×
政务云平台国密适配落地指南:双证书部署实现密码法合规与平滑过渡
分类:SSL证书
92 2026-08-12 09:14:27

【导读】政务信息系统必须于2026年前完成商用密码应用安全性评估(密评)。仅替换SSL证书无法达标——需同步支持国密SM2加密与国际RSA算法,并通过双证书机制保障业务连续性。
新网SSL证书已全量支持GM/T 0024-2014标准,覆盖主流浏览器及国产操作系统环境。

国密算法升级不是替代,而是叠加演进

依据国家密码管理局公告及GB/T 39786—2021《信息安全技术 信息系统密码应用基本要求》,三级及以上政务系统须在传输层启用SM2非对称算法。但现实约束明确:
- 主流终端设备尚未全面内置SM2根CA信任链;
- 多数中间件、负载均衡器仍依赖RSA握手流程;
- 全面切换存在灰度验证周期长、回滚成本高等风险。

双证书架构成为当前最优解

政务平台应采用「单域名+双证书」策略,在同一TLS端口上并发响应不同客户端请求:
- 国产化终端(统信UOS、银河麒麟等)优先协商SM2证书;
- Windows/macOS/iOS等传统终端回落至RSA证书;
- 新网SSL证书管理系统原生支持双证书绑定、自动轮询签发与OCSP状态托管。

政务场景下的四步落地方案

  • - 第一步:基于现有Nginx/OpenResty集群配置ALPN协议扩展,识别client_hello中的sm2标识位;
  • - 第二步:调用新网API批量申请SM2公钥证书及对应私钥文件(PEM格式),保留原有RSA证书不中断服务;
  • - 第三步:在WAF或反向代理节点设置SNI路由规则,按User-Agent特征分流至相应证书实例;
  • - 第四步:接入新网密评辅助工具包,自动生成符合GM/T 0054—2018的《密码应用实施方案》文档模板。



常见问题

  • Q:是否需要更换硬件密码机才能部署SM2 SSL?
    A:否。新网颁发的SM2证书可在软件栈层面运行,无需专用HSM参与HTTPS卸载。
  • Q:旧有Web服务器能否直接加载SM2证书?
    A:OpenSSL 3.0+、BoringSSL v1.1.1k+均已集成SM2/ECC引擎,经新网实测确认兼容Apache 2.4.58/Nginx 1.25.x版本。

*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。

免责声明:
本社区发布的所有内容,包括但不限于文字、图片、链接、视频等,均旨在进行相关知识分享、技术交流与企业信息传递。所有内容仅供参考,不构成任何形式的专业建议或承诺。用户应结合自身情况独立判断内容的真实性、适用性,若据此作出任何决策或行动,相应风险与责任需由用户自行承担。部分配图、素材来源于网络,若有侵权请联系我方及时删除。未经授权禁止转载、摘抄、商用及二次改编。

免费咨询获取折扣

Loading