Перейти к основному содержимому

[Обновление] Важное уведомление о переходе корневой системы сертификатов CFCA Global Trust Server Certificate (China Root Pro, China Root) на G2 и ежегодном обновлении промежуточных корней

Уважаемые клиенты и партнеры!

Здравствуйте! Большое спасибо за ваше неизменное доверие и поддержку Racent.

Настоящим уведомляем, что CFCA (China Financial Certification Authority Co., Ltd.) сообщила: в целях соответствия новейшим требованиям программы корневых сертификатов основных браузеров, таких как Google Chrome, CFCA в ближайшее время проведет два важных обновления безопасности: переход системы корневых сертификатов SSL на G2 и внедрение механизма ежегодного обновления промежуточных корневых сертификатов. Для обеспечения плавного перехода вашего бизнеса ниже приведено описание изменений.

I. Обзор изменений

Изменение 1: Обновление системы корневых сертификатов SSL до G2

CFCA перенесет выдачу всех публично доверенных SSL/TLS-сертификатов на выделенную одноцелевую иерархию корневого сертификата G2. После обновления пути выдачи сертификатов будут следующими:

● EV-сертификаты: CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → сертификат подписчика

● OV-сертификаты: CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → сертификат подписчика

Корневой сертификат G2 уже кросс-подписан текущим корневым сертификатом CFCA EV ROOT и обладает широкой совместимостью: ему доверяют основные устройства и платформы.

Изменение 2: Механизм ежегодного обновления промежуточных корневых сертификатов

CFCA будет примерно каждые 365 дней регулярно генерировать и активировать новые промежуточные корневые сертификаты, заменяя ими промежуточные корневые сертификаты предыдущего поколения для последующей выдачи сертификатов. Сокращение срока использования промежуточных корневых сертификатов дополнительно повышает общий уровень безопасности цепочки сертификатов.

II. Сроки вступления в силу

ИзменениеДата вступления в силуПримечание
Ежегодное обновление промежуточного корневого сертификата (первый раунд)Июнь 2027 г.Окончательная дата определяется официальным объявлением CFCA
Обновление системы корневого сертификата G2Середина сентября 2026 г.Окончательная дата определяется официальным объявлением CFCA

Примечание: окончательная дата вступления в силу обновления системы корневого сертификата G2 подлежит официальному подтверждению со стороны программы корневых сертификатов Google Chrome. После получения окончательного подтверждения CFCA опубликует финальное объявление через официальные каналы (https://www.cfca.com.cn/xwzx/ywgg/). В течение этого периода просим вас заранее подготовиться.

III. Влияние на ваш бизнес и риски

1. Действующие сертификаты — не затрагиваются

Сертификаты, выпущенные до указанных выше дат и находящиеся в пределах срока действия, продолжат работать в обычном режиме. Статус доверия в браузерах и параметры безопасности останутся неизменными, замена не требуется.

2. Вновь выпускаемые сертификаты — автоматически адаптируются к новой системе

Сертификаты, для которых после даты вступления в силу подаются новые заявки, а также выполняются продление, перевыпуск и повторная выдача, будут автоматически выпускаться с использованием системы корневого сертификата G2. Вместе с сертификатом предоставляется полный файл цепочки сертификатов. Рекомендуется, чтобы ваши специалисты по эксплуатации при развертывании новых сертификатов на сервере одновременно настраивали актуальную цепочку промежуточных корневых сертификатов (объединяя новый корневой сертификат верхнего уровня, промежуточный корневой сертификат и серверный сертификат).

3. Особые сценарии — требуется заблаговременная адаптация, иначе существует риск прерывания бизнеса

Если в вашей бизнес-системе присутствует любая из следующих конфигураций, при смене корневой системы или замене промежуточного корневого сертификата может возникнуть ошибка проверки сертификата, а в серьезных случаях — прерывание бизнеса:

(1) Жестко закодированные сертификаты: в коде системы, приложениях, клиентских SDK или файлах конфигурации жестко закодированы корневые или промежуточные корневые сертификаты. Жестко закодированные сертификаты станут недействительными после обновления корневой системы, что напрямую приведет к сбою проверки.

(2) SSL Pinning (закрепление сертификата): реализована политика закрепления корневого или промежуточного корневого сертификата. Этот механизм не способен адаптироваться к изменению иерархии сертификатов и может серьезно повлиять на совместимость оконечных устройств и непрерывность бизнеса.

Особое напоминание о предустановленных на клиенте корневых (промежуточных корневых) сертификатах верхнего уровня: если на клиенте предустановлены прежние корневые (промежуточные корневые) сертификаты верхнего уровня, новые сертификаты, выпущенные с использованием нового корневого сертификата, могут вызывать ошибки проверки на клиенте, что, в свою очередь, может привести к прерыванию обслуживания. Рекомендуется до истечения срока действия старых сертификатов заранее удалить предустановленные сертификаты и перейти на проверку с использованием встроенного в систему хранилища доверенных сертификатов.

В связи с сокращением срока действия сертификатов и вступлением в силу новых требований традиционная модель управления сертификатами столкнется с серьезными вызовами. Рекомендуется как можно скорее перейти на автоматизированное управление сертификатами. Автоматизированное решение позволяет автоматически выполнять обновление и развертывание цепочки сертификатов, что реально снижает бизнес-риски.

IV. Официальные каналы загрузки цепочки сертификатов

   Вы можете в любое время посетить официальный сайт CFCA (www.cfca.com.cn) и самостоятельно загрузить актуальные корневые сертификаты, промежуточные сертификаты и файлы полной цепочки сертификатов:

Путь загрузки: главная страница официального сайта CFCA → Поддержка → Загрузка цепочки сертификатов → Цепочка глобальных серверных сертификатов

Если у вас возникнут вопросы, вы можете обратиться в нашу службу технической поддержки.

Компания Racent (www.racent.com) специализируется на автоматизации управления SSL-сертификатами, предлагая такие решения автоматизации, как sslTrus CLM и CaaS, а также как профессиональный поставщик цифровых сертификатов и сертифицированный агент всемирно известных удостоверяющих центров предоставляет надёжные продукты цифровых сертификатов.