フィルタリング: code signing certificates x 消去
compliance

Industry moves to 3072-bit key minimum RSA code signing certificates

Starting May 27, 2021, to comply with new industry standards for code signing certificates, DigiCert will make the following changes to our code signing certificate process.

  • Stop issuing 2048-bit key code signing certificates
  • Only issue 3072-bit key or stronger code signing certificates
  • Use 4096-bit key intermediate CA and root certificates to issue our code signing certificates.

See Appendix A in the Baseline Requirements for the Issuance and Management of Publicly-Trusted Code Signing Certificates to learn more about these industry changes,

How do these changes affect my existing 2048-bit key certificates?

All existing 2048-bit key size code signing certificates issued before May 27, 2021, will remain active. You can continue to use these certificates to sign code until they expire.

What if I need 2048-bit key code signing certificates?

Take these actions, as needed, before May 27, 2021:

  • Order new 2048-bit key certificates
  • Renew expiring 2048-bit key certificates
  • Reissue 2048-bit key certificates

How do these changes affect my code signing certificate process starting May 27, 2021?

Reissues for code signing certificate

Starting May 27, 2021, all reissued code signing certificates will be:

  • 3072-bit key or stronger. See eTokens for EV code signing certificates and HSMs for EV code signing certificates below.
  • Automatically issued from new intermediate CA and root certificates. See New ICA and root certificates below.

New and renewed code signing certificates

Starting May 27, 2021, all new and renewed code signing certificates will be:

  • 3072-bit key or stronger. See eTokens for EV code signing certificates and HSMs for EV code signing certificates below.
  • Automatically issued from new intermediate CA and root certificates. See New ICA and root certificates below.

CSRs for code signing certificates

Starting May 27, 2021, you must use a 3072-bit RSA key or larger to generate all certificate signing requests (CSR). We will no longer accept 2048-bit key CSRs for code signing certificate requests.

eTokens for EV code signing certificates

Starting May 27, 2021, you must use an eToken that supports 3072-bit keys when you reissue, order, or renew an EV code signing certificate.

  • When you order or renew an EV code signing certificate, DigiCert includes a 3072-bit eToken with your purchase. DigiCert provides an eToken with the Preconfigured Hardware Token provisioning option.
  • When your reissue your EV code signing certificate reissues, you must provide your own 3072-bit eToken. If you don't have one, you will be unable to install your reissued certificate on your eToken.
  • You must have a FIPS 140-2 Level 2 or Common Criteria EAL4+ compliant device.

HSMs for EV code signing certificates

Starting May 27, 2021, you must use an HSM that supports 3072-bit keys. Contact your HSM vendor for more information.

New ICA and root certificates

Starting May 27, 2021, DigiCert will issue all new code signing certificates from our new RSA and ECC intermediate CA and root certificates (new, renewed, and reissued).

RSA ICA and root certificates:

  • DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1
  • DigiCert Trusted Root G4

ECC ICA and root certificates:

  • DigiCert Global G3 Code Signing ECC SHA384 2021 CA1
  • DigiCert Global Root G3

No action is required unless you practice certificate pinning, hard code certificate acceptance, or operate a trust store.

If you do any of these things, we recommend updating your environment as soon as possible. Stop pinning and hard coding ICAs or make the necessary changes to ensure certificates issued from the new ICA certificates are trusted (in other words, they can chain up to their issuing ICA and trusted root certificates).

References

If you have questions or concerns, please contact your account manager or our support team.

compliance

デジサートは SHA-1 コードサイニング証明書の発行を停止

 2020年12月1日(火) MST,デジサートは SHA-1 コードサイニングと SHA-1 EV コードサイニング証明書のハック尾を停止予定です。

注記:すべての既存の SHA-1 コードサイニング/EV コードサイニング証明書は、有効期限が切れるまでそのまま有効になります。

デジサートではなぜ、このような変更を行うのですか?

新しい業界基準に準拠するため、認証局 (CA) は、2021年1月1日までに次の変更を実施する必要があります。

  • SHA-1 コードサイニング証明書の発行を停止する
  • SHA-1 中間 CA と SHA-1 ルート証明書の発行を停止し、SHA-256 アルゴリズムコードサイニングとタイムスタンプ証明書を発行する

パブリックトラストコードサイニング証明書の発行と管理のベースライン要件付録 A を参照してください。

SHA-1 コードサイニング証明書の変更は、私にどのような影響がありますか?

SHA-1 コードサイニング証明書に依拠する場合、2020年12月1日までに必要に応じて、次の対応を行ってください。

  • 新しい SHA-1 証明書を取得する
  • SHA-1 証明書を更新する
  • 必要な SHA-1 証明書を再発行および取得する

2020年12月1日の変更に関する詳細は、 ナレッジベースの記事 「デジサートは SHA-1 コードサイニング証明書の発行を停止する」 を参照してください。

他に質問がある場合は、アカウントマネージャまたは サポートチーム にお問い合わせください。.

compliance

Microsoft は、サードパーティのカーネルモードドライバーパッケージの電子署名についてサポートを停止予定です。

カーネルモードドライバーパッケージの署名プロセスは変化しています。2021年以降、Microsoft は、生産カーネルモードコード署名について唯一のプロバイダーになります。Microsoft による、新しいカーネルモードドライバーパッケージの署名の最新方法に今後、従っていく必要が出てくるでしょう。「ハードウェア用パートナーセンター」 を参照してください。

デジサートはこの変更について、どのように対応しますか?

この終了プロセスの第一ステップとして、デジサートでは、コード署名証明書要求フォーム-新規、再発行および更新-から Microsoft カーネルモードコードプラットフォームオプションを削除しました。

すなわち、今後、お客様あカーネルモードプラットフォームについてコード署名証明書をオーダー、再発行または更新できなくなります。

これは既存のカーネルモードコード署名証明書にどのように影響しますか?

お客様は、チェーン付けされたクロス署名済ルートが有効期限切れとなるまで、既存の証明書を使用して、カーネルモードドライバーパッケージを引き続き使用することができます。デジサートブランドのクロス署名ルート証明書は 2021年で有効期限が切れます。

詳細な技術記事 「カーネルモード署名機能付きクロス署名ルーツ証明書の Microsoft によるサポートの終了」 を参照してください。

compliance

Firefox で Keygen サポートをを終了

Firefox 69 のリリースにともない、Firefox は最終的に Keygen のサポートを終了します。Firefox は Keygen を使用して、コード署名クライアントおよび SMIME 証明書をブラウザで生成するときに、公開鍵を提出するためのキー基盤の生成を促進します。

注記:Chrome はすでに、Keygen のサポートを終了しており、Edge と Opera はそのサポートをすることはありませんでした。

このお客様への影響は?

デジサートがコード署名、クライアント、または SMIME 証明書を発行した後、お客様の証明書を作成およびインストールするリンクをメールにて送信します。

Firefox 69 のリリース後、お客様は以下の2つのブラウザで、これらの証明書を生成することができます。Internet Explorer と Safari会社の規定により Firefox の使用が義務付けられている場合、Firefox ESR または Firefox のポータブルコピーを使用することができます。

詳細は、「Firefox 69 で終了する Keygen サポート」 を参照してください。

ヒントと注意点

  • クライアント認証には Firefox 69 を使用することもできます。はじめに、SMIME 証明書を IE 11 または Safari で生成します。次に、SMIME 証明書を Firefox にインポートします。
  • 生成したコード署名、クライアント、または SMIME 証明書をお使いの部ある座に移行させるには、オーダーとあわせて CSR を生成して提出します。リンクの代わりに、デジサートは、お客様の証明書を添付したメールを送信します。
new

当社では、新しいステータス 受取人にメール済 を,コード署名およびクライアント証明書オーダー用に オーダー および オーダー詳細 ページに追加し、これらのオーダーが発行プロセスにあることを確認しやすくしました。

この新しいステータスは、デジサートがオーダーを認証し、証明書がユーザーのメール受取人が以下のサポート対象のブラウザの1つでその生成がされるのを待機中であることを表します。IE 11、Safari、Firefox 68、および ポータブル Firefox

(サイドバーメニューで、[証明書 >オーダー]をクリックします。次に、オーダーページで、コード署名またはクライアント証明書オーダーのオーダー番号をクリックします。)

enhancement

当社は、拡張認証 (EV) コード署名 (CS) および ドキュメントサイニング (DS) 証明書再発行プロセスを改定し、お客様が、現在の証明書(元の、あるいは以前再発行した証明書)を自動失効することなく、再発行できるようになりました。

注記:現在の証明書(元の、あるいは以前再発行した証明書)が必要ない場合は、お客様に代わって当社で失効できるように、その旨当社に連絡する必要があります。

これで、次回お客様が EV CS または DS 証明書を再発行した場合、以前再発行した証明書を現在の有効期間(あるいは必要な期間)まで有効にできます。

enhancement

デジサートは引き続き、コード署名証明書について SHA1 署名 をサポートします。2019年12月30日の最長有効期限制限を撤廃しました。