跳到主要内容
版本:V2.0.8

[升级] 关于CFCA全球信任服务器证书(中国根Pro、中国根)根体系升级至G2及中间根年度更新重要提示

尊敬的客户和合作伙伴:

您好!非常感谢您一直以来对锐成信息的信任和支持。

现接到CFCA(中金金融认证中心有限公司)通知:为适配Google Chrome等主流浏览器根证书计划的最新合规要求,中金金融认证中心有限公司(CFCA)将于近期启动两项重大安全升级:SSL证书根体系切换至G2及中间根证书年度更新机制。为保障您的业务平稳过渡,现将变更事项说明如下:

一、变更事项概述

变更一:SSL证书根体系升级至G2

CFCA 将全部公共可信 SSL/TLS 证书签发迁移至专用单一用途 G2 根证书层级。升级后的证书签发路径如下:

  ● EV证书:CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→订户证书

  ● OV证书:CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→订户证书

    G2根证书已通过当前CFCA EV ROOT根证书的交叉签名,具备广泛兼容性,主流设备和平台均可信任。

变更二:中间根证书年度更新机制

   CFCA将每约365天定期生成并启用新的中间根证书,替换上一代中间根,用于后续证书签发。通过缩短中间根使用周期,进一步提升证书链的整体安全水平。

二、生效时间

变更事项生效时间备注
中间根年度更新(首轮)2027年6月最终时间以CFCA官方公告为准
G2根体系升级2026年9月中旬最终时间以CFCA官方公告为准

说明:G2根体系升级的最终生效时间,需待Google Chrome根证书计划方面正式确认。在获得最终确认后,CFCA将通过官方渠道(https://www.cfca.com.cn/xwzx/ywgg/)发布最终公告。在此期间,请您提前做好相关准备。

三、对您业务的影响与风险

1.存量证书 — 不受影响

   在上述日期之前已签发且在有效期内的证书,可继续正常使用,浏览器信任状态及安全属性均保持不变,无需更换。

2.新签发证书 — 自动适配新体系

   生效日期后新申请、续费、重签及补发的证书,将自动使用 G2 根证书体系签发。随证书同步提供完整证书链文件,建议贵司运维人员在服务器上部署新证书时,同步配置最新的中间根证书链(将新顶级根证书、中间根与服务器证书合并部署)。

3.特殊场景 — 需提前适配,否则存在业务中断风险

   若您的业务系统存在以下任一配置,可能导致根体系切换或中间根更换时出现证书校验异常,严重时将引发业务中断:

   (1)证书硬编码:系统代码、应用程序、客户端 SDK 或配置文件中硬编码了根证书或中间根证书。硬编码的证书在根体系升级后即失效,直接导致校验失败。

   (2)SSL Pinning(证书固定):对根证书或中间根证书实施了固定策略。该机制无法适应证书层级变更,会严重影响终端兼容性和业务连续性。

    关于客户端预埋顶级根(中间根)证书特别提示:如果您在客户端预埋了原顶级根(中间根)证书,使用新根证书签发的新证书,可能会出现客户端校验异常,进而引发服务中断等问题。建议您在旧证书到期前提前移除预埋操作,改用系统自带的信任库进行验证。

    随着证书有效期的缩短,以及各项新规的落地,传统的证书管理模式将面临极大的挑战,建议尽快将证书的管理切换为自动化管理方案,自动化管理方案可自动完成证书链的更新部署,切实降低业务风险。

四、证书链官方下载渠道

   您可随时访问CFCA官方网站(www.cfca.com.cn),自主下载最新的根证书、中间证书及完整证书链文件:

   下载路径:CFCA官网首页→服务与支持→证书链下载→全球服务器证书链

如有疑问,欢迎联系我们的技术支持团队协助处理。

锐成信息(www.racent.com) 致力于SSL证书自动化运维,提供锐安信CLM、CaaS等自动化解决方案,同时作为专业的数字证书厂商及全球知名CA的合规代理,提供可信的数字证书产品。