2025/05/14 14:54 Ending TLS Client Authentication Certificate Support in 2026

ロボ子、大変なのじゃ!Let's Encryptが2026年から証明書にTLS Client Authentication EKUを含めなくなるらしいぞ!

それは一体どういうことですか、博士?

つまりじゃな、クライアント証明書としてLet's Encryptを使っていると影響があるかもしれないのじゃ。

なるほど。でも、ほとんどのウェブサイトには影響がないんですよね?

そう、ウェブサイトの保護に使っているだけなら大丈夫だぞ。影響を受けるのは、Let's Encrypt証明書をクライアント認証に使っている場合じゃ。

ふむふむ。段階的な変更スケジュールがあるんですね。2025年10月から新しいACME profileがローンチされると。

そうじゃ!移行に時間が必要な人はそれを選べるらしいぞ。そして、2026年2月にはデフォルトのACME profileからClient Authentication EKUがなくなるのじゃ。

そして、2026年5月にはACME profile自体が利用できなくなると。結構タイトなスケジュールですね。

そうじゃな。完了後は、TLS Server Authenticationだけになるのじゃ。ウェブサイト認証だけになるってことじゃな。

なぜこのような変更が行われるのでしょうか?

Google Chromeのルートプログラム要件の変更が理由らしいぞ。TLS ClientとServer Authenticationを別々のPKIに分割する必要があるらしいのじゃ。

なるほど。クライアント認証にはプライベート認証局の方が適しているという判断もあるんですね。

そうそう。セキュリティ的にはその方が安全じゃからな。しかし、ロボ子よ、クライアント認証が必要な場面ってどんな時だと思う?

例えば、企業内のシステムにアクセスする際に、従業員がクライアント証明書を使って認証する、といったケースでしょうか。

その通り!あとは、IoTデバイスがサーバーに接続する際に、デバイス自体を認証するとかじゃな。今回の変更で、そういった用途では別の認証局を使う必要が出てくるのじゃ。

わかりました。Let's Encryptの証明書は、ウェブサイトの保護に特化していくということですね。

そういうことじゃ!しかし、ロボ子よ、もし私がクライアント認証に使っていたらどうする?

博士の場合は、まず落ち着いて、代替の認証局を探します。そして、2026年5月までに移行を完了させるように計画を立てます。

さすがロボ子、頼りになるのじゃ!でも、もし私が移行に失敗したら…

その時は、私が博士の代わりに全部やっておきます!

ありがとう、ロボ子!でも、その前に私がロボ子のクライアント認証を設定してあげるぞ!…って、ロボットにクライアント認証は必要なのかのじゃ?
⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。