根据 Google Chrome 浏览器根证书政策的最新要求,各 CA 机构须将 SSL/TLS 证书的签发迁移至专用单一用途根证书层级。为此,DigiCert 将于 2026 年 10 月 15 日起,将所有 SSL/TLS 证书(包括 DV、OV、EV 及旗下所有品牌)默认切换至以下两个 G5 根证书层级:
● DigiCert TLS RSA 4096 Root G5
● DigiCert TLS ECC P384 Root G5
(1)重要说明:
1)大多数用户无需采取任何操作
2026 年 10 月 15 日起新签发的证书将自动使用 G5 根证书层级;2026 年 10 月 15 日之前签发的证书不受影响。
2)兼容性与交叉签名链
就浏览器信任而言,G5 根证书的交叉签名对应关系如下,主流设备和平台均可信任:
| 算法类型 | G5 根证书 | 交叉签名根证书 |
|---|---|---|
| RSA | DigiCert TLS RSA 4096 Root G5 | DigiCert Global Root G2 |
| ECC | DigiCert TLS ECC P384 Root G5 | DigiCert Global Root G3 |
G1 交叉签名本身未被吊销,但已不在 Chrome / Firefox 信任库中,仅在部分非浏览器信任环境中可能仍然适用。
温馨提示:为帮助 CertCloud 平台用户实现平滑过渡,自 2026 年 10 月 15 日新信任链切换起,CertCloud 将在签发证书时默认随附交叉证书,无需您手动下载或额外配置。
3)关于硬编码/证书固定
在环境中硬编码或固定证书已不再是推荐的安全实践。如您的系统存在此类配置,请在 2026 年 10 月 15 日前完成排查并启动迁移。随着证书轮换频率的提升,证书固定可能引发不可预见的业务中断风险。
4)非浏览器使用场景
若您的应用或设备依赖公共可信 TLS 证书用于非浏览器场景,建议评估迁移至更适合的信任模型,例如:私有证书、X9 证书或 DigiCert 非浏览器公共信任层级下签发的证书。
5)后续计划
自 2027 年 10 月 15 日起,DigiCert 将启动 SSL/TLS 中间 CA(ICA)证书的分阶段年度轮换,以应对即将到来的短周期 ICA 和根证书要求。
(2)常见问题 Q&A:
Q:此次 G5 迁移是否涉及 DigiCert 旗下所有品牌?
A:是的。此次变更适用于 DigiCert 旗下全部品牌签发的公共 TLS 证书,涵盖 DV、OV、EV 各类型,具体品牌包括:DigiCert、GeoTrust、Thawte、RapidSSL 以及 Encryption Everywhere。
Q:2026 年 10 月 15 日之后,此前签发的 G2/G3 证书还能继续使用吗?
A:不受影响。10 月 15 日的变动仅针对新签发证书的默认根证书层级,此前已签发的 G2/G3 证书可正常使用至证书本身到期为止,无需提前更换。
Q:2026 年 10 月 15 日起,我需要做什么才能使用上 G5 根证书?
A:无需任何操作。自 2026 年 10 月 15 日起,您新签发、续期、重颁发的证书将自动使用 G5 根证书层级。
Q:2026 年 10 月 15 日之后,是否还能继续新签发 G2/G3 证书?
A:可以,但有截止时间。在 2027 年 5 月前,CertCloud 仍可为有需求的客户继续提供 G2/G3 体系证书签发服务(含新单、续期、重颁发),已签发的 G2/G3 证书可正常使用至到期为止。若您有继续使用的需求,请联系您的专属客户经理或通过 support@trustasia.com 进行咨询。
DigiCert 官方通知详见:
https://knowledge.digicert.com/alerts/digicert-root-strategy-aligning-with-industry-standards
上一篇:没有了
免责声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,也不承认相关法律责任。如果您发现本社区中有涉嫌抄袭的内容,请发送邮件至:operations@xinnet.com进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。