AWS Certificate Manager will discontinue email validation to prove domain validation for certificates

AWS Certificate Manager will discontinue email validation to prove domain validation for certificates

Сервис AWS Certificate Manager (ACM), являющийся инструментом для управления SSL/TLS-сертификатами в облачной инфраструктуре Amazon Web Services, официально объявил о прекращении поддержки метода валидации доменов через электронную почту (Email Validation). Согласно обновленной политике компании, данный метод будет полностью исключен из функционала сервиса 30 сентября 2027 года. Это решение завершает период, когда подтверждение прав на домен осуществлялось путем отправки проверочных писем на стандартные административные адреса, такие как admin@, administrator@, hostmaster@, webmaster@ или postmaster@.

Это решение AWS связано с глобальными изменениями в стандартах кибербезопасности. Решение продиктовано требованиями CA/B Forum (Certificate Authority/Browser Forum) — объединения удостоверяющих центров и разработчиков крупнейших браузеров, которое определяет стандарты выпуска и управления цифровыми сертификатами. Для повышения уровня безопасности и надежности проверки владения доменами, CA/B Forum постановил полностью отказаться от валидации через электронную почту как метода, который уступает современным альтернативам.

Согласно утвержденному графику CA/B Forum, вся мировая индустрия удостоверяющих центров официально перестанет доверять сертификатам, выпущенным на основе email-валидации, начиная с 15 марта 2028 года. AWS устанавливает внутренний дедлайн на полгода раньше — 30 сентября 2027 года. Такой временной лаг необходим для того, чтобы клиенты облачной платформы имели достаточный запас времени для планомерной миграции своих инфраструктурных процессов и избежания сбоев в работе веб-ресурсов, использующих HTTPS.

Основной альтернативой, на которую пользователям ACM необходимо мигрировать до 30 сентября 2027 года, является DNS-валидация. Этот метод предполагает добавление специальной записи CNAME в настройки DNS-зоны домена, что подтверждает контроль владельца над управлением этим доменом. DNS-валидация обеспечивает более высокий уровень прозрачности процесса проверки. Кроме того, она позволяет автоматизировать процесс обновления сертификатов, что критически важно для крупных корпоративных систем с большим количеством доменных имен.

Для многих пользователей ACM переход на DNS-валидацию потребует пересмотра текущих операционных процессов. В частности, это касается организаций, где управление DNS-записями и управление SSL-сертификатами разделены между разными командами или автоматизированными системами. Возможные сценарии перехода со стороны платформы остаются на стадии проработки, и ожидается, что компания выпустит дополнительные инструкции по мере приближения даты отключения.

Отказ от email-валидации продиктован требованиями к безопасности. Использование электронной почты для подтверждения владения доменом признано менее надежным подходом, так как почтовые серверы могут быть скомпрометированы, а административные адреса — перехвачены в случае истечения срока регистрации домена или получения несанкционированного доступа к почтовому аккаунту.

Для компаний, использующих AWS Certificate Manager, предстоящие изменения означают необходимость проведения аудита всех текущих сертификатов. Требуется выявить те из них, которые все еще используют метод email-валидации, и запланировать их перевыпуск с использованием DNS-валидации. Подготовка инфраструктуры заранее поможет избежать сбоев после марта 2028 года, когда браузеры перестанут доверять таким сертификатам.

Пока AWS продолжает поддерживать оба метода валидации, новые запросы на сертификаты рекомендуется проводить через DNS. Пользователям, чьи процессы завязаны на почтовую проверку, следует начать взаимодействие с отделами сетевой безопасности для настройки доступа к управлению DNS-записями, так как до наступления крайнего срока это станет единственным легитимным способом подтверждения доменов в экосистеме AWS.

Источники

Отправить комментарий

Возможно, вы пропустили