关于各品牌SSL证书取消客户端身份验证EKU功能的重要通知
尊敬的各位客户及合作伙伴:
您好!感谢您长期以来对锐成信息的信任与支持!
为积极响应Google Chrome根证书计划的最新合规要求,各国际及国内证书颁发机构(CA)需逐步停止在公开可信的TLS/SSL证书中内嵌“客户端身份验证扩展密钥用法(Client Authentication EKU)”。此项调整旨在提升全球数字信任体系的安全性与规范性,减少证书滥用风险。
基于上述背景,各大CA已陆续发布最终执行时间表。为协助您提前规划证书采购与部署策略,避免因证书中包含该EKU导致未来浏览器信任问题,现将各品牌具体变更安排整理并公告如下:
各品牌SSL证书客户端身份验证EKU取消时间表及说明
| 证书品牌 | 关键生效日期 | 具体执行措施 | 备注说明 |
|---|---|---|---|
| DigiCert | 2027年3月1日 | 完全移除新发布的公开TLS证书(含新购、续费、重签)中的客户端认证(EKU)。 | 2027年3月1日前已签发的含此EKU的证书在有效期内仍受信任,不受影响。 |
| Sectigo | 第一阶段:2025年10月7日 第二阶段(全面截止):2027年2月10日 | 第一阶段起不再默认包含该EKU; 第二阶段起任何情况下均不再包含EKU,即全面停止该功能。 | 在第一至第二阶段期间,如需使用EKU,可联系我们申请开通。 如业务强依赖该EKU,建议在全面截止日期前完成替代方案迁移。 |
| GlobalSign | 2026年7月27日 | 不再签发带有EKU功能的TLS证书。 | 现有已签发证书在到期前仍受信任,不受影响。 |
| Certum | 启动:2026年9月 截止:2026年12月底 | 自2026年9月起逐步取消EKU,至2026年12月底全面停止签发含EKU的证书。 | 建议自9月起不再依赖此功能。 |
| CFCA | 2026年5月1日 | 中国根/中国根Pro SSL证书将不再签发含EKU的证书。 | 国密及普通服务器证书不受影响。 |
锐成信息将持续关注各CA的政策动态,并及时向您同步。如有任何疑问,欢迎随时联系您的客户经理,我们将竭诚为您提供技术咨询与迁移协助。
再次感谢您的理解与配合!
顺祝商祺