RA-Portal

Außerordentliche Sperrung von SSL-Zertifikaten durch Harica

Störung
Fr, 17.07.2026 12:00 - Di, 21.07.2026 17:45

Harica muss eine größere Anzahl Zertifikate zurückrufen.
Alle SSL-Zertifikate aus der Harica PKI sind betroffen, die zwischen dem 15.06. und dem 15.07.2026 ausgestellt wurden. Diese werden ab dem 20.07.2026 12 Uhr von Harica gesperrt.
Damit Ihre Services weiterhin über SSL erreichbar sind (HTTPS, IPSEC), müssen Sie die betroffenen Zertifikate entweder erneuern oder neu beantragen und auf Ihren Servern einspielen.

Nicht betroffen sind Client-Zertifikate, sowie SSL-Zertifikate, die bis zum 14.06.2026 und ab dem 16.07.2026 ausgestellt wurden.

Begründung: Die Zertifikate wurden mit der Extended Key Usage "clientAuth" ausgestellt, dies widersprach aber im Zeitraum vom 15.06. bis 15.07.2026 der Zertifizierungsrichtlinie von Harica. Um die Integrität der Zertifizierungsstelle zu wahren, müssen diese nonkonform ausgestellten Zertifikate daher kurzfristig von Harica gesperrt werden.

Die betroffenen Netzansprechpersonen werden mit einer E-Mail aus dem RA-Portal benachrichtigt.

17.07.2026 12:22
Updates

Ergänzung:

Neu ausgestellte Zertifikate sehen genau so aus wie die, die ersetzt werden. Auch das neue Zertifikat wird wieder clientAuth enthalten. Einziger Unterschied ist das Ausstellungsdatum:

  • clientAuth mit altem Datum zwischen 15.6. und 15.7.2026 und unter altem CPS: Nicht regelkonform, muss gesperrt werden.
  • clientAuth mit neuem Datum und unter neuem CPS: OK.

Warum wird hierfür so ein Aufwand gemacht? Da kann HARICA nichts dafür, sondern das sind die Regeln, im Wesentlichen aufgestellt durch Mozilla, Google, Apple und Microsoft.

17.07.2026 14:40

Die CA (Harica) hat im Zeitraum 2026-07-17 22:00 Uhr und 2026-07-18 11:00 Uhr alle betroffene SSL-Zertifikate selbständig erneuert. Diese sind im RA-Portal zu finden (als "Automatisch importiert (CA-Portal)" gekennzeichnet), einfach nach CN und "Alle" Zertifikate suchen. Die importierten Zertifikate können eingesetzt werden. Auf jeden Fall müssen die betroffenen Server-Admins die entsprechenden Zertifikate in den Server einbinden, d.h. nur erneuern oder neue ausstellen reicht nicht.

20.07.2026 11:29

Alle betroffenen SSL-Server-Zertifikate wurden gesperrt.

21.07.2026 17:47