Über viele Jahre wurde Client Authentication (mTLS) mithilfe öffentlicher SSL/TLS-Zertifikate umgesetzt, die von allgemein vertrauenswürdigen Zertifizierungsstellen ausgestellt wurden. Dieses Modell funktionierte, weil Serverzertifikate sowohl Server Authentication als auch Client Authentication (EKU) enthalten konnten und Browser sowie Betriebssysteme dieses duale Nutzungsszenario akzeptierten.
Dieses Modell endet nun.
Gemäß den neuen Regeln der Root-Programme, insbesondere des Chrome Root Program, soll Public TLS ausschließlich der Serverauthentifizierung dienen und nicht der Client-Authentifizierung. Infolgedessen haben große öffentliche Zertifizierungsstellen begonnen, Client Authentication in öffentlichen Zertifikaten schrittweise abzuschaffen.
Für viele Organisationen bedeutet dies ein reales Risiko stiller mTLS-Ausfälle bei automatisierten Zertifikatserneuerungen.
Inhaltsverzeichnis
DigiCert
Sectigo
Diese Änderungen sind keine Einzelentscheidungen der CAs, sondern eine direkte Folge der Richtlinien der Root-Programme, einschließlich der Anforderungen der Browser.
In vielen Umgebungen läuft mTLS auf Basis öffentlicher Zertifikate seit Jahren und wurde nie neu konzipiert. Typische Beispiele sind:
In solchen Szenarien führt die Erneuerung eines Zertifikats ohne Client EKU zu:
Wichtig ist, dass diese Änderung unbemerkt eintreten kann, wenn der Erneuerungsprozess vollständig automatisiert ist.
Wenn Sie derzeit Public TLS für Client Authentication nutzen, ist das Zeitfenster begrenzt.
DigiCert
Sectigo
Es muss jedoch klar betont werden, dass dies das Problem nur verschiebt und nicht löst.
Für B2B-, Finanz- und regulierte Umgebungen ist PKI außerhalb der Browser-Root-Programme der richtige Weg.
DigiCert X9 PKI for TLS
Für interne und hybride Umgebungen:
Dies ist derzeit das empfohlene Modell für:
Unabhängig vom gewählten Modell ist die Sichtbarkeit von Zertifikaten entscheidend. Werkzeuge wie DigiCert Trust Lifecycle Manager ermöglichen es:
Eine fehlende Zertifikatsinventarisierung ist heute eine der häufigsten Ursachen für operative Incidents.
Die Abschaffung von Client Authentication in öffentlichen SSL/TLS-Zertifikaten ist keine kurzfristige Richtlinienänderung, sondern eine dauerhafte Transformation des Vertrauensmodells im Internet. Organisationen, die weiterhin mTLS auf Basis öffentlicher SSL nutzen, müssen im Jahr 2026 architektonische Entscheidungen treffen, um Ausfälle und Sicherheitsvorfälle zu vermeiden.
Wir empfehlen, diesen Zeitpunkt als Chance zu nutzen, PKI-Strukturen zu ordnen, die Sichtbarkeit zu verbessern und ein modernes Vertrauensmodell zu implementieren, anstatt eine weitere temporäre Umgehungslösung einzusetzen.
Wenn Sie Unterstützung bei Audit, Migration oder der Auswahl des passenden PKI-Modells benötigen, steht unser Team Ihnen zur Verfügung.