[อัปเกรด] ประกาศสำคัญเกี่ยวกับการอัปเกรดระบบรากของ CFCA Global Trust Server Certificate (China Root Pro, China Root) เป็น G2 และการอัปเดต Intermediate Root ประจำปี
เรียนลูกค้าและพันธมิตรที่เคารพ
สวัสดีครับ/ค่ะ ขอขอบคุณอย่างยิ่งสำหรับความไว้วางใจและการสนับสนุนที่มีต่อ Racent มาโดยตลอด
ขณะนี้ได้รับการแจ้งเตือนจาก CFCA (China Financial Certification Authority) ว่า เพื่อให้สอดคล้องกับข้อกำหนดด้านการปฏิบัติตามล่าสุดของโปรแกรมรูทเซอร์ติฟิเกตของเบราว์เซอร์กระแสหลัก เช่น Google Chrome ทาง CFCA จะเริ่มดำเนินการอัปเกรดด้านความปลอดภัยที่สำคัญสองรายการในเร็วๆ นี้ ได้แก่ การเปลี่ยนระบบรูทเซอร์ติฟิเกต SSL ไปเป็น G2 และกลไกการอัปเดต intermediate root certificate ประจำปี เพื่อให้การเปลี่ยนผ่านทางธุรกิจของท่านเป็นไปอย่างราบรื่น จึงขอแจ้งรายละเอียดการเปลี่ยนแปลงดังต่อไปนี้
1. สรุปประเด็นการเปลี่ยนแปลง
การเปลี่ยนแปลงที่ 1: การอัปเกรดระบบรูทเซอร์ติฟิเกต SSL เป็น G2
CFCA จะย้ายการออกใบรับรอง SSL/TLS สาธารณะที่เชื่อถือได้ทั้งหมดไปยังลำดับชั้นรูทเซอร์ติฟิเกต G2 แบบ Single-purpose โดยเฉพาะ เส้นทางการออกใบรับรองหลังการอัปเกรดมีดังนี้
● ใบรับรอง EV: CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→ใบรับรองผู้สมัครใช้บริการ
● ใบรับรอง OV: CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→ใบรับรองผู้สมัครใช้บริการ
รูทเซอร์ติฟิเกต G2 ได้รับการ cross-sign โดยรูทเซอร์ติฟิเกต CFCA EV ROOT ปัจจุบันแล้ว จึงมีความเข้ากันได้อย่างกว้างขวาง อุปกรณ์และแพลตฟอร์มกระแสหลักสามารถเชื่อถือได้
การเปลี่ยนแปลงที่ 2: กลไกการอัปเดต intermediate root certificate ประจำปี
CFCA จะสร้างและเปิดใช้งาน intermediate root certificate ใหม่เป็นประจำทุกประมาณ 365 วัน เพื่อแทนที่ intermediate root รุ่นก่อนหน้า สำหรับใช้ในการออกใบรับรองในลำดับถัดไป การลดรอบการใช้งาน intermediate root ลงจะช่วยยกระดับความปลอดภัยโดยรวมของ certificate chain ให้สูงขึ้น
2. วันที่มีผลบังคับใช้
| รายการเปลี่ยนแปลง | วันที่มีผลบังคับใช้ | หมายเหตุ |
|---|---|---|
| การอัปเดต intermediate root ประจำปี (รอบแรก) | มิถุนายน 2570 | กำหนดการสุดท้ายให้เป็นไปตามประกาศอย่างเป็นทางการของ CFCA |
| การอัปเกรดระบบรูท G2 | กลางเดือนกันยายน 2569 | กำหนดการสุดท้ายให้เป็นไปตามประกาศอย่างเป็นทางการของ CFCA |
หมายเหตุ: วันที่มีผลบังคับใช้สุดท้ายของการอัปเกรดระบบรูท G2 ต้องรอการยืนยันอย่างเป็นทางการจากโปรแกรมรูทเซอร์ติฟิเกตของ Google Chrome ก่อน เมื่อได้รับการยืนยันขั้นสุดท้ายแล้ว CFCA จะประกาศอย่างเป็นทางการผ่านช่องทางทางการ (https://www.cfca.com.cn/xwzx/ywgg/) ในระหว่างนี้ โปรดเตรียมความพร้อมล่วงหน้า
3. ผลกระทบและความเสี่ยงต่อธุรกิจของท่าน
1.ใบรับรองที่มีอยู่ — ไม่ได้รับผลกระทบ
ใบรับรองที่ออกก่อนวันดังกล่าวและยังอยู่ภายในอายุการใช้งาน สามารถใช้งานต่อไปได้ตามปกติ สถานะความเชื่อถือของเบราว์เซอร์และคุณสมบัติด้านความปลอดภัยยังคงเดิม ไม่จำเป็นต้องเปลี่ยน
2.ใบรับรองที่ออกใหม่ — ปรับใช้ระบบใหม่โดยอัตโนมัติ
ใบรับรองที่ยื่นขอใหม่ ต่ออายุ ออกใหม่ และออกทดแทนหลังวันที่มีผลบังคับใช้ จะถูกออกโดยใช้ระบบรูทเซอร์ติฟิเคต G2 โดยอัตโนมัติ พร้อมใบรับรองจะมีไฟล์ certificate chain ฉบับสมบูรณ์ให้ด้วย แนะนำให้เจ้าหน้าที่运维 ของบริษัทท่านติดตั้ง intermediate root certificate chain ล่าสุดพร้อมกันเมื่อ deploy ใบรับรองใหม่บนเซิร์ฟเวอร์ (รวมรูทเซอร์ติฟิเกตระดับบนใหม่ intermediate root และใบรับรองเซิร์ฟเวอร์เข้าด้วยกัน)
3.กรณีพิเศษ — ต้องปรับตัวล่วงหน้า มิฉะนั้นมีความเสี่ยงที่ธุรกิจหยุดชะงัก
หากระบบธุรกิจของท่านมีการกำหนดค่าข้อใดข้อหนึ่งต่อไปนี้ อาจทำให้เกิดความผิดปกติในการตรวจสอบใบรับรองเมื่อมีการเปลี่ยนระบบรูทหรือเปลี่ยน intermediate root และในกรณีร้ายแรงจะทำให้ธุรกิจหยุดชะงัก:
(1) การ hardcode ใบรับรอง: มีการ hardcode รูทเซอร์ติฟิเกตหรือ intermediate root certificate ไว้ในโค้ดระบบ แอปพลิเคชัน SDK ของไคลเอนต์ หรือไฟล์คอนฟิก ใบรับรองที่ hardcode ไว้จะใช้ไม่ได้ทันทีหลังการอัปเกรดระบบรูท ส่งผลให้การตรวจสอบล้มเหลวโดยตรง
(2) SSL Pinning (การตรึงใบรับรอง): มีการกำหนดนโยบาย pinning กับรูทเซอร์ติฟิเกตหรือ intermediate root certificate กลไกนี้ไม่สามารถปรับตัวต่อการเปลี่ยนแปลงลำดับชั้นของใบรับรอง และจะส่งผลกระทบอย่างรุนแรงต่อความเข้ากันได้ของอุปกรณ์ปลายทางและความต่อเนื่องทางธุรกิจ
คำเตือนพิเศษเกี่ยวกับการฝัง root (intermediate root) certificate ระดับบนไว้ล่วงหน้าในไคลเอนต์: หากท่านฝัง root (intermediate root) certificate ระดับบนเดิมไว้ล่วงหน้าในไคลเอนต์ ใบรับรองใหม่ที่ออกโดยใช้รูทเซอร์ติฟิเกตใหม่อาจทำให้ไคลเอนต์ตรวจสอบผิดปกติ และนำไปสู่ปัญหาการหยุดชะงักของบริการได้ แนะนำให้ยกเลิกการฝังล่วงหน้าก่อนใบรับรองเดิมหมดอายุ และเปลี่ยนไปใช้ trust store ที่มากับระบบในการตรวจสอบแทน
เนื่องจากอายุของใบรับรองสั้นลง และกฎระเบียบใหม่ต่างๆ มีผลบังคับใช้ รูปแบบการจัดการใบรับรองแบบดั้งเดิมจะเผชิญกับความท้าทายอย่างมาก แนะนำให้เปลี่ยนไปใช้โซลูชันการจัดการอัตโนมัติโดยเร็วที่สุด โซลูชันอัตโนมัติสามารถอัปเดตและ deploy certificate chain ให้เสร็จสิ้นโดยอัตโนมัติ ซึ่งช่วยลดความเสี่ยงทางธุรกิจได้อย่างแท้จริง
4. ช่องทางดาวน์โหลด certificate chain อย่างเป็นทางการ
คุณสามารถเข้าชมเว็บไซต์ทางการของ CFCA (www.cfca.com.cn) ได้ตลอดเวลา เพื่อดาวน์โหลดใบรับรองรูท ใบรับรองกลาง และไฟล์เชนใบรับรองฉบับสมบูรณ์ล่าสุดด้วยตนเอง:
เส้นทางการดาวน์โหลด: หน้าแรกเว็บไซต์ทางการ CFCA → บริการและสนับสนุน → ดาวน์โหลดเชนใบรับรอง → เชนใบรับรองเซิร์ฟเวอร์ทั่วโลก
หากมีข้อสงสัย กรุณาติดต่อทีมสนับสนุนทางเทคนิคของเราเพื่อขอความช่วยเหลือ
Racent (www.racent.com) มุ่งมั่นให้บริการระบบอัตโนมัติสำหรับการจัดการใบรับรอง SSL โดยนำเสนอโซลูชันอัตโนมัติ เช่น sslTrus CLM และ CaaS พร้อมทั้งเป็นผู้ให้บริการใบรับรองดิจิทัลมืออาชีพและตัวแทนที่ได้รับอนุญาตจาก CA ชั้นนำระดับโลก เพื่อมอบผลิตภัณฑ์ใบรับรองดิจิทัลที่เชื่อถือได้