![](https://habrastorage.org/webt/lr/qm/ac/lrqmac48rs5gvfelpenhkuw17xm.png)
По информации Bleeping Computer, в конце этого месяца закончится срок действия корневого сертификата некоторых версий Windows, включая XP/2000/Server 2003/Windows 7/Vista/Server 2008/Server 2008 R2. Microsoft просит системных администраторов не удалять корневые сертификаты Windows с истекшими сроками действия. Они необходимы для корректной работы ОС, а их отсутствие может вызвать сбой системы.
Эта просьба компании также относится к корневому сертификату Microsoft Root Authority, который закончится 31 декабря 2020 года.
Проверить срок действия корневых сертификатов в Windows можно в хранилище сертификатов (панель управления, вкладка «Содержимое», кнопка «Сертификаты). В Windows 7/10 это можно также сделать с помощью утилиты Certmgr.exe (средство диспетчера сертификатов) или Certmgr.msc.
У всех корневых сертификатов есть срок действия, по истечению которого они и все полученные на их основе сертификаты становятся недействительными. Но обычно это не проблема, так как производители ПО и устройств своевременно выпускают обновление, заменяющее истекший корневой сертификат на новый с другим сроком действия. Если это не произойдет, то пользовательские устройства, например, больше не смогут устанавливать безопасные интернет-соединения, поскольку защита, обеспечиваемая корневым сертификатом, была нарушена.
Microsoft не пояснила, когда будет выпущен новый корневой сертификат взамен текущего. Компания предупредила, что в любом случае сертификаты с истекшим сроком действия все еще используются Windows для обратной совместимости и никогда не должны удаляться из системы. Даже если в системе есть доверенный корневой сертификат с истекшим сроком действия, то все, что было подписано с использованием этого сертификата до даты истечения срока действия, требует, чтобы этот доверенный корневой сертификат был подтвержден в системе.
Microsoft уточнила, что если сертификаты с истекшим сроком действия не отозваны, то их можно использовать для проверки всего, что было подписано ими до истечения срока их действия.
14 января 2020 года закончился период расширенной поддержки операционной системы Windows 7. Компьютеры под ее управлением продолжат работать, но производитель ОС не гарантирует их безопасность и советует перейти на Windows 10. Microsoft будет до 10 января 2023 года платно поддерживать Windows 7 для участников программы расширенных обновлений безопасности (Extended Security Updates program — ESU).
См. также:
- «Let's Encrypt предложила вариант продления службы своих сертификатов в старых версиях Android»
- «Корневой сертификат AddTrust от Sectigo истёк 30 мая 2020 года, что вызвало проблемы в клиентах OpenSSL 1.0.x и GnuTLS»
- «Проблема с сертификатами Sectigo после 30 мая 2020 года и метод решения»
- «Устаревшие сертификаты SSL могут отразиться на работе умных устройств»
- «Проблема устаревших корневых сертификатов. На очереди Let's Encrypt и умные телевизоры»
GloooM
Объясните неспециалисту, для чего в принципе нужно ограничение срока действия корневых сертификатов? Понимаю там короткие что выдает летсэнкрипт на три месяца, даже если как-то что-то скомпрометировано, то скоро обновится. Но когда срок действия сертификата 20 лет, то чем это лучше 40 или 100 лет например?
А то на этот год что ни месяц, так какие-то траблы с окончанием то одного, то другого корневого сертификата )
Balling
А он и не совсем истекает. Этот сертификат для подписи кода, код, который подписан вместе с timestamp (еще одна цепочка сертификатов, хранящихся удаленно с 30 летнем и более сроком службы) остаются валидными до исчения этих сертификатов (а то и всегда, в другом чтении, если нужный OID присутствует), если только не произошел отзыв сертификата самой подписи по причине утечки ключа и только если таймстамп, генерируемый удаленным сервером сделан до истечения сертификата подписи.
LoadRunner
Но если можно отозвать, то почему не выпускают сертификаты сразу на 1000 лет?
nikolayv81
Думаю как обычно, никто не думал что настанет 2000й год, что секунды закончатся(система учёта времени не изменится) и номеров типа ааХХХбХХ может не хватить :) (как и инн-ов, номеров паспортов, что там ещё...) в общем и целом такой горизонт планирования такой был (те кому близки теории что это всё не просто так, могут увидеть запланированное устаревание, ведь никто в МС не планировал эти сертификаты через 20+ лет обновлять)