Skip to main content

[อัปเกรด] ประกาศสำคัญเกี่ยวกับการอัปเกรดระบบรากของ CFCA Global Trust Server Certificate (China Root Pro, China Root) เป็น G2 และการอัปเดต Intermediate Root ประจำปี

เรียนลูกค้าและพันธมิตรที่เคารพ

สวัสดีครับ/ค่ะ ขอขอบคุณอย่างยิ่งสำหรับความไว้วางใจและการสนับสนุนที่มีต่อ Racent มาโดยตลอด

ขณะนี้ได้รับการแจ้งเตือนจาก CFCA (China Financial Certification Authority) ว่า เพื่อให้สอดคล้องกับข้อกำหนดด้านการปฏิบัติตามล่าสุดของโปรแกรมรูทเซอร์ติฟิเกตของเบราว์เซอร์กระแสหลัก เช่น Google Chrome ทาง CFCA จะเริ่มดำเนินการอัปเกรดด้านความปลอดภัยที่สำคัญสองรายการในเร็วๆ นี้ ได้แก่ การเปลี่ยนระบบรูทเซอร์ติฟิเกต SSL ไปเป็น G2 และกลไกการอัปเดต intermediate root certificate ประจำปี เพื่อให้การเปลี่ยนผ่านทางธุรกิจของท่านเป็นไปอย่างราบรื่น จึงขอแจ้งรายละเอียดการเปลี่ยนแปลงดังต่อไปนี้

1. สรุปประเด็นการเปลี่ยนแปลง

การเปลี่ยนแปลงที่ 1: การอัปเกรดระบบรูทเซอร์ติฟิเกต SSL เป็น G2

CFCA จะย้ายการออกใบรับรอง SSL/TLS สาธารณะที่เชื่อถือได้ทั้งหมดไปยังลำดับชั้นรูทเซอร์ติฟิเกต G2 แบบ Single-purpose โดยเฉพาะ เส้นทางการออกใบรับรองหลังการอัปเกรดมีดังนี้

● ใบรับรอง EV: CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→ใบรับรองผู้สมัครใช้บริการ

● ใบรับรอง OV: CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→ใบรับรองผู้สมัครใช้บริการ

รูทเซอร์ติฟิเกต G2 ได้รับการ cross-sign โดยรูทเซอร์ติฟิเกต CFCA EV ROOT ปัจจุบันแล้ว จึงมีความเข้ากันได้อย่างกว้างขวาง อุปกรณ์และแพลตฟอร์มกระแสหลักสามารถเชื่อถือได้

การเปลี่ยนแปลงที่ 2: กลไกการอัปเดต intermediate root certificate ประจำปี

CFCA จะสร้างและเปิดใช้งาน intermediate root certificate ใหม่เป็นประจำทุกประมาณ 365 วัน เพื่อแทนที่ intermediate root รุ่นก่อนหน้า สำหรับใช้ในการออกใบรับรองในลำดับถัดไป การลดรอบการใช้งาน intermediate root ลงจะช่วยยกระดับความปลอดภัยโดยรวมของ certificate chain ให้สูงขึ้น

2. วันที่มีผลบังคับใช้

รายการเปลี่ยนแปลงวันที่มีผลบังคับใช้หมายเหตุ
การอัปเดต intermediate root ประจำปี (รอบแรก)มิถุนายน 2570กำหนดการสุดท้ายให้เป็นไปตามประกาศอย่างเป็นทางการของ CFCA
การอัปเกรดระบบรูท G2กลางเดือนกันยายน 2569กำหนดการสุดท้ายให้เป็นไปตามประกาศอย่างเป็นทางการของ CFCA

หมายเหตุ: วันที่มีผลบังคับใช้สุดท้ายของการอัปเกรดระบบรูท G2 ต้องรอการยืนยันอย่างเป็นทางการจากโปรแกรมรูทเซอร์ติฟิเกตของ Google Chrome ก่อน เมื่อได้รับการยืนยันขั้นสุดท้ายแล้ว CFCA จะประกาศอย่างเป็นทางการผ่านช่องทางทางการ (https://www.cfca.com.cn/xwzx/ywgg/) ในระหว่างนี้ โปรดเตรียมความพร้อมล่วงหน้า

3. ผลกระทบและความเสี่ยงต่อธุรกิจของท่าน

1.ใบรับรองที่มีอยู่ — ไม่ได้รับผลกระทบ

ใบรับรองที่ออกก่อนวันดังกล่าวและยังอยู่ภายในอายุการใช้งาน สามารถใช้งานต่อไปได้ตามปกติ สถานะความเชื่อถือของเบราว์เซอร์และคุณสมบัติด้านความปลอดภัยยังคงเดิม ไม่จำเป็นต้องเปลี่ยน

2.ใบรับรองที่ออกใหม่ — ปรับใช้ระบบใหม่โดยอัตโนมัติ

ใบรับรองที่ยื่นขอใหม่ ต่ออายุ ออกใหม่ และออกทดแทนหลังวันที่มีผลบังคับใช้ จะถูกออกโดยใช้ระบบรูทเซอร์ติฟิเคต G2 โดยอัตโนมัติ พร้อมใบรับรองจะมีไฟล์ certificate chain ฉบับสมบูรณ์ให้ด้วย แนะนำให้เจ้าหน้าที่运维 ของบริษัทท่านติดตั้ง intermediate root certificate chain ล่าสุดพร้อมกันเมื่อ deploy ใบรับรองใหม่บนเซิร์ฟเวอร์ (รวมรูทเซอร์ติฟิเกตระดับบนใหม่ intermediate root และใบรับรองเซิร์ฟเวอร์เข้าด้วยกัน)

3.กรณีพิเศษ — ต้องปรับตัวล่วงหน้า มิฉะนั้นมีความเสี่ยงที่ธุรกิจหยุดชะงัก

หากระบบธุรกิจของท่านมีการกำหนดค่าข้อใดข้อหนึ่งต่อไปนี้ อาจทำให้เกิดความผิดปกติในการตรวจสอบใบรับรองเมื่อมีการเปลี่ยนระบบรูทหรือเปลี่ยน intermediate root และในกรณีร้ายแรงจะทำให้ธุรกิจหยุดชะงัก:

(1) การ hardcode ใบรับรอง: มีการ hardcode รูทเซอร์ติฟิเกตหรือ intermediate root certificate ไว้ในโค้ดระบบ แอปพลิเคชัน SDK ของไคลเอนต์ หรือไฟล์คอนฟิก ใบรับรองที่ hardcode ไว้จะใช้ไม่ได้ทันทีหลังการอัปเกรดระบบรูท ส่งผลให้การตรวจสอบล้มเหลวโดยตรง

(2) SSL Pinning (การตรึงใบรับรอง): มีการกำหนดนโยบาย pinning กับรูทเซอร์ติฟิเกตหรือ intermediate root certificate กลไกนี้ไม่สามารถปรับตัวต่อการเปลี่ยนแปลงลำดับชั้นของใบรับรอง และจะส่งผลกระทบอย่างรุนแรงต่อความเข้ากันได้ของอุปกรณ์ปลายทางและความต่อเนื่องทางธุรกิจ

คำเตือนพิเศษเกี่ยวกับการฝัง root (intermediate root) certificate ระดับบนไว้ล่วงหน้าในไคลเอนต์: หากท่านฝัง root (intermediate root) certificate ระดับบนเดิมไว้ล่วงหน้าในไคลเอนต์ ใบรับรองใหม่ที่ออกโดยใช้รูทเซอร์ติฟิเกตใหม่อาจทำให้ไคลเอนต์ตรวจสอบผิดปกติ และนำไปสู่ปัญหาการหยุดชะงักของบริการได้ แนะนำให้ยกเลิกการฝังล่วงหน้าก่อนใบรับรองเดิมหมดอายุ และเปลี่ยนไปใช้ trust store ที่มากับระบบในการตรวจสอบแทน

เนื่องจากอายุของใบรับรองสั้นลง และกฎระเบียบใหม่ต่างๆ มีผลบังคับใช้ รูปแบบการจัดการใบรับรองแบบดั้งเดิมจะเผชิญกับความท้าทายอย่างมาก แนะนำให้เปลี่ยนไปใช้โซลูชันการจัดการอัตโนมัติโดยเร็วที่สุด โซลูชันอัตโนมัติสามารถอัปเดตและ deploy certificate chain ให้เสร็จสิ้นโดยอัตโนมัติ ซึ่งช่วยลดความเสี่ยงทางธุรกิจได้อย่างแท้จริง

4. ช่องทางดาวน์โหลด certificate chain อย่างเป็นทางการ

   คุณสามารถเข้าชมเว็บไซต์ทางการของ CFCA (www.cfca.com.cn) ได้ตลอดเวลา เพื่อดาวน์โหลดใบรับรองรูท ใบรับรองกลาง และไฟล์เชนใบรับรองฉบับสมบูรณ์ล่าสุดด้วยตนเอง:

 เส้นทางการดาวน์โหลด: หน้าแรกเว็บไซต์ทางการ CFCA → บริการและสนับสนุน → ดาวน์โหลดเชนใบรับรอง → เชนใบรับรองเซิร์ฟเวอร์ทั่วโลก

หากมีข้อสงสัย กรุณาติดต่อทีมสนับสนุนทางเทคนิคของเราเพื่อขอความช่วยเหลือ

Racent (www.racent.com) มุ่งมั่นให้บริการระบบอัตโนมัติสำหรับการจัดการใบรับรอง SSL โดยนำเสนอโซลูชันอัตโนมัติ เช่น sslTrus CLM และ CaaS พร้อมทั้งเป็นผู้ให้บริการใบรับรองดิจิทัลมืออาชีพและตัวแทนที่ได้รับอนุญาตจาก CA ชั้นนำระดับโลก เพื่อมอบผลิตภัณฑ์ใบรับรองดิจิทัลที่เชื่อถือได้