AWS Certificate Manager מפסיק אימות במייל ומוסיף מעבר ל-DNS

AWS Certificate Manager הודיעה שהיא תסיים את התמיכה בתעודות ציבוריות המאומתות באימייל עד ה-30 בספטמבר 2027, בהתאמה לביטול ההדרגתי של אימות דומיין מבוסס-אימייל בכל התעשייה מצד CA/Browser Forum. לקוחות שנשענים על אימות באימייל יצטרכו לעבור לאימות מבוסס DNS לפני התאריך הזה, אחרת יסתכנו בתעודות שכבר לא ניתן לחדש.
כדי להקל על המעבר, AWS השיקה באותו יום יכולת משלימה: ACM תומכת כעת בשינוי שיטת אימות הדומיין בתעודות ציבוריות קיימות מאימייל ל-DNS בלי להנפיק מחדש את התעודה ובלי לשנות את ה-ARN שלה. זה חשוב תפעולית, כי הנפקה מחדש משמעה היסטורית ARN חדש ותצורה מחדש במורד הזרם על פני load balancers, הפצות CloudFront ואינטגרציות אחרות — חיכוך שהרתיע מהגירה יזומה.
זה אמנם לא סיפור AI, אבל זהו שינוי תשתיתי ממשי עבור בסיס הצוותים הגדול שמאוטמט את מחזור החיים של תעודות ב-AWS, והוא משקף מגמה רחבה יותר של היגיינת אבטחה: CA/B Forum מהדק בהתמדה את שיטות אימות הדומיין, משום שאימות באימייל חשוף יותר ליירוט ולהנפקה שגויה. ההמלצה המעשית לצוותי engineering היא למפות עכשיו את התעודות המאומתות באימייל ולהשתמש במעבר החדש-במקום כדי לעבור לאימות DNS הרבה לפני נקודת החיתוך של 2027, במיוחד מפני שאימות DNS גם מאפשר חידוש אוטומטי שאימות באימייל אינו מאפשר.