign 3 Pro - Solicitação de reemissão"
|
|
Por motivos de conformidade, a GlobalSign teve que interromper o uso de vários certificados intermediários (mais especificamente, Autoridades de certificação intermediárias) para emitir certificados aos clientes. Esses certificados intermediários descontinuados devem ser revogados de dezembro de 2020 a fevereiro de 2021. Veja os prazos específicos no gráfico acima. A revogação de Certificados Intermediários pode levar a complicações com a validação de Certificados Digitais, impactando sua validade e funcionalidades pretendidas.
A inclusão de uma certa extensao de "Uso de chave" (id-kp-OCSPSigning) permitiria que uma CA emissora atuasse como uma respondente de OCSP e se comportasse como a própria CA raiz original. Essa possibilidade permitiria a manipulação do estatus de validade, pois uma outra AC poderia se comportar como AC emissora original, alterando a validade dos certificados que compartilhem da mesma cadeia.
Não. Nenhum comprometimento de chave ou incidente de segurança ocorreu, a mudança é realizada exclusivamente no contexto de remediar um problema de conformidade e abordar qualquer risco de segurança potencial não materializado.
Os seguintes produtos GlobalSign são afetados:
Certificados específicos que são afetados:
Uma vez que o evento de revogação ocorre, o funcionamento do certificado não pode ser assegurado como pretendido e muito provavelmente aparecerão como inválidos / não confiáveis.
Nota importante: as datas de revogação NÃO podem ser adiadas, estendidas ou atrasadas.
A GlobalSign não pode mais emitir certificados SSL / TLS publicamente confiáveis com períodos de validade superiores a 397 dias devido a mudanças nas políticas da Apple e do Google Root Store, a partir de 1º de setembro de 2020.
Quando você reemite um pedido TLS de 2 anos anterior após 1 de setembro de 2020, somos obrigados a limitar a validade a 397 dias. Você pode reemitir o Certificado novamente no futuro (gratuitamente) para reivindicar a validade original / restante. Para obter mais informações, consulte nosso Artigo de suporte aqui - especificamente o FAQ intitulado:
O que acontece quando eu reemito um certificado TLS / SSL de 2 anos existente depois que essa alteração entrar em vigor?
Seu Certificado de Cliente reemitido (PersonalSign, Code Signing, AATL) será automaticamente cancelado se não for baixado / instalado em 7 dias - para pedidos individuais ou 30 dias para pedidos Enterprise PKI. Para resolver esse problema, você precisará localizar o número do pedido original e emitir o certificado novamente. Faça download / pegue o certificado dentro do prazo recomendado acima para evitar o cancelamento automático no futuro.
Faça a varredura de seus terminais para localizar todos os seus certificados.
Inscrever-seVerifique a instalação do seu certificado quanto a problemas e vulnerabilidades de SSL.