Saltar al contenido principal

[Actualización] Aviso importante sobre la actualización del sistema raíz de los certificados de servidor de confianza global de CFCA (China Root Pro, China Root) a G2 y la renovación anual de la raíz intermedia

Estimados clientes y socios:

¡Hola! Le agradecemos sinceramente su continua confianza y apoyo a Racent.

Hemos recibido una notificación de CFCA (China Financial Certification Authority): para adaptarse a los últimos requisitos de cumplimiento del programa de certificados raíz de los principales navegadores como Google Chrome, CFCA iniciará próximamente dos importantes mejoras de seguridad: la migración del sistema de certificados raíz SSL a G2 y el mecanismo de renovación anual de certificados raíz intermedios. Para garantizar una transición fluida de su negocio, a continuación se detallan los cambios:

I. Resumen de los cambios

Cambio 1: Actualización del sistema de certificados raíz SSL a G2

CFCA migrará toda la emisión de certificados SSL/TLS de confianza pública a una jerarquía de certificados raíz G2 dedicada y de propósito único. La ruta de emisión de certificados después de la actualización es la siguiente:

● Certificado EV: CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → Certificado del suscriptor

● Certificado OV: CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → Certificado del suscriptor

El certificado raíz G2 ya cuenta con firma cruzada del certificado raíz CFCA EV ROOT actual, lo que garantiza una amplia compatibilidad y confianza en los principales dispositivos y plataformas.

Cambio 2: Mecanismo de renovación anual de certificados raíz intermedios

CFCA generará y activará periódicamente nuevos certificados raíz intermedios aproximadamente cada 365 días, reemplazando al intermedio de la generación anterior para la emisión de certificados posteriores. Al acortar el ciclo de uso de los raíces intermedios, se mejora aún más el nivel de seguridad general de la cadena de certificados.

II. Fecha de entrada en vigor

CambioFecha de entrada en vigorObservaciones
Renovación anual del intermedio (primera ronda)Junio de 2027La fecha final estará sujeta al anuncio oficial de CFCA
Actualización del sistema raíz G2Mediados de septiembre de 2026La fecha final estará sujeta al anuncio oficial de CFCA

Nota: La fecha de entrada en vigor definitiva de la actualización del sistema raíz G2 está pendiente de confirmación formal por parte del programa de certificados raíz de Google Chrome. Una vez obtenida dicha confirmación, CFCA publicará el anuncio final a través de los canales oficiales (https://www.cfca.com.cn/xwzx/ywgg/). Durante este período, le rogamos que realice los preparativos pertinentes con antelación.

III. Impacto y riesgos para su negocio

1. Certificados existentes — Sin afectación

Los certificados emitidos antes de las fechas indicadas y que se encuentren dentro de su período de validez podrán seguir utilizándose con normalidad, manteniéndose inalterados el estado de confianza del navegador y los atributos de seguridad, sin necesidad de sustitución.

2. Certificados de nueva emisión — Adaptación automática al nuevo sistema

Los certificados de nueva solicitud, renovación, reemisión y reposición emitidos después de la fecha de entrada en vigor se emitirán automáticamente con el sistema de certificados raíz G2. Junto con el certificado se proporcionará el archivo completo de la cadena de certificados. Se recomienda que el personal de operaciones y mantenimiento de su empresa, al implementar el nuevo certificado en el servidor, configure simultáneamente la cadena de certificados raíz intermedios más reciente (combinando el nuevo certificado raíz superior, el raíz intermedio y el certificado del servidor).

3. Escenarios especiales — Requieren adaptación previa; de lo contrario, existe riesgo de interrupción del negocio

Si su sistema de negocio presenta alguna de las siguientes configuraciones, podrían producirse anomalías en la validación del certificado al cambiar el sistema raíz o el intermedio, lo que en casos graves provocaría la interrupción del negocio:

(1) Certificado codificado de forma rígida: el código del sistema, la aplicación, el SDK del cliente o los archivos de configuración contienen el certificado raíz o el certificado raíz intermedio codificados de forma fija. Los certificados codificados quedarán obsoletos tras la actualización del sistema raíz, provocando directamente fallos de validación.

(2) SSL Pinning (fijación de certificado): se ha implementado una política de fijación sobre el certificado raíz o el certificado raíz intermedio. Este mecanismo no puede adaptarse a los cambios en la jerarquía de certificados y afectará gravemente a la compatibilidad de los terminales y a la continuidad del negocio.

Aviso especial sobre certificados raíz superiores (intermedios) preincrustados en el cliente: si ha preincrustado el certificado raíz superior (intermedio) original en el cliente, los nuevos certificados emitidos con el nuevo certificado raíz podrían provocar anomalías de validación en el cliente e incluso interrupciones del servicio. Se recomienda eliminar la preincrustación antes de que caduquen los certificados antiguos y utilizar en su lugar el almacén de confianza del sistema para la validación.

Con la reducción del período de validez de los certificados y la entrada en vigor de las nuevas normativas, el modelo tradicional de gestión de certificados afrontará grandes desafíos. Se recomienda migrar cuanto antes a un sistema de gestión automatizada de certificados, que puede completar automáticamente la actualización e implementación de la cadena de certificados, reduciendo eficazmente los riesgos para el negocio.

IV. Canales oficiales de descarga de la cadena de certificados

   Puede visitar el sitio web oficial de CFCA (www.cfca.com.cn) en cualquier momento para descargar de forma autónoma el certificado raíz, los certificados intermedios y los archivos de la cadena de certificados completa más recientes:

Ruta de descarga: Página de inicio de CFCA → Servicios y soporte → Descarga de cadenas de certificados → Cadena de certificados de servidor global

Si tiene alguna pregunta, no dude en ponerse en contacto con nuestro equipo de soporte técnico para obtener ayuda.

Racent (www.racent.com) está comprometida con la operación y el mantenimiento automatizados de certificados SSL, ofreciendo soluciones de automatización como sslTrus CLM y CaaS. Asimismo, como fabricante profesional de certificados digitales y agente autorizado de CA reconocidas a nivel mundial, proporciona productos de certificados digitales confiables.