Zum Hauptinhalt springen

[Upgrade] Wichtiger Hinweis zur Migration der CFCA Global Trust Server-Zertifikate (China Root Pro, China Root) auf das G2-Root-System und zur jährlichen Aktualisierung der Zwischenzertifikate

Sehr geehrte Kunden und Partner:

Guten Tag! Vielen Dank für Ihr anhaltendes Vertrauen und Ihre Unterstützung für Racent.

Wir haben soeben eine Mitteilung der CFCA (China Financial Certification Authority) erhalten: Um die neuesten Compliance-Anforderungen des Root-Programms von Mainstream-Browsern wie Google Chrome zu erfüllen, wird die China Financial Certification Authority (CFCA) in Kürze zwei bedeutende Sicherheitsupgrades durchführen: die Umstellung des SSL-Zertifikat-Root-Systems auf G2 und einen jährlichen Aktualisierungsmechanismus für Zwischenzertifikate. Um einen reibungslosen Übergang für Ihre Geschäftsabläufe zu gewährleisten, erläutern wir die Änderungen wie folgt:

I. Überblick über die Änderungen

Änderung 1: Upgrade des SSL-Zertifikat-Root-Systems auf G2

Die CFCA wird die Ausstellung aller öffentlich vertrauenswürdigen SSL/TLS-Zertifikate auf eine dedizierte, zweckgebundene G2-Root-Zertifikatshierarchie umstellen. Die Zertifikatsausstellungspfade nach dem Upgrade lauten wie folgt:

● EV-Zertifikat: CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → Teilnehmerzertifikat

● OV-Zertifikat: CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → Teilnehmerzertifikat

Das G2-Root-Zertifikat wurde bereits durch das aktuelle CFCA EV ROOT-Root-Zertifikat kreuzsigniert und bietet breite Kompatibilität; gängige Geräte und Plattformen können ihm vertrauen.

Änderung 2: Jährlicher Aktualisierungsmechanismus für Zwischenzertifikate

Die CFCA wird etwa alle 365 Tage regelmäßig neue Zwischenzertifikate generieren und aktivieren, die die vorherige Generation der Zwischenzertifikate ersetzen und für die nachfolgende Zertifikatsausstellung verwendet werden. Durch die Verkürzung des Nutzungszyklus der Zwischenzertifikate wird das allgemeine Sicherheitsniveau der Zertifikatskette weiter erhöht.

II. Inkrafttreten

ÄnderungInkrafttretenAnmerkung
Jährliche Aktualisierung der Zwischenzertifikate (erste Runde)Juni 2027Der endgültige Termin unterliegt der offiziellen Ankündigung der CFCA
Upgrade des G2-Root-SystemsMitte September 2026Der endgültige Termin unterliegt der offiziellen Ankündigung der CFCA

Hinweis: Der endgültige Inkrafttretungstermin für das Upgrade des G2-Root-Systems bedarf noch der offiziellen Bestätigung durch das Google Chrome Root-Programm. Nach Erhalt der endgültigen Bestätigung wird die CFCA die endgültige Ankündigung über offizielle Kanäle (https://www.cfca.com.cn/xwzx/ywgg/) veröffentlichen. Bitte treffen Sie in der Zwischenzeit entsprechende Vorbereitungen.

III. Auswirkungen und Risiken für Ihre Geschäftsabläufe

1. Bestandszertifikate — nicht betroffen

Zertifikate, die vor den oben genannten Terminen ausgestellt wurden und sich noch innerhalb ihrer Gültigkeitsdauer befinden, können weiterhin normal verwendet werden. Der Vertrauensstatus im Browser und die Sicherheitseigenschaften bleiben unverändert; ein Austausch ist nicht erforderlich.

2. Neu ausgestellte Zertifikate — automatische Anpassung an das neue System

Zertifikate, die nach dem Inkrafttreten neu beantragt, verlängert, neu ausgestellt oder nachträglich ausgestellt werden, werden automatisch über das G2-Root-Zertifikatssystem ausgestellt. Zusammen mit dem Zertifikat wird die vollständige Zertifikatskettendatei bereitgestellt. Wir empfehlen Ihrem IT-Betriebspersonal, bei der Bereitstellung neuer Zertifikate auf dem Server gleichzeitig die neueste Zwischenzertifikatskette zu konfigurieren (das neue Top-Level-Root-Zertifikat, das Zwischenzertifikat und das Serverzertifikat gemeinsam bereitzustellen).

3. Besondere Szenarien — frühzeitige Anpassung erforderlich, sonst besteht das Risiko von Geschäftsunterbrechungen

Wenn in Ihrem Geschäftssystem eine der folgenden Konfigurationen vorhanden ist, kann dies bei der Umstellung des Root-Systems oder dem Wechsel der Zwischenzertifikate zu Anomalien bei der Zertifikatsprüfung führen; in schwerwiegenden Fällen kann dies Geschäftsunterbrechungen verursachen:

(1) Fest codierte Zertifikate: In Systemcode, Anwendungen, Client-SDKs oder Konfigurationsdateien sind Root- oder Zwischenzertifikate fest codiert. Fest codierte Zertifikate werden nach dem Upgrade des Root-Systems ungültig und führen direkt zu Prüfungsfehlern.

(2) SSL Pinning (Zertifikatsfixierung): Für Root- oder Zwischenzertifikate wurde eine Fixierungsrichtlinie implementiert. Dieser Mechanismus kann sich nicht an Änderungen der Zertifikatshierarchie anpassen und beeinträchtigt die Endgerätekompatibilität und Geschäftskontinuität erheblich.

Besonderer Hinweis zum Vorinstallieren von Top-Level-Root-Zertifikaten (Zwischenzertifikaten) auf Client-Seite: Wenn Sie auf Client-Seite die ursprünglichen Top-Level-Root-Zertifikate (Zwischenzertifikate) vorinstalliert haben, können bei neu ausgestellten Zertifikaten, die mit dem neuen Root-Zertifikat signiert wurden, Prüfungsanomalien auf Client-Seite auftreten, die wiederum Dienstunterbrechungen und andere Probleme verursachen können. Wir empfehlen, die vorinstallierten Zertifikate vor Ablauf der alten Zertifikate zu entfernen und stattdessen den systemeigenen Vertrauensspeicher für die Validierung zu verwenden.

Angesichts der verkürzten Gültigkeitsdauer von Zertifikaten und der Einführung verschiedener neuer Vorschriften wird das traditionelle Zertifikatsverwaltungsmodell vor großen Herausforderungen stehen. Es wird empfohlen, die Zertifikatsverwaltung so bald wie möglich auf eine automatisierte Verwaltungslösung umzustellen. Eine automatisierte Verwaltungslösung kann die Aktualisierung und Bereitstellung der Zertifikatskette automatisch durchführen und so Geschäftsrisiken wirksam reduzieren.

IV. Offizieller Download-Kanal für die Zertifikatskette

   Sie können jederzeit die offizielle Website der CFCA (www.cfca.com.cn) besuchen, um die neuesten Stammzertifikate, Zwischenzertifikate und vollständigen Zertifikatsketten selbst herunterzuladen:

Download-Pfad: CFCA-Website-Startseite → Service und Support → Zertifikatsketten-Download → Globale Serverzertifikatskette

Bei Fragen wenden Sie sich gerne an unser technisches Support-Team.

Racent Information (www.racent.com) ist auf die automatisierte Verwaltung von SSL-Zertifikaten spezialisiert und bietet Automatisierungslösungen wie sslTrus CLM und CaaS an. Als professioneller Anbieter digitaler Zertifikate und konformer Vertriebspartner weltweit anerkannter CAs liefern wir zuverlässige digitale Zertifikatsprodukte.