Fim do Client Authentication em Certificados Públicos A Mudança
A política do Chrome Root Program está restringindo o uso de certificados públicos para Client Authentication (clientAuth). Na prática, certificados públicos deverão ficar direcionados à autenticação de servidores (serverAuth), enquanto cenários como mTLS, APIs, VPNs e autenticação máquina-a-máquina precisarão considerar alternativas, como PKI privada, para a autenticação dos clientes.
Cronograma de Implementação
15 de junho de 2026 [FUTURO PRÓXIMO]
Novos certificados intermediários (subordinados) devem ser dedicados a serverAuth apenas.
15 de março de 2027 [FUTURO]
Regra chega aos certificados finais (“leaf”). Todo certificado público que encadeia a uma raiz confiável pelo Chrome deve ser serverAuth-only.
Impacto
**Oportunidade comercial concreta:** Clientes que hoje usam certificado público para autenticação de cliente (mTLS entre microsserviços, VPN, Wi-Fi corporativo, SSO com certificado em endpoint) vão precisar de uma CA privada.
Casos de Uso Afetados
- mTLS entre microsserviços
- VPN com autenticação de cliente
- Wi-Fi corporativo (802.1X)
- SSO com certificado em endpoint
- Autenticação de dispositivos IoT
Soluções
PKI Privada Interna
Implementar CA privada interna para emitir certificados de cliente.
HSM em Nuvem
Azure Key Vault
Google Cloud KMS
AWS CloudHSM
DigiCert KeyLocker
Tokens USB
Para autenticação de dispositivos com armazenamento seguro.
Próximos Passos
1. Auditar uso de certificados públicos para client authentication
2. Mapear todos os casos de uso afetados
3. Planejar migração para PKI privada
4. Implementar CA privada ou usar HSM em nuvem
5. Testar autenticação de cliente com novos certificados
Precisa de ajuda para aplicar esta mudança?
Nossa equipe pode ajudar sua empresa a avaliar certificados, automação e segurança de infraestrutura.