Die Gültigkeitsdauer öffentlich vertrauenswürdiger TLS-Zertifikate wird in den kommenden Jahren schrittweise reduziert. Für Administratoren bedeutet das einen deutlich höheren Aufwand bei der Zertifikatsverwaltung, sofern dieser Prozess nicht automatisiert wird. Dieser Artikel erläutert den Hintergrund der Änderung, den konkreten Zeitplan sowie die geplante Vorgehensweise für NoSpamProxy.
Wie verändert sich die Gültigkeitsdauer öffentlich vertrauenswürdiger TLS-Zertifikate?
Das CA/Browser Forum hat im April 2025 beschlossen, die maximale Gültigkeitsdauer öffentlicher TLS-Zertifikate schrittweise von aktuell 398 Tagen auf 47 Tage zu reduzieren. Die Stichtage sind:
Mit den kürzeren Laufzeiten steigt die Zahl der notwendigen Zertifikatserneuerungen deutlich. Eine manuelle Verwaltung wird bei dieser Frequenz kaum mehr praktikabel sein, weshalb eine Automatisierung erforderlich wird.
Kürzere Laufzeiten verkleinern das Zeitfenster, in dem kompromittierte Schlüssel missbraucht werden können. Außerdem verringern sie die Abhängigkeit von unzuverlässigen Widerrufsmechanismen wie CRL und OCSP. Zudem müssen die Berechtigungsprüfungen für Domänen (Domain Control Validation) dadurch häufiger erneuert werden, was veraltete Validierungsdaten vermeidet.
Die Situation in NoSpamProxy
In NoSpamProxy werden TLS-Zertifikate vor allem zur Absicherung der SMTP-Verbindung sowie bei der Kommunikation mit der Web App eingesetzt.
Aktuell verfügt NoSpamProxy über keine Automation für die Erneuerung und Einbindung von TLS-Zertifikaten. Das wird sich bis zum finalen Stichtag im Jahr 2029 ändern, sodass Administratorinnen und Administratoren durch die Umstellung keinen zusätzlichen Aufwand im Betrieb von NoSpamProxy haben.
Unser Zeitplan orientiert sich an den Vorgaben des CA/Browser Forums und sieht zwei Schritte vor:
1. Übergangslösung bis zum 15.03.2027
Bis zum Stichtag der 100-Tage-Regelung wird eine Übergangslösung bereitstehen, mit der Kundinnen und Kunden TLS-Zertifikate automatisch verlängern und direkt in NoSpamProxy integrieren können. Diese Lösung wird den unmittelbaren Bedarf abdecken, der durch die verkürzten Laufzeiten ab 2026 und 2027 entsteht.
2. Native ACME-Unterstützung bis 2029
Langfristig wird die Übergangslösung durch eine native Integration des ACME-Protokolls (Automatic Certificate Management Environment) in NoSpamProxy ersetzt werden. ACME ist der De-facto-Standard für die automatisierte Ausstellung und Erneuerung von TLS-Zertifikaten und wird bereits von zahlreichen Zertifizierungsstellen unterstützt. Eine native Integration wird Stabilität und Einfachheit im laufenden Betrieb sicherstellen und Administratoren von manuellen Eingriffen entlasten.
Fazit
Die Verkürzung der TLS-Zertifikatslaufzeiten ist eine beschlossene und bereits in Kraft getretene Vorgabe der Zertifizierungsbranche. Für Betreiber von NoSpamProxy-Umgebungen besteht zunächst kein Handlungsbedarf: Mit der geplanten Übergangslösung bis 2027 und der nativen ACME-Unterstützung bis 2029 wird die Automatisierung rechtzeitig vor den jeweiligen Stichtagen bereitstehen.
Über konkrete Termine und Details zur Umsetzung informieren wir an dieser Stelle, sobald weitere Informationen vorliegen.


