Странная ситуация с HARICA. 17 июля центр сертификации HARICA приостановит действие сертификатов серверов, выданных в период с 15 июня 2026 года по 15 июля 2026 года, сертификаты будут отозваны 20 июля 2026 года. По сообщению в письме это связано с формальной ошибкой в заявлении о практике сертификации (Certification Practice Statement, CPS), опубликованном HARICA.
С технической точки зрения затронутые сертификаты работают корректно. Спецификация была исправлена, в соответствии с действующими правилами HARICA обязана отозвать все серверные сертификаты, выданные в этот период, и заменить их новыми.
HARICA уведомила всех затронутых заявителей по электронной почте о дальнейших действиях. Новые серверные сертификаты уже доступны для скачивания в соответствующих аккаунтах HARICA. Их следует незамедлительно скачать и установить на затронутые системы. Для сертификатов серверов, выданных через ACME, рекомендуется настроить автоматическое продление до 20 июля 2026 года, чтобы обеспечить своевременную выдачу и установку нового сертификата.
Меры были предприняты. Сертификаты вручную отозваны и заменены новыми. И вот 21 июля приходит новое сообщение об отзыве сертификатов. Только что перевыпущенные сертификаты снова отзывают!
Уведомление
СРОЧНОЕ УВЕДОМЛЕНИЕ HARICA: Замена сертификатов в связи с отзывом 2026-07-25
Уважаемый абонент HARICA,
Сообщаем вам, что в профилях сертификатов нашего УЦ была обнаружена техническая проблема, которая затрагивает серверные TLS-сертификаты.
Что произошло?
В соответствии с Политикой сертификации (CP) / Положениями о практике сертификации (CPS) HARICA, данные профили сертификатов требовали наличия метода доступа к OCSP-URI в информации о доступе центров сертификации (AIA) в серверных TLS-сертификатах. Обратите внимание, что удаление OCSP-URI из AIA соответствовало лучшим отраслевым практикам, однако HARICA не обновила своевременно CP/CPS, что привело к данному несоответствию. Базовые отраслевые требования и наши собственные CP/CPS предписывают отозвать затронутые сертификаты в течение пяти дней с момента обнаружения.
Это отзыв является стандартным отраслевым требованием для всех публичных УЦ, обеспечивающим постоянную целостность и доверие к глобальной экосистеме сертификатов.
На сегодняшний день HARICA восстановила OCSP-URI в AIA во всех затронутых профилях серверных TLS-сертификатов для обеспечения соответствия текущим CP/CPS.
HARICA также находится в процессе обновления своих CP/CPS, чтобы отразить планируемый отказ от OCSP-URI в AIA. Как только обновленные CP/CPS вступят в силу, OCSP-URI в AIA снова будет удален из соответствующих профилей сертификатов в соответствии с пересмотренной политикой. Сертификаты с OCSP-URI в AIA останутся действительными.
Необходимые действия
Во избежание сбоев в работе вы должны заменить затронутые сертификаты до 2026-07-25 10:00 (UTC), в это время автоматически начнется процесс отзыва.
- Если ваш ACME-клиент поддерживает расширение ACME Renewal Information (ARI), никаких действий не требуется, так как сертификаты будут заменены автоматически. Это уже было успешно протестировано в ходе недавнего массового события по замене. Мы настоятельно призываем всех абонентов серверных TLS-сертификатов перейти на ACME, если они еще этого не сделали.
- Если ваш ACME-клиент не поддерживает ARI, вы должны инициировать и принудительно выполнить замену сертификата через ваш ACME-клиент.
Для корпоративных абонентов, которые в настоящее время не используют ACME
- Создайте новые конечные точки, используя сервис HARICA Flexible ACME.
- Обратитесь за помощью к вашему менеджеру предприятия, если у вас нет необходимых разрешений в CertManager.
- Немедленно установите новые сертификаты.
Для абонентов, использующих CertManager
Мы автоматически выпустим сертификаты замены, используя ваш исходный CSR и данные сертификата, при условии, что ваши существующие данные проверки домена и личности остаются действительными для повторного использования. Как только новые сертификаты будут сгенерированы, вы получите отдельное уведомление по электронной почте.
- Замененные сертификаты появятся в HARICA CertManager.
- Немедленно установите новые сертификаты.
Если ваши данные проверки домена или личности больше не подлежат повторному использованию, служба поддержки HARICA отправит вам отдельное письмо с инструкциями по заказу сертификатов замены.
Тщательный анализ первопричин уже начался во время проблемы с clientAuth и будет расширен для выявления системных проблем, которые приводят к таким несоответствиям в CP/CPS, и принятия мер для минимизации риска повторения.
Мы искренне приносим извинения за эти неудобства и ценим ваше оперативное содействие.
Если у вас есть вопросы, обратитесь в нашу службу поддержки по адресу support@harica.gr.
