AWS Certificate Manager отключает email-валидацию сертификатов до 2028 года

AWS Certificate Manager (ACM) объявил о полном отключении email-валидации доменного контроля (DCV) для продления публичных сертификатов до 30 сентября 2027 года. Это часть перехода всей индустрии на более безопасные методы проверки: уже с 15 марта 2028 года основные браузеры будут отклонять любые публичные сертификаты, выпущенные с использованием email-подтверждения.

Почему отказываются от email-валидации

Решение AWS следует за решением форума CA/Browser (CA/B), принятым в ноябре 2025 года. Этот орган, устанавливающий стандарты для центров сертификации и браузеров, проголосовал за полное исключение email-проверки для публичных TLS/SSL-сертификатов.

Криптографическое сообщество давно считает email-валидацию ненадёжной. Компрометация MX-записей почтового обмена, перехват ссылок для подтверждения и устаревшие административные контакты в WHOIS создают существенные риски для цепочки поставок. Злоумышленник, получивший доступ к почтовому ящику администратора домена, мог выпустить сертификат на чужой домен. Атаки через почтовую инфраструктуру остаются актуальной угрозой — например, вымогатель Gunra использует подмену файлов аутентификации для обхода MFA.

График отключения email-валидации в ACM

AWS внедряет поэтапный график, чтобы защитить клиентов от сбоев продления сертификатов задолго до дедлайна 2028 года:

Дата Изменение
1 января 2027 Ограничение email-валидации во вновь открываемых регионах AWS
31 марта 2027 Запрет email-валидации для новых запросов сертификатов во всех регионах
30 сентября 2027 Полное прекращение автоматического продления по email в ACM
15 марта 2028 Браузеры перестают доверять всем сертификатам, выпущенным через email-валидацию

Как перейти на DNS-валидацию без прерывания работы

AWS обновил API управления сертификатами, чтобы переход не требовал изменений в инфраструктуре. Инженерам не нужно перевыпускать сертификаты, перенастраивать балансировщики нагрузки или обновлять Amazon Resource Names (ARN), привязанные к Application Load Balancers (ALB) или Amazon CloudFront.

Администраторы могут использовать API UpdateCertificateOptions, чтобы переключить метод валидации активного сертификата с email на DNS без прерывания трафика. Процесс выглядит так:

  1. При инициации обновления через консоль AWS или AWS CLI сервис генерирует уникальную CNAME-запись для вашего домена.
  2. Администратор публикует эту запись на своих авторитетных DNS-серверах.
  3. На завершение DNS-пропагации даётся 72 часа, в течение которых сертификат продолжает работать в прежнем режиме.

Для команд, использующих Amazon Route 53, консоль ACM предлагает автоматическую вставку CNAME-записей в hosted zones в один клик.

После проверки CNAME-записи ACM автоматически перевыпускает и привязывает обновлённый сертификат до истечения срока действия старого. Для специализированных конфигураций с Amazon CloudFront AWS также поддерживает HTTP-токен как альтернативный метод автоматической валидации.

Что это значит для вашей инфраструктуры

Переход с email-подтверждений на DNS-валидацию заметно повышает безопасность: из процесса продления уходит ручное вмешательство человека, а значит, и связанные с ним риски. Автоматизация снижает вероятность ошибок, которые могут привести к простою — как это бывает при ручном обновлении критических компонентов, например, когда патч для SAP Commerce Cloud не успевает закрыть дыру до начала атак.

Если у вас ещё остались сертификаты с email-валидацией, лучше перевести их на DNS уже сейчас, не дожидаясь крайних сроков. Это избавит от авральных работ в 2027–2028 годах, когда сертификаты начнут массово отклоняться браузерами. Аналогичная ситуация с уязвимостями в популярном ПО: эксплуатация GeoServer 0-day началась без публичного патча — лучше обновляться заранее, чем в спешке.

Частые вопросы

Каких сертификатов касается отключение email-валидации?

Только публичных TLS/SSL-сертификатов, выпущенных через AWS Certificate Manager. Приватные сертификаты, выпущенные через ACM Private CA, не затрагиваются.

Что будет, если не перейти на DNS-валидацию до сентября 2027 года?

ACM прекратит автоматическое продление таких сертификатов. После 15 марта 2028 года браузеры начнут показывать ошибки доверия для любых сертификатов, выпущенных через email-валидацию, независимо от центра сертификации.

Нужно ли перевыпускать сертификат при переходе на DNS-валидацию?

Нет. Достаточно вызвать API UpdateCertificateOptions, опубликовать сгенерированную CNAME-запись и дождаться её проверки. ARN и привязки к балансировщикам сохранятся.

Сколько времени занимает переход?

На публикацию CNAME-записи и её распространение даётся 72 часа. В течение этого времени сертификат продолжает работать по старой схеме. После проверки ACM автоматически перевыпускает сертификат.

Как быстро проверить, какие сертификаты используют email-валидацию?

В консоли ACM откройте список сертификатов и посмотрите колонку с методом валидации. Также это можно сделать через AWS CLI командой aws acm list-certificates и describe-certificate.

Что делать, если DNS-серверы не поддерживают автоматическое обновление CNAME?

Записи можно добавить вручную на любом DNS-провайдере. Главное — уложиться в 72-часовое окно. Для Amazon Route 53 консоль ACM вставит запись автоматически.

Какие риски у DNS-валидации?

Основной риск — компрометация DNS-инфраструктуры. Если злоумышленник получит контроль над DNS-зоной, он сможет подтвердить владение доменом. Поэтому стоит защищать DNS-записи, например, с помощью DNSSEC.

Источник: cybersecuritynews.com