원문 캡처 · digicert.com
원문 캡처 · digicert.com

2029년 3월 15일부터 TLS 인증서의 최대 유효기간은 47일이 된다. 도메인 검증 정보를 재사용할 수 있는 기간은 10일이다.

DigiCert는 인증서 수명 단축에 따라 자동화가 사실상 필수라고 주장한다. 인증서를 자주 교체해야 하는 조직, 특히 수동으로 갱신 절차를 관리하는 팀이 알아둘 변화다.

47일은 어떻게 정해졌나?

47일은 한 달의 최대 길이인 31일에 30일짜리 한 달의 절반인 15일, 여유분 하루를 더한 값이다. 같은 계산 방식으로 200일은 184일에 15일과 하루를 더한 값이며, 100일은 92일에 약 7일과 하루를 더한 값이다.

인증서를 자주 바꾸는 이유는 무엇인가?

인증서는 웹사이트 등의 신원을 확인하는 데 쓰이는 디지털 자격 증명이다. DigiCert는 인증서에 담긴 정보의 신뢰도가 시간이 지나면서 낮아지므로 정보를 자주 재검증해야 한다고 설명한다.

DigiCert가 소개한 애플의 투표안은 인증서 폐기 목록(Certificate Revocation Lists, CRLs)과 온라인 인증서 상태 확인 프로토콜(Online Certificate Status Protocol, OCSP)을 통한 폐기 확인 체계가 신뢰하기 어렵고, 브라우저가 이 기능을 무시하는 경우도 있다고 지적한다. 인증서 수명을 줄이면 이미 폐기됐을 가능성이 있는 인증서를 계속 쓰는 영향을 줄일 수 있다는 논리다. 2023년 CA/B Forum은 CRL이나 OCSP 지원을 요구하지 않는 7일 이내 만료 인증서를 승인했다.

애플은 인증서 최대 수명을 단계적으로 줄여 온 CA/B Forum의 조치가 자동화된 인증서 수명 관리를 사실상 필수로 만들고 있다고 주장한다. DigiCert는 2027년의 100일 인증서 규정만으로도 수동 절차를 유지하기 어려워질 것이라며, 2029년 변경 전에 자동화가 빠르게 도입될 것으로 내다봤다.

변경 일정과 비용은 어떻게 되나?

규칙 변경이 적용되는 해는 2026년, 2027년, 2029년이다. 두 번째 변경 연도인 2027년과 세 번째 변경 연도인 2029년 사이에는 2년이 있다. 원문은 2027년 변경으로 인증서가 100일이 되고, 2029년 3월 15일부터 최대 47일이 된다고 설명한다.

도메인 검증 정보를 재사용할 수 있는 기간은 2029년 3월 15일부터 10일로 제한된다. 수동 재검증은 기술적으로 가능하지만, DigiCert는 이를 계속하면 실패나 서비스 중단으로 이어질 수 있다고 본다.

인증기관인 DigiCert는 고객이 인증서를 더 자주 교체해도 추가 요금이 붙지 않는다고 말한다. 요금은 연간 구독을 기준으로 책정되며, 자동화를 도입한 고객은 자발적으로 인증서 교체 주기를 더 짧게 하는 경우가 많다는 설명이다.

DigiCert는 Trust Lifecycle Manager와 CertCentral을 비롯한 자동화 제품을 제공하며, ACME 지원도 포함한다고 밝혔다. DigiCert의 ACME는 DV·OV·EV 인증서 자동화와 ACME Renewal Information(ARI)을 지원한다. 제품 정보는 Trust Lifecycle Manager와 CertCentral에서 확인할 수 있다.

전환을 준비하는 팀은 인증서 갱신 자동화 여부와 도메인 검증 정보를 재사용하는 절차를 살펴볼 필요가 있다. 원문은 2026년에 적용되는 구체적인 변경 내용과 자동화 제품의 가격·지원 범위를 밝히지 않는다.