Перейти к основному содержанию

HARICA отзывает сертификаты

SSL сертификат

Странная ситуация с HARICA. 17 июля центр сертификации HARICA приостановит действие сертификатов серверов, выданных в период с 15 июня 2026 года по 15 июля 2026 года, сертификаты будут отозваны 20 июля 2026 года. По сообщению в письме это связано с формальной ошибкой в заявлении о практике сертификации (Certification Practice Statement, CPS), опубликованном HARICA. 

С технической точки зрения затронутые сертификаты работают корректно. Спецификация была исправлена, в соответствии с действующими правилами HARICA обязана отозвать все серверные сертификаты, выданные в этот период, и заменить их новыми.

HARICA уведомила всех затронутых заявителей по электронной почте о дальнейших действиях. Новые серверные сертификаты уже доступны для скачивания в соответствующих аккаунтах HARICA. Их следует незамедлительно скачать и установить на затронутые системы. Для сертификатов серверов, выданных через ACME, рекомендуется настроить автоматическое продление до 20 июля 2026 года, чтобы обеспечить своевременную выдачу и установку нового сертификата.

https://www.tu.berlin/en/campusmanagement/news-details/17072026-kurzfristige-sperrung-von-harica-serverzertifikaten

Меры были предприняты. Сертификаты вручную отозваны и заменены новыми. И вот 21 июля приходит новое сообщение об отзыве сертификатов. Только что перевыпущенные сертификаты снова отзывают!

Уведомление

СРОЧНОЕ УВЕДОМЛЕНИЕ HARICA: Замена сертификатов в связи с отзывом 2026-07-25

Уважаемый абонент HARICA,

Сообщаем вам, что в профилях сертификатов нашего УЦ была обнаружена техническая проблема, которая затрагивает серверные TLS-сертификаты.

Что произошло?

В соответствии с Политикой сертификации (CP) / Положениями о практике сертификации (CPS) HARICA, данные профили сертификатов требовали наличия метода доступа к OCSP-URI в информации о доступе центров сертификации (AIA) в серверных TLS-сертификатах. Обратите внимание, что удаление OCSP-URI из AIA соответствовало лучшим отраслевым практикам, однако HARICA не обновила своевременно CP/CPS, что привело к данному несоответствию. Базовые отраслевые требования и наши собственные CP/CPS предписывают отозвать затронутые сертификаты в течение пяти дней с момента обнаружения.

Это отзыв является стандартным отраслевым требованием для всех публичных УЦ, обеспечивающим постоянную целостность и доверие к глобальной экосистеме сертификатов.

На сегодняшний день HARICA восстановила OCSP-URI в AIA во всех затронутых профилях серверных TLS-сертификатов для обеспечения соответствия текущим CP/CPS.

HARICA также находится в процессе обновления своих CP/CPS, чтобы отразить планируемый отказ от OCSP-URI в AIA. Как только обновленные CP/CPS вступят в силу, OCSP-URI в AIA снова будет удален из соответствующих профилей сертификатов в соответствии с пересмотренной политикой. Сертификаты с OCSP-URI в AIA останутся действительными.

Необходимые действия

Во избежание сбоев в работе вы должны заменить затронутые сертификаты до 2026-07-25 10:00 (UTC), в это время автоматически начнется процесс отзыва.

  • Если ваш ACME-клиент поддерживает расширение ACME Renewal Information (ARI), никаких действий не требуется, так как сертификаты будут заменены автоматически. Это уже было успешно протестировано в ходе недавнего массового события по замене. Мы настоятельно призываем всех абонентов серверных TLS-сертификатов перейти на ACME, если они еще этого не сделали.
  • Если ваш ACME-клиент не поддерживает ARI, вы должны инициировать и принудительно выполнить замену сертификата через ваш ACME-клиент.

Для корпоративных абонентов, которые в настоящее время не используют ACME

  • Создайте новые конечные точки, используя сервис HARICA Flexible ACME.
  • Обратитесь за помощью к вашему менеджеру предприятия, если у вас нет необходимых разрешений в CertManager.
  • Немедленно установите новые сертификаты.

Для абонентов, использующих CertManager

Мы автоматически выпустим сертификаты замены, используя ваш исходный CSR и данные сертификата, при условии, что ваши существующие данные проверки домена и личности остаются действительными для повторного использования. Как только новые сертификаты будут сгенерированы, вы получите отдельное уведомление по электронной почте.

  • Замененные сертификаты появятся в HARICA CertManager.
  • Немедленно установите новые сертификаты.

Если ваши данные проверки домена или личности больше не подлежат повторному использованию, служба поддержки HARICA отправит вам отдельное письмо с инструкциями по заказу сертификатов замены.

Тщательный анализ первопричин уже начался во время проблемы с clientAuth и будет расширен для выявления системных проблем, которые приводят к таким несоответствиям в CP/CPS, и принятия мер для минимизации риска повторения.

Мы искренне приносим извинения за эти неудобства и ценим ваше оперативное содействие.

Если у вас есть вопросы, обратитесь в нашу службу поддержки по адресу support@harica.gr.

Теги

 

Похожие материалы

Let’s Encrypt не будет отправлять e-mail об истечении срока действия сертификатов

Маленькая новость для тех кто пользуется сертификатами Let’s Encrypt. Компания больше не будет отправлять уведомления по электронной почте об истечении срока действия сертификатов.

Теги