AWS Certificate Manager (ACM) объявил о полном отключении email-валидации доменного контроля (DCV) для продления публичных сертификатов до 30 сентября 2027 года. Это часть перехода всей индустрии на более безопасные методы проверки: уже с 15 марта 2028 года основные браузеры будут отклонять любые публичные сертификаты, выпущенные с использованием email-подтверждения.
Почему отказываются от email-валидации
Решение AWS следует за решением форума CA/Browser (CA/B), принятым в ноябре 2025 года. Этот орган, устанавливающий стандарты для центров сертификации и браузеров, проголосовал за полное исключение email-проверки для публичных TLS/SSL-сертификатов.
Криптографическое сообщество давно считает email-валидацию ненадёжной. Компрометация MX-записей почтового обмена, перехват ссылок для подтверждения и устаревшие административные контакты в WHOIS создают существенные риски для цепочки поставок. Злоумышленник, получивший доступ к почтовому ящику администратора домена, мог выпустить сертификат на чужой домен. Атаки через почтовую инфраструктуру остаются актуальной угрозой — например, вымогатель Gunra использует подмену файлов аутентификации для обхода MFA.
График отключения email-валидации в ACM
AWS внедряет поэтапный график, чтобы защитить клиентов от сбоев продления сертификатов задолго до дедлайна 2028 года:
| Дата | Изменение |
|---|---|
| 1 января 2027 | Ограничение email-валидации во вновь открываемых регионах AWS |
| 31 марта 2027 | Запрет email-валидации для новых запросов сертификатов во всех регионах |
| 30 сентября 2027 | Полное прекращение автоматического продления по email в ACM |
| 15 марта 2028 | Браузеры перестают доверять всем сертификатам, выпущенным через email-валидацию |
Как перейти на DNS-валидацию без прерывания работы
AWS обновил API управления сертификатами, чтобы переход не требовал изменений в инфраструктуре. Инженерам не нужно перевыпускать сертификаты, перенастраивать балансировщики нагрузки или обновлять Amazon Resource Names (ARN), привязанные к Application Load Balancers (ALB) или Amazon CloudFront.
Администраторы могут использовать API UpdateCertificateOptions, чтобы переключить метод валидации активного сертификата с email на DNS без прерывания трафика. Процесс выглядит так:
- При инициации обновления через консоль AWS или AWS CLI сервис генерирует уникальную CNAME-запись для вашего домена.
- Администратор публикует эту запись на своих авторитетных DNS-серверах.
- На завершение DNS-пропагации даётся 72 часа, в течение которых сертификат продолжает работать в прежнем режиме.
Для команд, использующих Amazon Route 53, консоль ACM предлагает автоматическую вставку CNAME-записей в hosted zones в один клик.
После проверки CNAME-записи ACM автоматически перевыпускает и привязывает обновлённый сертификат до истечения срока действия старого. Для специализированных конфигураций с Amazon CloudFront AWS также поддерживает HTTP-токен как альтернативный метод автоматической валидации.
Что это значит для вашей инфраструктуры
Переход с email-подтверждений на DNS-валидацию заметно повышает безопасность: из процесса продления уходит ручное вмешательство человека, а значит, и связанные с ним риски. Автоматизация снижает вероятность ошибок, которые могут привести к простою — как это бывает при ручном обновлении критических компонентов, например, когда патч для SAP Commerce Cloud не успевает закрыть дыру до начала атак.
Если у вас ещё остались сертификаты с email-валидацией, лучше перевести их на DNS уже сейчас, не дожидаясь крайних сроков. Это избавит от авральных работ в 2027–2028 годах, когда сертификаты начнут массово отклоняться браузерами. Аналогичная ситуация с уязвимостями в популярном ПО: эксплуатация GeoServer 0-day началась без публичного патча — лучше обновляться заранее, чем в спешке.
Частые вопросы
Каких сертификатов касается отключение email-валидации?
Только публичных TLS/SSL-сертификатов, выпущенных через AWS Certificate Manager. Приватные сертификаты, выпущенные через ACM Private CA, не затрагиваются.
Что будет, если не перейти на DNS-валидацию до сентября 2027 года?
ACM прекратит автоматическое продление таких сертификатов. После 15 марта 2028 года браузеры начнут показывать ошибки доверия для любых сертификатов, выпущенных через email-валидацию, независимо от центра сертификации.
Нужно ли перевыпускать сертификат при переходе на DNS-валидацию?
Нет. Достаточно вызвать API UpdateCertificateOptions, опубликовать сгенерированную CNAME-запись и дождаться её проверки. ARN и привязки к балансировщикам сохранятся.
Сколько времени занимает переход?
На публикацию CNAME-записи и её распространение даётся 72 часа. В течение этого времени сертификат продолжает работать по старой схеме. После проверки ACM автоматически перевыпускает сертификат.
Как быстро проверить, какие сертификаты используют email-валидацию?
В консоли ACM откройте список сертификатов и посмотрите колонку с методом валидации. Также это можно сделать через AWS CLI командой aws acm list-certificates и describe-certificate.
Что делать, если DNS-серверы не поддерживают автоматическое обновление CNAME?
Записи можно добавить вручную на любом DNS-провайдере. Главное — уложиться в 72-часовое окно. Для Amazon Route 53 консоль ACM вставит запись автоматически.
Какие риски у DNS-валидации?
Основной риск — компрометация DNS-инфраструктуры. Если злоумышленник получит контроль над DNS-зоной, он сможет подтвердить владение доменом. Поэтому стоит защищать DNS-записи, например, с помощью DNSSEC.
Источник: cybersecuritynews.com