Die maximale Laufzeit von TLS-Zertifikaten sinkt schrittweise auf 47 Tage. Was bei Let's Encrypt längst Alltag ist, wird damit auch für kommerzielle Zertifikate Pflicht: Unser DevOps-Team zeigt, wie SwissSign-Zertifikate auf Kubernetes vollautomatisch erneuert werden.
Wer Let's Encrypt in Kubernetes einsetzt, kennt den automatischen Zertifikatsaustausch bereits: Aufgrund der kurzen Zertifikatslaufzeit von nur 90 Tagen ist eine automatisierte Erneuerung seit Jahren Standard. Mit Werkzeugen wie cert-manager werden Zertifikate rechtzeitig erneuert und automatisch im Cluster verteilt.
Diese Automatisierung wird künftig jedoch nicht mehr nur für Let's Encrypt relevant sein. Der CA/Browser Forum Standard sieht eine schrittweise Verkürzung der maximalen Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate vor. Ab dem 15. März 2029 wird die maximale Gültigkeitsdauer auf nur noch 47 Tage reduziert. Damit sind auch kommerzielle Zertifikate von Anbietern wie SwissSign betroffen.
Die Herausforderung
Während Zertifikate heute oft noch einmal jährlich erneuert werden, werden künftig deutlich häufigere Erneuerungszyklen erforderlich sein. Manuelle Prozesse verursachen dabei nicht nur einen hohen Betriebsaufwand, sondern erhöhen auch das Risiko abgelaufener Zertifikate und unerwarteter Service-Unterbrüche.
Die Lösung
Unser DevOps-Team integriert daher die SwissSign-Zertifikate in einen automatisierten Kubernetes-Prozess und kann so den gesamten Zertifikatslebenszyklus ohne manuelle Eingriffe verwalten.
Zertifikate werden rechtzeitig bei SwissSign erneuert.
Neue Zertifikate werden automatisch als Kubernetes Secrets bereitgestellt.
Ingress Controller und Applikationen übernehmen die aktualisierten Zertifikate.
Der Austausch erfolgt ohne Betriebsunterbruch.
Vorteile & Fazit
Mit den künftig deutlich kürzeren Laufzeiten wird automatisiertes Zertifikatsmanagement auch für SwissSign- und andere kommerzielle Zertifikate zur Notwendigkeit. Die Automatisierung reduziert den Betriebsaufwand, verhindert Ausfälle durch abgelaufene Zertifikate und erhöht durch den regelmässigen Zertifikatswechsel die Sicherheit. Let's Encrypt- und kommerzielle Zertifikate werden dabei in einem einheitlichen Prozess verwaltet.
Kubernetes bietet dafür die ideale Plattform: Zertifikate werden automatisch erneuert, verteilt und aktiviert – so können sich Betriebsteams auf ihre Anwendungen konzentrieren statt auf Zertifikatsabläufe.
Kontaktieren Sie unseren Head of DevOps!
Pascal Zingg Senior DevOps Engineer