What is client authentication? āļ„āļ·āļ­ āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļē (Client Authentication)

āļāļĢāļ°āļšāļ§āļ™āļāļēāļĢāļ—āļĩāđˆāļœāļđāđ‰āđƒāļŠāđ‰āđ€āļ‚āđ‰āļēāļ–āļķāļ‡āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāļŦāļĢāļ·āļ­āļ„āļ­āļĄāļžāļīāļ§āđ€āļ•āļ­āļĢāđŒāļĢāļ°āļĒāļ°āđ„āļāļĨāļ­āļĒāđˆāļēāļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒ āđ‚āļ”āļĒāļĄāļĩāļāļēāļĢāđāļĨāļāđ€āļ›āļĨāļĩāđˆāļĒāļ™āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ”āļīāļˆāļīāļ—āļąāļĨ (Digital Certificate) āļ‹āļķāđˆāļ‡āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ”āļīāļˆāļīāļ—āļąāļĨāļ™āļĩāđ‰āđ€āļ›āļĢāļĩāļĒāļšāđ€āļŠāļĄāļ·āļ­āļ™ â€œāļšāļąāļ•āļĢāļ›āļĢāļ°āļˆāļģāļ•āļąāļ§āļ”āļīāļˆāļīāļ—āļąāļĨ” āļ‚āļ­āļ‡āļ„āļļāļ“ āđāļĨāļ°āļ–āļđāļāđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļœāļđāļāļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļē āļžāļ™āļąāļāļ‡āļēāļ™ āļŦāļĢāļ·āļ­āļ„āļđāđˆāļ„āđ‰āļēāļāļąāļšāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ”āļīāļˆāļīāļ—āļąāļĨāđ€āļ‰āļžāļēāļ°āļšāļļāļ„āļ„āļĨāđƒāļ™āđ€āļŠāļīāļ‡āđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠ (āđ‚āļ”āļĒāļ›āļāļ•āļīāļˆāļ°āļĢāļ°āļšāļļāļŠāļ·āđˆāļ­ āļŠāļ·āđˆāļ­āļšāļĢāļīāļĐāļąāļ— āđāļĨāļ°āļ—āļĩāđˆāļ•āļąāđ‰āļ‡āļ‚āļ­āļ‡āđ€āļˆāđ‰āļēāļ‚āļ­āļ‡āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ”āļīāļˆāļīāļ—āļąāļĨ)

āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ”āļīāļˆāļīāļ—āļąāļĨāļ™āļĩāđ‰āļŠāļēāļĄāļēāļĢāļ–āđ€āļŠāļ·āđˆāļ­āļĄāđ‚āļĒāļ‡āļāļąāļšāļšāļąāļāļŠāļĩāļœāļđāđ‰āđƒāļŠāđ‰ āđāļĨāļ°āļ–āļđāļāļ™āļģāđ„āļ›āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ„āļ§āļšāļ„āļļāļĄāļŠāļīāļ—āļ˜āļīāđŒāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ—āļĢāļąāļžāļĒāļēāļāļĢāđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āļšāļĢāļīāļāļēāļĢāđ€āļ§āđ‡āļš āđāļĨāļ°āđ€āļ§āđ‡āļšāđ„āļ‹āļ•āđŒāļ•āđˆāļēāļ‡ āđ† āđ„āļ”āđ‰āļ­āļĒāđˆāļēāļ‡āļ›āļĨāļ­āļ”āļ āļąāļĒ

āļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāļ‚āļ­āļ‡āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļē (Client Authentication)
āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āļĨāļđāļāļ„āđ‰āļēāļĄāļĩāļ‚āđ‰āļ­āļ”āļĩāļŦāļĨāļēāļĒāļ›āļĢāļ°āļāļēāļĢāđ€āļĄāļ·āđˆāļ­āđ€āļ—āļĩāļĒāļšāļāļąāļšāļ§āļīāļ˜āļĩāļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āđāļšāļšāļžāļ·āđ‰āļ™āļāļēāļ™āļ—āļĩāđˆāđƒāļŠāđ‰āđ€āļžāļĩāļĒāļ‡āļŠāļ·āđˆāļ­āļœāļđāđ‰āđƒāļŠāđ‰āđāļĨāļ°āļĢāļŦāļąāļŠāļœāđˆāļēāļ™ āđ„āļ”āđ‰āđāļāđˆ:

  • āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļāļģāļŦāļ™āļ”āđ„āļ”āđ‰āļ§āđˆāļēāļœāļđāđ‰āđƒāļŠāđ‰āļˆāļģāđ€āļ›āđ‡āļ™āļ•āđ‰āļ­āļ‡āļ›āđ‰āļ­āļ™āļŠāļ·āđˆāļ­āļœāļđāđ‰āđƒāļŠāđ‰āđāļĨāļ°āļĢāļŦāļąāļŠāļœāđˆāļēāļ™āļŦāļĢāļ·āļ­āđ„āļĄāđˆ

  • āđ€āļ‚āđ‰āļēāļĢāļŦāļąāļŠāļ˜āļļāļĢāļāļĢāļĢāļĄāļ—āļĩāđˆāđ€āļāļīāļ”āļ‚āļķāđ‰āļ™āļšāļ™āđ€āļ„āļĢāļ·āļ­āļ‚āđˆāļēāļĒ āļĢāļ°āļšāļļāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ āđāļĨāļ°āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ„āļ§āļēāļĄāļ–āļđāļāļ•āđ‰āļ­āļ‡āļ‚āļ­āļ‡āļ‚āđ‰āļ­āļ„āļ§āļēāļĄāļ—āļĩāđˆāļŠāđˆāļ‡

  • āļ•āļĢāļ§āļˆāļŠāļ­āļšāļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āļœāļđāđ‰āđƒāļŠāđ‰āļœāđˆāļēāļ™āļŦāļ™āđˆāļ§āļĒāļ‡āļēāļ™āļ—āļĩāđˆāđ€āļŠāļ·āđˆāļ­āļ–āļ·āļ­āđ„āļ”āđ‰ (Certificate Authority) āđāļĨāļ°āļŠāļēāļĄāļēāļĢāļ–āļšāļĢāļīāļŦāļēāļĢāļˆāļąāļ”āļāļēāļĢāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āđāļšāļšāļĢāļ§āļĄāļĻāļđāļ™āļĒāđŒ āļ‹āļķāđˆāļ‡āļŠāđˆāļ§āļĒāđƒāļŦāđ‰āđ€āļžāļīāļāļ–āļ­āļ™āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āđ„āļ”āđ‰āļ‡āđˆāļēāļĒ

  • (āļ•āļąāļ§āđ€āļĨāļ·āļ­āļāđ€āļžāļīāđˆāļĄāđ€āļ•āļīāļĄ) āļ„āļļāļ“āļŠāļēāļĄāļēāļĢāļ–āļāļģāļŦāļ™āļ”āļ„āđˆāļēāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āđƒāļŦāđ‰āđ„āļĄāđˆāļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ‡āļ­āļ­āļāđ„āļ›āļĒāļąāļ‡āļ­āļļāļ›āļāļĢāļ“āđŒāļ­āļ·āđˆāļ™āđ„āļ”āđ‰ āļ—āļģāđƒāļŦāđ‰āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ™āļąāđ‰āļ™āļœāļđāļāļāļąāļšāļ­āļļāļ›āļāļĢāļ“āđŒāļ—āļĩāđˆāļ•āļīāļ”āļ•āļąāđ‰āļ‡āļ­āļĒāļđāđˆāđ‚āļ”āļĒāđ€āļ‰āļžāļēāļ°

  • āļˆāļģāļāļąāļ”āļŠāļīāļ—āļ˜āļīāđŒāļāļēāļĢāđ€āļ‚āđ‰āļēāļ–āļķāļ‡āļ•āļēāļĄāļœāļđāđ‰āđƒāļŠāđ‰ āļāļĨāļļāđˆāļĄ āļšāļ—āļšāļēāļ— āļŦāļĢāļ·āļ­āļ­āļļāļ›āļāļĢāļ“āđŒ āđ‚āļ”āļĒāļ­āđ‰āļēāļ‡āļ­āļīāļ‡āļˆāļēāļ Active Directory (āļœāđˆāļēāļ™āđ‚āļ‹āļĨāļđāļŠāļąāļ™ Auto Enrolment Gateway (AEG) āļ‚āļ­āļ‡ GlobalSign)

  • āđƒāļŠāđ‰āļ›āļĢāļ°āđ‚āļĒāļŠāļ™āđŒāđ„āļ”āđ‰āļĄāļēāļāļāļ§āđˆāļēāļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™ āđ€āļŠāđˆāļ™ āđ€āļžāļ·āđˆāļ­āļĢāļąāļāļĐāļēāļ„āļ§āļēāļĄāļ–āļđāļāļ•āđ‰āļ­āļ‡āļ‚āļ­āļ‡āļ‚āđ‰āļ­āļĄāļđāļĨ (integrity) āđāļĨāļ°āļ„āļ§āļēāļĄāļĨāļąāļš (confidentiality)

  • āļ›āđ‰āļ­āļ‡āļāļąāļ™āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāļŦāļĢāļ·āļ­āļ›āļąāļāļŦāļēāļ—āļĩāđˆāđ€āļ›āđ‡āļ™āļ­āļąāļ™āļ•āļĢāļēāļĒāļ•āđˆāļēāļ‡ āđ† āđ€āļŠāđˆāļ™ āļāļēāļĢāļŦāļĨāļ­āļāļĨāļ§āļ‡āļ—āļēāļ‡āļŸāļīāļŠāļŠāļīāļ‡ (phishing), āļāļēāļĢāļ”āļąāļāļˆāļąāļšāļāļēāļĢāļžāļīāļĄāļžāđŒ (keystroke logging) āđāļĨāļ°āļāļēāļĢāđ‚āļˆāļĄāļ•āļĩāđāļšāļšāļ„āļ™āļāļĨāļēāļ‡ (man-in-the-middle āļŦāļĢāļ·āļ­ MITM)

āđ€āļāļĩāđˆāļĒāļ§āļāļąāļš Client Authentication in TLS certificates āđƒāļ™Extended Key Usage (EKU)

Google Chrome āļ—āļģāļāļēāļĢāļ›āļĢāļ°āļāļēāļĻāļĒāļāđ€āļĨāļīāļāļāļēāļĢāđƒāļŠāđ‰ Extended Key Usage (EKU) āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āđ„āļ„āļĨāđ€āļ­āļ™āļ•āđŒāđƒāļ™āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡ SSL/TLS āļ„āļ·āļ­āđƒāļŦāđ‰ Root Certificate āđāļĒāļāļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āđ„āļ„āļĨāđ€āļ­āļ™āļ•āđŒ (TLS Client Authentication) āļ—āļĩāđˆāđāļĒāļāļˆāļēāļāļāļąāļ™ āļŠāļģāļŦāļĢāļąāļšāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡ SSL/TLS āđāļšāļšāļŠāļēāļ˜āļēāļĢāļ“āļ°āđƒāļŦāđ‰āđ€āļ›āđ‡āļ™āđ‚āļ„āļĢāļ‡āļŠāļĢāđ‰āļēāļ‡āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡ (PKI) āļ—āļĩāđˆāđāļĒāļāļāļąāļ™

  • āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒ (Server Authentication)
    āļšāđˆāļ‡āļŠāļĩāđ‰āļ§āđˆāļēāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđ€āļžāļ·āđˆāļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāđ„āļ”āđ‰ (āđ€āļŠāđˆāļ™ āđ€āļ§āđ‡āļšāđ„āļ‹āļ•āđŒ HTTPS)
  • āļāļēāļĢāļĒāļ·āļ™āļĒāļąāļ™āļ•āļąāļ§āļ•āļ™āļ‚āļ­āļ‡āđ„āļ„āļĨāđ€āļ­āļ™āļ•āđŒ (Client Authentication)
    āļšāđˆāļ‡āļŠāļĩāđ‰āļ§āđˆāļēāđ„āļ„āļĨāđ€āļ­āđ‡āļ™āļ•āđŒāļŠāļēāļĄāļēāļĢāļ–āđƒāļŠāđ‰āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āđ€āļžāļ·āđˆāļ­āļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļīāļ—āļ˜āļīāđŒāļ•āļąāļ§āđ€āļ­āļ‡āļāļąāļšāđ€āļ‹āļīāļĢāđŒāļŸāđ€āļ§āļ­āļĢāđŒāđ„āļ”āđ‰ EKU āļāļēāļĢāļ•āļĢāļ§āļˆāļŠāļ­āļšāļŠāļīāļ—āļ˜āļīāđŒāđ„āļ„āļĨāđ€āļ­āđ‡āļ™āļ•āđŒāļ™āļĩāđ‰āļāļģāļĨāļąāļ‡āļˆāļ°āļ–āļđāļāļĒāļāđ€āļĨāļīāļ
  • End of Chrome grace period - 90 days after 15 Jun 2026
    Google Chrome āļŠāļīāđ‰āļ™āļŠāļļāļ”āļāļēāļĢāļĢāļ­āļ‡āļĢāļąāļšāļ•āļąāđ‰āļ‡āđāļ•āđˆ 15 āļĄāļīāļ–āļļāļ™āļēāļĒāļ™ 2569 āđ‚āļ”āļĒāļˆāļ°āļĒāļąāļ‡āđƒāļŠāđ‰āļ‡āļēāļ™āđ„āļ”āđ‰āļ­āļĩāļ 90 āļ§āļąāļ™

āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ­āļīāđ€āļĨāđ‡āļāļ—āļĢāļ­āļ™āļīāļāļŠāđŒ āļĒāļāđ€āļĨāļīāļ Client Authentication āđƒāļ™ Extended Key Usage (EKU)

  • Sectigo Starting October 14, newly issued SSL/TLS certificates will no longer include the Client Authentication function EKU (also known as id-kp-clientAuth). This industry-wide change is part of a broader effort to improve security and clarify certificate usage.
  • DigiCert As of October 1, 2025, has stopped including the Client Authentication EKU in our public TLS certificates by default. This change is in line with Google Chrome’s root program requirements to enhance security and promote interoperability.
  • GlobalSign will continue to issue TLS certificates with ServerAuth and ClientAuth EKUs that will be trusted for their entire 200-day validity under our multi-purpose roots until August 2026
    āļ­āđ‰āļēāļ‡āļ­āļīāļ‡ https://support.globalsign.com/ssl/general-ssl/upcoming-changes-tls-roots-and-certificate-profiles

āļ—āļēāļ‡ @EXTRA āļŠāļēāļĄāļēāļĢāļ–āļ”āļģāđ€āļ™āļīāļ™āļāļēāļĢāļ­āļ­āļāđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ—āļĩāđˆāļĄāļĩClient Authentication Extended āđ„āļ”āđ‰āļ”āļąāļ‡āļ™āļĩāđ‰

  • Sectigo / Comodo āđ„āļĄāđˆāļĢāļ­āļ‡āļĢāļąāļšāđāļĨāđ‰āļ§ āļ™āļąāļšāļ•āļąāđ‰āļ‡āđāļ•āđˆāļ§āļąāļ™āļ—āļĩāđˆ 14/10/2025
  • DigiCert , GeoTrust , Thawate , RapidSSL
    āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āļ­āļīāđ€āļĨāđ‡āļāļ—āļĢāļ­āļ™āļīāļāļŠāđŒāļˆāļ°āļ­āļ­āļ "Client Authentication" āđ„āļ”āđ‰āļˆāļ™āļ–āļķāļ‡ āļ§āļąāļ™āļ—āļĩāđˆ 01/06/2026

    May 1, 2026: End of life for the client authentication EKU in public TLS certificates.
    āļ‹āļķāđˆāļ‡āļŠāļēāļĄāļēāļĢāļ–āļŠāđˆāļ‡āđƒāļšāļĢāļąāļšāļĢāļ­āļ‡āđƒāļŦāđ‰āļāļąāļšāļ˜āļ™āļēāļ„āļēāļĢ āļŠāļ–āļēāļšāļąāļ™āļāļēāļĢāđ€āļ‡āļīāļ™ āļˆāļ™āļāļ§āđˆāļēāļ˜āļ™āļēāļ„āļēāļĢāļˆāļ°āļĄāļĩāļāļēāļĢāļ­āļąāļžāđ€āļ”āļ—āļĢāļ°āļšāļšāđƒāļŦāļĄāđˆ
  • GlobalSign - āļˆāļ°āļ­āļ­āļāđ„āļ”āđ‰āļˆāļ™āļ–āļķāļ‡ āļŠāđˆāļ§āļ‡ Q3/2026 (āļĒāļāđ€āļĨāļīāļāļ›āļĢāļ°āļĄāļēāļ“āđ€āļ”āļ·āļ­āļ™ 27/07/2026)

āđƒāļ™āļŠāđˆāļ§āļ™āļ—āļĩāđˆāļĒāļāđ€āļĨāļīāļ

  • Enhanced Key Usage :Client Authentication (1.3.6.1.5.5.7.3.2 )
  • TLS Web Client Authentication – Indicates the certificate can be used by a client to authenticate to a server (e.g. a client certificate for mutual TLS). The OID assigned to Client Authentication (1.3.6.1.5.5.7.3.2 )


āđ„āļ­āđ€āļĢāļĩāļĒāļĨāļĨāļĩāđˆāđ‚āļŪāļŠ
āļŠāļģāļŦāļĢāļąāļšāļāļēāļĢāļŠāļ™āļąāļšāļŠāļ™āļļāļ™ āđāļĨāļ°āļŠāđˆāļ§āļĒāđ€āļŦāļĨāļ·āļ­
http://www.ireallyhost.com/support

āļ‚āđ‰āļ­āļāļģāļŦāļ™āļ”āđƒāļ™āļāļēāļĢāđ€āļœāļĒāđāļžāļĢāđˆāļšāļ—āļ„āļ§āļēāļĄ āļ‚āđˆāļēāļ§āļŠāļēāļĢ
** āļšāļ—āļ„āļ§āļēāļĄāļ™āļĩāđ‰āļĄāļĩāļĨāļīāļ‚āļŠāļīāļ—āļ˜āļīāđŒ āđ„āļĄāđˆāļ­āļ™āļļāļāļēāļ•āļīāđƒāļŦāđ‰āļ„āļąāļ”āļĨāļ­āļ āļ—āļģāļ‹āđ‰āļģ āļ”āļąāļ”āđāļ›āļĨāļ‡āļāđˆāļ­āļ™āđ„āļ”āđ‰āļĢāļąāļšāļ­āļ™āļļāļāļēāļ• **
āđ‚āļ›āļĢāļ”āļĢāļ°āļšāļļāđāļŦāļĨāđˆāļ‡āļ—āļĩāđˆāļĄāļē āļšāļĢāļīāļĐāļąāļ— āđ€āļ­āđ‡āļāļ‹āđŒāļ•āļĢāđ‰āļē āļ„āļ­āļĢāđŒāļ›āļ­āđ€āļĢāļŠāļąāđˆāļ™ āļˆāļģāļāļąāļ” / https://www.ireallyhost.com
āļ—āļąāđˆāļ§āđ„āļ›