[업그레이드] CFCA 글로벌 트러스트 서버 인증서(차이나 루트 Pro, 차이나 루트) 루트 체계 G2 업그레이드 및 중간 인증서 연간 갱신 중요 안내
존경하는 고객 및 파트너 여러분:
안녕하세요! 오랫동안 Racent에 보내주신 신뢰와 성원에 진심으로 감사드립니다.
CFCA(중국금융인증센터유한회사)로부터 다음과 같은 통지를 받았습니다. Google Chrome 등 주요 브라우저의 루트 인증서 프로그램 최신 규정 준수 요구사항에 맞춰, 중국금융인증센터유한회사(CFCA)가 최근 두 가지 주요 보안 업그레이드를 시작할 예정입니다: SSL 인증서 루트 체계를 G2로 전환하고 중간 루트 인증서 연간 갱신 메커니즘을 도입하는 것입니다. 귀사의 비즈니스가 원활하게 전환될 수 있도록 변경 사항을 아래와 같이 안내해 드립니다:
一、변경 사항 개요
변경 1: SSL 인증서 루트 체계 G2 업그레이드
CFCA는 모든 공공 신뢰 SSL/TLS 인증서 발급을 전용 단일 용도 G2 루트 인증서 계층으로 이전합니다. 업그레이드 후 인증서 발급 경로는 다음과 같습니다:
● EV 인증서: CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→가입자 인증서
● OV 인증서: CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→가입자 인증서
G2 루트 인증서는 현재 CFCA EV ROOT 루트 인증서와 교차 서명되어 광범위한 호환성을 갖추고 있으며, 주요 기기 및 플랫폼에서 모두 신뢰할 수 있습니다.
변경 2: 중간 루트 인증서 연간 갱신 메커니즘
CFCA는 약 365일마다 정기적으로 새로운 중간 루트 인증서를 생성 및 활성화하여 이전 세대 중간 루트를 교체하고, 이후 인증서 발급에 사용할 예정입니다. 중간 루트의 사용 주기를 단축하여 인증서 체인의 전반적인 보안 수준을 더욱 높일 것입니다.
二、적용 시간
| 변경 사항 | 적용 시간 | 비고 |
|---|---|---|
| 중간 루트 연간 갱신(첫 차수) | 2027년 6월 | 최종 시간은 CFCA 공식 공고를 기준으로 합니다 |
| G2 루트 체계 업그레이드 | 2026년 9월 중순 | 최종 시간은 CFCA 공식 공고를 기준으로 합니다 |
설명: G2 루트 체계 업그레이드의 최종 적용 시간은 Google Chrome 루트 인증서 프로그램 측의 공식 확인을 거쳐야 합니다. 최종 확인이 완료된 후, CFCA는 공식 채널(https://www.cfca.com.cn/xwzx/ywgg/)을 통해 최종 공고를 게시할 예정입니다. 그 기간 동안 미리 관련 준비를 해주시기 바랍니다.
三、귀사 비즈니스에 미치는 영향과 리스크
1.기존 인증서 — 영향 없음
위 날짜 이전에 발급되어 유효 기간 내에 있는 인증서는 계속 정상적으로 사용할 수 있으며, 브라우저 신뢰 상태 및 보안 속성은 모두 변경되지 않으므로 교체할 필요가 없습니다.
2.신규 발급 인증서 — 신규 체계에 자동 적응
적용일 이후 신규 신청, 갱신, 재서명 및 재발급되는 인증서는 자동으로 G2 루트 인증서 체계로 발급됩니다. 인증서와 함께 완전한 인증서 체인 파일이 동시에 제공되므로, 귀사 운영 담당자가 서버에 새 인증서를 배포할 때 최신 중간 루트 인증서 체인을 함께 구성할 것을 권장합니다(새 최상위 루트 인증서, 중간 루트 및 서버 인증서를 병합하여 배포).
3.특수 시나리오 — 사전 적응이 필요하며, 그렇지 않으면 비즈니스 중단 리스크가 존재합니다
귀사의 비즈니스 시스템에 다음 중 어느 하나의 구성이 있는 경우, 루트 체계 전환 또는 중간 루트 교체 시 인증서 검증 이상이 발생할 수 있으며, 심각한 경우 비즈니스 중단을 일으킬 수 있습니다:
(1)인증서 하드코딩: 시스템 코드, 애플리케이션, 클라이언트 SDK 또는 구성 파일에 루트 인증서나 중간 루트 인증서를 하드코딩한 경우. 하드코딩된 인증서는 루트 체계 업그레이드 후 즉시 무효화되어 검증 실패를 직접 초래합니다.
(2)SSL Pinning(인증서 고정): 루트 인증서나 중간 루트 인증서에 고정 정책을 적용한 경우. 이 메커니즘은 인증서 계층 변경에 적응할 수 없어 단말 호환성과 비즈니스 연속성에 심각한 영향을 미칩니다.
클라이언트에 최상위 루트(중간 루트) 인증서를 사전 탑재한 경우에 대한 특별 안내: 클라이언트에 기존 최상위 루트(중간 루트) 인증서를 사전 탑재하신 경우, 새 루트 인증서로 발급된 신규 인증서 사용 시 클라이언트 검증 이상이 발생하여 서비스 중단 등의 문제가 발생할 수 있습니다. 기존 인증서 만료 전에 사전 탑재 작업을 제거하고, 시스템에 내장된 신뢰 저장소를 사용하여 검증하실 것을 권장합니다.
인증서 유효 기간이 단축되고 각종 신규 규정이 시행됨에 따라 전통적인 인증서 관리 방식은 큰 도전에 직면하게 됩니다. 인증서 관리를 자동화 관리 솔루션으로尽快 전환할 것을 권장합니다. 자동화 관리 솔루션은 인증서 체인의 갱신 배포를 자동으로 완료하여 비즈니스 리스크를 실질적으로 낮출 수 있습니다.
四、인증서 체인 공식 다운로드 채널
언제든지 CFCA 공식 웹사이트(www.cfca.com.cn)에 접속하여 최신 루트 인증서, 중간 인증서 및 완전한 인증서 체인 파일을 직접 다운로드하실 수 있습니다:
다운로드 경로: CFCA 홈페이지 → 서비스 및 지원 → 인증서 체인 다운로드 → 글로벌 서버 인증서 체인
궁금한 점이 있으시면 저희 기술 지원 팀에 문의하여 도움을 받으시기 바랍니다.
Racent(www.racent.com)은 SSL 인증서 자동화 운영 관리에 힘쓰며 sslTrus CLM, CaaS 등 자동화 솔루션을 제공합니다. 동시에 전문 디지털 인증서 기업이자 글로벌 유명 인증 기관(CA)의 규정 준수 대리점으로서 신뢰할 수 있는 디지털 인증서 제품을 제공합니다.