Let's Encrypt ist eine Zertifizierungsstelle, und sie haben mehr oder weniger die gleichen Berechtigungen und Befugnisse wie jede andere auf dem Markt vorhandene (und größere) Zertifizierungsstelle.
Ab heute ist das Hauptziel ein Nachteil Die Verwendung eines Let's Encrypt-Zertifikats ist kompatibel. Dies ist ein Problem, mit dem jede neue Zertifizierungsstelle konfrontiert ist, wenn sie sich dem Markt nähert.
Damit ein Zertifikat vertrauenswürdig ist, muss es von einem Zertifikat signiert sein, das zu einer vertrauenswürdigen Zertifizierungsstelle gehört. Um vertrauenswürdig zu sein, muss eine Zertifizierungsstelle das Signaturzertifikat im Browser / Betriebssystem gebündelt haben. Eine Zertifizierungsstelle, die heute auf den Markt kommt, sofern sie ab Tag 0 für das Stammzertifikatprogramm jedes Browsers / Betriebssystems zugelassen ist (was unmöglich ist), wird in die aktuellen Versionen der verschiedenen Browser / Betriebssysteme aufgenommen. Sie können jedoch nicht in ältere (und bereits veröffentlichte) Versionen aufgenommen werden.
Mit anderen Worten, wenn ein CA Foo am Tag 0 dem Root-Programm beitritt, wenn die Google Chrome-Version 48 und 48 ist Max OSX ist 10.7, die Foo-Zertifizierungsstelle ist in keiner Version von Chrome vor 48 oder Mac OSX vor 10.7 enthalten (und vertrauenswürdig). Sie können einer Zertifizierungsstelle nicht rückwirkend vertrauen.
Um das Kompatibilitätsproblem einzuschränken, wurde das Stammzertifikat von Let's Encrypt von einer anderen älteren Zertifizierungsstelle (IdenTrust) signiert. Dies bedeutet, dass ein Client, der kein LE-Stammzertifikat enthält, weiterhin auf IdenTrust zurückgreifen kann und dem Zertifikat in einer idealen Welt vertraut wird. Tatsächlich scheint es verschiedene Fälle zu geben, in denen dies derzeit nicht der Fall ist (Java, Windows XP, iTunes und andere Umgebungen). Daher ist dies der Hauptnachteil der Verwendung eines Let's Encrypt-Zertifikats: eine geringere Kompatibilität im Vergleich zu anderen älteren Wettbewerbern.
Neben der Kompatibilität hängen andere mögliche Nachteile im Wesentlichen mit der Ausstellungsrichtlinie von Let's Encrypt und ihren Geschäftsentscheidungen zusammen. Wie bei jedem anderen Dienst bieten sie möglicherweise einige der von Ihnen benötigten Funktionen nicht an.
Hier sind einige bemerkenswerte Unterschiede von Let's Encrypt im Vergleich zu anderen Zertifizierungsstellen ( Ich habe auch einen Artikel darüber geschrieben):
- LE Zertifikate haben einen Ablauf von 90 Tagen.
- LE stellt nur domänen- oder DNS-validierte Zertifikate aus (sie planen nicht, OV oder EV auszustellen, daher validieren sie nur den Besitz und nicht die Entität, die das Zertifikat anfordert)
- Aktuelle
sehr restriktive del> Ratenbegrenzung † sup> (sie werden die Grenze weiter lockern, während sie sich dem nähern Ende der Beta) del>
Die obigen Punkte sind nicht unbedingt Nachteile. Es handelt sich jedoch um Geschäftsentscheidungen, die möglicherweise nicht Ihren spezifischen Anforderungen entsprechen. In diesem Fall stellen sie im Vergleich zu anderen Alternativen Nachteile dar.
† sup> Das Hauptratenlimit ist 20 Zertifikate pro registrierter Domain pro Woche. Dies beschränkt jedoch nicht die Anzahl der Verlängerungen, die Sie pro Woche durchführen können.