尊敬的新网用户,您好!
我们接到 CFCA 的官方通知,为适配 Google Chrome 等主流浏览器根证书计划的最新合规要求,CFCA 计划对全球信任服务器证书开展两项安全升级:将 SSL/TLS 证书签发迁移至 G2 根证书体系,并建立中间根证书年度更新机制。
为保障您的业务平稳过渡,现将相关变更及注意事项说明如下:
一、变更事项概述
1. SSL/TLS 证书根体系升级至 G2
CFCA 将公共可信 SSL/TLS 证书签发迁移至专用的单一用途 G2 根证书层级。升级后的证书签发路径如下:
1)EV 证书:CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → 订户证书
2)OV 证书:CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → 订户证书
G2 根证书已由当前 CFCA EV ROOT 根证书交叉签名,具备广泛兼容性,主流设备和平台均可信任。
2. 中间根证书年度更新机制
CFCA 将每约 365 天定期生成并启用新的中间根证书,替换上一代中间根,用于后续证书签发。通过缩短中间根使用周期,进一步提升证书链的整体安全水平。
二、生效时间
| 变更事项 | 计划生效时间 | 备注 |
| G2根体系升级 | 2026年9月中旬 | 最终时间以CFCA官方公告为准 |
| 中间根年度更新(首轮) | 2027年6月 | 最终时间以CFCA官方公告为准 |
三、对您业务的影响与风险
1. 存量证书不受影响
在上述变更生效前已签发且仍在有效期内的证书,可继续正常使用,浏览器信任状态及安全属性均保持不变,无需更换。
2. 新签发证书将自动适配新体系
生效日期后新申请、续费、重颁发的证书,将自动使用 G2 根证书体系签发。随证书同步提供完整证书链文件,建议贵司运维人员在服务器上部署新证书时,同步配置最新的中间根证书链(将新顶级根证书、中间根与服务器证书合并部署)。
3. 特殊场景需提前适配
若您的业务系统存在以下任一配置,可能导致根体系切换或中间根更换时出现证书校验异常,严重时将引发业务中断:
1)证书硬编码:系统代码、应用程序、客户端 SDK 或配置文件中硬编码了根证书或中间根证书。硬编码的证书在根体系升级后即失效,直接导致校验失败。
2)SSL Pinning(证书固定):对根证书或中间根证书实施了固定策略。该机制无法适应证书层级变更,会严重影响终端兼容性和业务连续性。
关于客户端预埋顶级根(中间根)证书特别提示:如果您在客户端预埋了原顶级根(中间根)证书,使用新根证书签发的新证书,可能会出现客户端校验异常,进而引发服务中断等问题。建议您在旧证书到期前提前移除预埋操作,改用系统自带的信任库进行验证。
随着证书有效期的缩短,以及各项新规的落地,传统的证书管理模式将面临极大的挑战,建议尽快将证书的管理切换为自动化管理方案,自动化管理方案可自动完成证书链的更新部署,切实降低业务风险。
四、证书链官方下载渠道
可访问新网/CFCA 官方网站,自主下载最新的根证书、中间证书及完整证书链文件:
1)下载路径:CFCA 官网首页 → 服务与支持 → 证书链下载 → 全球服务器证书链
2)官方网站:www.xinnet.com www.cfca.com.cn
如需了解更多详情,欢迎查阅邮件附件中的 CFCA 官方通知原文。【附件《关于CFCA全球信任服务器证书(中国根Pro、中国根)根体系升级至G2及中间根年度更新重要提示》】
如有任何疑问,请随时通过以下邮箱联系我们
感谢您长期以来对于新网的信任与支持,我们一起让信任不中断,共创可信未来!
免责声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,也不承认相关法律责任。如果您发现本社区中有涉嫌抄袭的内容,请发送邮件至:operations@xinnet.com进行举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。