Wechsel unserer CA zu Let's Encrypt (und mögliche Störungen)
Wir möchten auf ein Problem eingehen, das kürzlich durch unseren Wechsel der SSL-Zertifikate von
GoDaddy zu Let's Encrypt entstanden ist. Einige wenige unserer Kundinnen und Kunden haben berichtet,
dass beim Ausführen von Assemblies auf älteren Systemen ein Fehler vom Typ
CERT_HAS_EXPIRED auftritt. Diese Fehlermeldung deutet darauf hin, dass das System des
Clients das SSL-Zertifikat unseres Servers für abgelaufen hält und deshalb keine Verbindung zustande
kommt.
Angesichts dieser Probleme möchten wir eine kurze Nachbetrachtung dazu geben, was passiert ist, warum es passiert ist und welche Maßnahmen wir ergreifen, um solche Vorfälle künftig zu verhindern.
-
Was passiert ist
Am 3. Juli haben wir unsere SSL-Zertifikate von GoDaddy zu Let's Encrypt migriert. Am 4. Juli meldeten zwei Kunden beim Erstellen von Assemblies einen Fehler vom Typ
CERT_HAS_EXPIRED. -
Ursache
Nach unserer Untersuchung stellten wir fest, dass dieses Problem mit einer bekannten Abkündigung von Let's Encrypt im September 2021 zusammenhängt (weitere Informationen finden Sie im Hinweis zum Ablauf von DST Root CA X3). Im Kern haben einige Systeme ihren Trust Store (eine gespeicherte Sammlung vertrauenswürdiger Zertifikate) nicht um das neue Root-Zertifikat von Let's Encrypt ergänzt und verlassen sich weiterhin auf ein abgelaufenes Root-Zertifikat. Diese Situation tritt vor allem bei älteren oder seltener aktualisierten Produktivsystemen auf. In den beiden gemeldeten Fällen ging es um Docker-Container, die längere Zeit nicht aktualisiert worden waren (zum Beispiel:
php:7.0-apache). Typischerweise handelt es sich um Container, denn wäre das Host-Betriebssystem nicht aktualisiert worden, hätte es Probleme beim Verbindungsaufbau zu jedem Server gegeben, der Let's Encrypt verwendet, sodass Admins dies wahrscheinlich schon früher bemerkt hätten. Probleme können jetzt vor allem bei speziell gebauten Docker-Containern auftreten, die ausschließlich für die Verbindung zu Transloadit genutzt und seit mehreren Jahren nicht aktualisiert wurden. -
Warum es uns entgangen ist
Bei unserer Migration und den Tests haben wir die möglichen Auswirkungen auf ältere Systeme übersehen, die sich weiterhin auf das abgekündigte DST Root CA X3 verlassen. Dieses Versäumnis bedauern wir zutiefst.
-
Nächste Maßnahmen
- Kommunikation: Künftig verpflichten wir uns, Kundinnen und Kunden rechtzeitig über alle Änderungen zu informieren, die Ihren Dienst beeinträchtigen könnten, damit Sie sich vorbereiten und nötige Anpassungen vornehmen können.
- Gründliche Tests: Wir erweitern unsere Testprozesse, um ein möglichst breites Spektrum denkbarer Nutzungssituationen zu berücksichtigen, einschließlich veralteter Systeme.
- Support: Wir bieten Betroffenen dieser Änderung weiterhin Unterstützung und Lösungen und begleiten Sie bei Bedarf beim Aktualisieren Ihrer Trust Stores.
Betroffenen empfehlen wir, den Trust Store ihres Systems um das neue Root-Zertifikat von Let's Encrypt zu ergänzen. Das gelingt in der Regel durch ein Update des (Container-)Betriebssystems oder der betreffenden Softwarepakete. Uns ist bewusst, dass dies nicht für alle Kundinnen und Kunden eine passende Lösung ist, und wir stehen Ihnen mit Rat und Unterstützung zur Seite. Bitte wenden Sie sich an den Support, wenn Sie betroffen sind.
Uns bei Transloadit liegt sehr daran, die Abwärtskompatibilität nicht zu brechen, und normalerweise bieten wir durchgehend Hinweise und schonende Upgrade-Pfade an. In diesem Fall habe ich als Gründer die QA und den schrittweisen Rollout persönlich begleitet und die Änderung als sicher eingestuft. Damit lag ich falsch, und dafür sowie für die entstandenen Umstände möchte ich mich entschuldigen.
Wir arbeiten weiterhin unermüdlich daran, allen unseren Kundinnen und Kunden einen sicheren und zuverlässigen Dienst zu bieten.
