メインコンテンツまでスキップ

[アップグレード] CFCAグローバルトラストサーバー証明書(中国ルートPro、中国ルート)のルート体系G2へのアップグレードおよび中間CAの年次更新に関する重要なお知らせ

お客様およびパートナー各位:

平素よりRacentをご信頼いただき、誠にありがとうございます。

CFCA(中金金融認証中心有限公司)より、Google Chromeなどの主要ブラウザのルート証明書プログラムにおける最新のコンプライアンス要件に適合するため、同社が近く2つの重大なセキュリティアップグレードを実施するとの通知がありました:SSL証明書のルート体系をG2へ切り替えること、および中間CA証明書の年次更新メカニズムの導入です。お客様の業務がスムーズに移行できるよう、変更内容について以下の通りご案内いたします。

一、変更内容の概要

変更1:SSL証明書のルート体系をG2にアップグレード

CFCAは、すべてのパブリック信頼SSL/TLS証明書の発行を、専用の単一用途G2ルート証明書階層に移行します。アップグレード後の証明書発行パスは以下の通りです:

  ● EV証明書:CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→加入者証明書

  ● OV証明書:CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→加入者証明書

    G2ルート証明書は現在のCFCA EV ROOTルート証明書によるクロス署名が完了しており、広範な互換性を備え、主要なデバイスおよびプラットフォームで信頼されます。

変更2:中間CA証明書の年次更新メカニズム

   CFCAは約365日ごとに新しい中間CA証明書を定期的に生成・有効化し、前世代の中間CAを置き換えて以降の証明書発行に使用します。中間CAの使用期間を短縮することで、証明書チェーン全体のセキュリティレベルをさらに向上させます。

二、発効日

変更事項発効日備考
中間CA年次更新(初回)2027年6月最終日時はCFCAの公式発表をご確認ください
G2ルート体系アップグレード2026年9月中旬最終日時はCFCAの公式発表をご確認ください

説明:G2ルート体系アップグレードの最終的な発効日は、Google Chromeルート証明書プログラム側の正式な確認を待つ必要があります。最終確認が得られ次第、CFCAは公式チャネル(https://www.cfca.com.cn/xwzx/ywgg/)で最終告知を公開します。それまでの間に、事前に関連する準備を行っていただきますようお願いいたします。

三、お客様の業務への影響とリスク

1.既存の証明書 — 影響なし

   上記の日付より前に発行され、有効期間内の証明書は引き続き正常に使用でき、ブラウザの信頼状態およびセキュリティ属性はすべて変わらないため、交換する必要はありません。

2.新規発行される証明書 — 新体系に自動的に適合

   発効日以降に新規申請、更新、再発行および再交付される証明書は、自動的にG2ルート証明書体系で発行されます。証明書と同時に完全な証明書チェーンファイルが提供されますので、貴社の運用担当者がサーバーに新しい証明書をデプロイする際は、最新の中間CA証明書チェーン(新しいトップレベルルート証明書、中間CA証明書、サーバー証明書を結合してデプロイ)を同時に設定することを推奨します。

3.特殊なシナリオ — 事前に適合が必要、未対応の場合業務中断のリスクあり

   お客様の業務システムに以下のいずれかの設定が存在する場合、ルート体系の切り替えまたは中間CAの交換時に証明書の検証エラーが発生し、深刻な場合は業務中断を引き起こす可能性があります:

   (1)証明書のハードコーディング:システムコード、アプリケーション、クライアントSDKまたは設定ファイルにルート証明書または中間CA証明書がハードコーディングされている。ハードコーディングされた証明書はルート体系のアップグレード後に無効となり、検証失敗を直接引き起こします。

   (2)SSL Pinning(証明書ピン留め):ルート証明書または中間CA証明書に対してピン留めポリシーが実施されている。このメカニズムは証明書階層の変更に対応できず、エンドポイントの互換性と業務継続性に深刻な影響を与えます。

    クライアントへのトップレベルルート(中間CA)証明書の埋め込みに関する特記事項:クライアントに元のトップレベルルート(中間CA)証明書を埋め込んでいる場合、新しいルート証明書で発行された新しい証明書でクライアントの検証エラーが発生し、サービス中断などの問題を引き起こす可能性があります。古い証明書の有効期限が切れる前に埋め込み設定を事前に削除し、システム標準の信頼ストアを使用して検証することを推奨します。

    証明書の有効期間短縮や各種新規則の施行に伴い、従来の証明書管理モデルは大きな課題に直面します。証明書の管理を自動化ソリューションに早期に切り替えることを推奨します。自動化管理ソリューションは証明書チェーンの更新とデプロイを自動的に完了し、業務リスクを確実に低減します。

四、証明書チェーンの公式ダウンロードチャネル

   CFCA公式サイト(www.cfca.com.cn)にいつでもアクセスし、最新のルート証明書、中間証明書、完全な証明書チェーンファイルをご自身でダウンロードいただけます:

   ダウンロードパス:CFCA公式サイトトップページ→サービス&サポート→証明書チェーンのダウンロード→グローバルサーバー証明書チェーン

ご不明な点がございましたら、弊社テクニカルサポートチームまでお気軽にお問い合わせください。

Racent(www.racent.com)はSSL証明書の自動運用に注力し、sslTrus CLM、CaaSなどの自動化ソリューションを提供しています。同時に、専門的なデジタル証明書ベンダーかつ世界的に有名な認証局(CA)のコンプライアンス代理店として、信頼できるデジタル証明書製品を提供しています。