Aller au contenu principal

[Mise à niveau] Avis important concernant la mise à niveau vers G2 du système racine du certificat serveur mondialement approuvé de CFCA (Racine Chinoise Pro, Racine Chinoise) et la mise à jour annuelle de la racine intermédiaire

Chers clients et partenaires,

Bonjour ! Nous vous remercions sincèrement pour la confiance et le soutien que vous accordez depuis toujours à Racent.

Nous avons reçu une notification de CFCA (China Financial Certification Authority) : afin de répondre aux dernières exigences de conformité du programme de certificats racine des principaux navigateurs tels que Google Chrome, CFCA lancera prochainement deux mises à niveau de sécurité majeures : la migration du système racine des certificats SSL vers G2 et un mécanisme de renouvellement annuel des certificats racine intermédiaires. Afin d'assurer une transition fluide de vos activités, nous vous présentons ci-dessous les détails de ces changements :

I. Aperçu des changements

Changement 1 : Mise à niveau du système racine des certificats SSL vers G2

CFCA migrera l'ensemble de l'émission de certificats SSL/TLS publiquement approuvés vers une hiérarchie de certificats racine G2 à usage unique dédié. Le chemin de certification des certificats émis après la mise à niveau est le suivant :

● Certificats EV : CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → certificat de l'abonné

● Certificats OV : CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → certificat de l'abonné

Le certificat racine G2 a déjà fait l'objet d'une signature croisée par le certificat racine actuel CFCA EV ROOT, offrant une large compatibilité : les principaux appareils et plateformes peuvent lui faire confiance.

Changement 2 : Mécanisme de renouvellement annuel des certificats racine intermédiaires

CFCA générera et activera périodiquement, environ tous les 365 jours, de nouveaux certificats racine intermédiaires, remplaçant la génération précédente, pour l'émission ultérieure des certificats. En réduisant le cycle d'utilisation des racines intermédiaires, le niveau de sécurité global de la chaîne de certificats est encore renforcé.

II. Dates d'entrée en vigueur

ChangementDate d'entrée en vigueurRemarques
Renouvellement annuel des racines intermédiaires (première rotation)Juin 2027La date définitive sera confirmée par l'annonce officielle de CFCA
Mise à niveau vers le système racine G2Mi-septembre 2026La date définitive sera confirmée par l'annonce officielle de CFCA

Remarque : la date d'entrée en vigueur définitive de la mise à niveau vers le système racine G2 doit être officiellement confirmée par le programme de certificats racine de Google Chrome. Après confirmation finale, CFCA publiera l'annonce définitive via ses canaux officiels (https://www.cfca.com.cn/xwzx/ywgg/). En attendant, veuillez effectuer les préparatifs nécessaires.

III. Impact et risques pour votre activité

1. Certificats existants — Aucun impact

Les certificats émis avant les dates susmentionnées et encore valides continueront de fonctionner normalement. Leur état de confiance dans les navigateurs et leurs propriétés de sécurité restent inchangés ; aucun remplacement n'est nécessaire.

2. Nouveaux certificats émis — Adaptation automatique au nouveau système

Les certificats nouvellement demandés, renouvelés, réémis ou réapprovisionnés après la date d'entrée en vigueur seront automatiquement émis sous le système racine G2. Les fichiers complets de la chaîne de certificats seront fournis avec le certificat. Il est recommandé à votre équipe d'exploitation de configurer, lors du déploiement du nouveau certificat sur le serveur, la chaîne de certificats racine intermédiaires la plus récente (en fusionnant la nouvelle racine de niveau supérieur, la racine intermédiaire et le certificat serveur lors du déploiement).

3. Scénarios particuliers — Adaptation préalable requise, sinon risque d'interruption de service

Si votre système métier présente l'une des configurations suivantes, une anomalie de validation du certificat peut survenir lors du changement de système racine ou du remplacement de la racine intermédiaire, pouvant entraîner dans les cas graves une interruption de service :

(1) Certificats codés en dur : la racine ou la racine intermédiaire est codée en dur dans le code du système, l'application, le SDK client ou les fichiers de configuration. Les certificats codés en dur deviennent invalides après la mise à niveau du système racine, entraînant directement un échec de validation.

(2) SSL Pinning (épinglage de certificat) : une stratégie d'épinglage est appliquée à la racine ou à la racine intermédiaire. Ce mécanisme ne peut pas s'adapter aux changements de hiérarchie des certificats et affectera gravement la compatibilité des terminaux et la continuité des activités.

Avertissement particulier concernant les certificats racines (intermédiaires) de niveau supérieur préinstallés côté client : si vous avez préinstallé l'ancienne racine de niveau supérieur (intermédiaire) côté client, les nouveaux certificats émis sous la nouvelle racine peuvent provoquer des anomalies de validation côté client, entraînant ainsi des interruptions de service. Il est recommandé de supprimer l'opération de préinstallation avant l'expiration de l'ancien certificat et d'utiliser plutôt le magasin de confiance du système pour la validation.

Avec le raccourcissement de la durée de validité des certificats et l'entrée en vigueur de nouvelles réglementations, le mode de gestion traditionnel des certificats sera confronté à des défis considérables. Il est recommandé de passer dès que possible à une solution de gestion automatisée des certificats, qui peut effectuer automatiquement la mise à jour et le déploiement de la chaîne de certificats, réduisant ainsi concrètement les risques métier.

IV. Canaux officiels de téléchargement de la chaîne de certificats

   Vous pouvez à tout moment consulter le site officiel de CFCA (www.cfca.com.cn) pour télécharger par vous-même les derniers certificats racine, certificats intermédiaires et fichiers de chaîne de certificats complets :

Chemin de téléchargement : Page d’accueil du site officiel de CFCA → Services et support → Téléchargement des chaînes de certificats → Chaîne de certificats pour serveurs mondiaux

Si vous avez des questions, n’hésitez pas à contacter notre équipe de support technique pour obtenir de l’aide.

Racent (www.racent.com) se consacre à l’automatisation de l’exploitation et de la maintenance des certificats SSL, et propose des solutions d’automatisation telles que sslTrus CLM et CaaS. En tant que fabricant professionnel de certificats numériques et agent de conformité d’autorités de certification (CA) mondialement reconnues, Racent fournit des produits de certificats numériques fiables.