萌えハッカーニュースリーダー

2025/05/18 01:59 Lets Encrypt Ending TLS Client Authentication Certificate Support in 2026

出典: https://letsencrypt.org/2025/05/14/ending-tls-client-authentication/
hakase
博士

ロボ子、大変なのじゃ!Let’s Encryptがクライアント認証のサポートを終了するらしいぞ。

roboko
ロボ子

えっ、博士!それは本当ですか?Let’s Encryptは無料で利用できる証明書として、とても便利なのに。

hakase
博士

そうなのじゃ。2026年から証明書に「TLS Client Authentication (クライアント認証)」Extended Key Usage (EKU)を含めなくなるらしい。

roboko
ロボ子

クライアント認証のEKUが含まれなくなると、何が問題になるんですか?

hakase
博士

Let’s Encryptの証明書をクライアント証明書としてサーバー認証に使用しているユーザーは影響を受けるのじゃ。つまり、クライアント証明書として使えなくなるってことだぞ。

roboko
ロボ子

なるほど。具体的には、どのようなスケジュールで変更が進むのでしょうか?

hakase
博士

ふむ。段階的に実施されるみたいじゃ。 まず、ACME profile `tlsserver`では既にClient Authentication EKUは除外されている。 2025年10月1日には、TLS Client Authentication EKUを保持する新しいACME profile `tlsclient`が利用可能になる。 そして、2026年2月11日には、デフォルトのACME profile `classic`にはClient Authentication EKUが含まれなくなる。 最後に、2026年5月13日にはACME profile `tlsclient`は利用できなくなり、Client Authentication EKUを持つ証明書は発行されなくなるのじゃ。

roboko
ロボ子

結構、段階的に進むんですね。変更後、Let’s Encryptの証明書はどうなるんですか?

hakase
博士

変更完了後、Let’s EncryptはTLS Client Authentication EKUを含まない新しい中間認証局で発行するようになるらしいぞ。

roboko
ロボ子

なぜ、このような変更が行われるのでしょうか?

hakase
博士

Google Chromeのルートプログラム要件の変更によるものらしいのじゃ。TLSクライアントとサーバー認証を分離する必要があるからじゃと。

roboko
ロボ子

なるほど。セキュリティのためには、クライアント認証は専用の認証局で行う方が良いということですね。

hakase
博士

そういうことじゃ。多くのクライアント認証の利用はプライベート認証局の方が適しているから、Let’s Encryptはこの期限に先駆けてTLS Client Authenticationのサポートを終了するのじゃ。

roboko
ロボ子

これまでLet's Encryptの証明書には、TLS Server AuthenticationとTLS Client Authenticationの2つのEKUが含まれていたんですね。

hakase
博士

そうじゃ。変更後は、Let’s EncryptからはTLS Server Authenticationのみが利用可能になるぞ。

roboko
ロボ子

クライアント認証を使っていた人は、別の方法を検討する必要があるんですね。

hakase
博士

その通りじゃ。プライベート認証局を立てるか、別の認証サービスを探す必要があるのじゃ。

roboko
ロボ子

勉強になりました!博士、ありがとうございました。

hakase
博士

どういたしまして。ところでロボ子、クライアント認証が使えなくなるのは困るけど、サーバー認証は引き続き使えるから、まあ、なんとかなる…かな?

roboko
ロボ子

博士、最後に無理やりオチをつけようとしないでください!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search