[Yükseltme] CFCA Küresel Güven Sunucu Sertifikası (Çin Kökü Pro, Çin Kökü) kök sisteminin G2'ye yükseltilmesi ve ara kök yıllık güncellemesi hakkında önemli bilgilendirme
Sayın müşterilerimiz ve iş ortaklarımız:
Merhaba! Racent’e duyduğunuz güven ve verdiğiniz destek için çok teşekkür ederiz.
CFCA’dan (China Financial Certification Authority) aldığımız bildirime göre: Google Chrome gibi yaygın tarayıcıların kök sertifika programlarının en son uyumluluk gereksinimlerine uyum sağlamak amacıyla China Financial Certification Authority (CFCA) yakında iki önemli güvenlik yükseltmesi başlatacaktır: SSL sertifikası kök sisteminin G2’ye geçişi ve ara kök sertifika yıllık yenileme mekanizması. İş sürekliliğinizin sorunsuz şekilde sağlanması için değişiklikler aşağıda açıklanmıştır:
I. Değişiklik Özeti
Değişiklik 1: SSL sertifika kök sistemi G2’ye yükseltiliyor
CFCA, tüm genel güvenilir SSL/TLS sertifika düzenlemelerini özel tek amaçlı G2 kök sertifika hiyerarşisine taşıyacaktır. Yükseltme sonrası sertifika düzenleme yolları şu şekildedir:
● EV sertifikası: CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→abone sertifikası
● OV sertifikası: CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→abone sertifikası
G2 kök sertifikası, mevcut CFCA EV ROOT kök sertifikasıyla çapraz imzalanmıştır ve geniş uyumluluğa sahiptir; yaygın cihazlar ve platformlar tarafından güvenilir kabul edilir.
Değişiklik 2: Ara kök sertifika yıllık yenileme mekanizması
CFCA, yaklaşık her 365 günde bir yeni ara kök sertifikalarını düzenli olarak oluşturup devreye alacak ve önceki nesil ara köklerin yerine geçerek sonraki sertifika düzenlemelerinde kullanacaktır. Ara kök kullanım süresinin kısaltılmasıyla sertifika zincirinin genel güvenlik düzeyi daha da artırılacaktır.
II. Yürürlük Tarihleri
| Değişiklik | Yürürlük Tarihi | Not |
|---|---|---|
| Ara kök yıllık yenileme (ilk tur) | Haziran 2027 | Nihai tarih CFCA resmi duyurusuna tabidir |
| G2 kök sistemi yükseltmesi | Eylül 2026 ortası | Nihai tarih CFCA resmi duyurusuna tabidir |
Açıklama: G2 kök sistemi yükseltmesinin nihai yürürlük tarihi, Google Chrome kök sertifika programı tarafından resmi olarak onaylanmayı beklemektedir. Nihai onay alındıktan sonra CFCA, resmi kanallar üzerinden (https://www.cfca.com.cn/xwzx/ywgg/) nihai duyuruyu yayımlayacaktır. Bu süre zarfında lütfen gerekli hazırlıkları önceden yapın.
III. İşletmeniz Üzerindeki Etkiler ve Riskler
1. Mevcut sertifikalar — Etkilenmez
Yukarıdaki tarihlerden önce düzenlenmiş ve geçerlilik süresi devam eden sertifikalar normal şekilde kullanılmaya devam edebilir; tarayıcı güven durumu ve güvenlik özellikleri değişmez, değiştirme gerekmez.
2. Yeni düzenlenen sertifikalar — Yeni sisteme otomatik uyum sağlar
Yürürlük tarihinden sonra yeni başvuru, yenileme, yeniden düzenleme ve ek düzenleme yapılan sertifikalar otomatik olarak G2 kök sertifika sistemiyle düzenlenir. Sertifikayla birlikte eksiksiz sertifika zinciri dosyası da sağlanır; BT operasyon ekibinizin sunucuya yeni sertifika dağıtırken en güncel ara kök sertifika zincirini eş zamanlı olarak yapılandırması önerilir (yeni üst kök sertifika, ara kök ve sunucu sertifikasını birleştirerek dağıtın).
3. Özel senaryolar — Önceden uyum sağlanmalıdır, aksi takdirde iş kesintisi riski oluşur
İş sisteminizde aşağıdaki yapılandırmalardan herhangi biri varsa, kök sistemi geçişi veya ara kök değişimi sırasında sertifika doğrulama hatası oluşabilir; ciddi durumlarda iş kesintisi meydana gelebilir:
(1) Sertifika sabit kodlaması: Sistem kodunda, uygulamada, istemci SDK’sında veya yapılandırma dosyasında kök sertifika veya ara kök sertifika sabit kodlanmışsa, sabit kodlanan sertifika kök sistemi yükseltmesinden sonra geçersiz hale gelir ve doğrudan doğrulama başarısızlığına yol açar.
(2) SSL Pinning (sertifika sabitleme): Kök sertifikaya veya ara kök sertifikaya sabitleme politikası uygulanmışsa bu mekanizma, sertifika hiyerarşisi değişikliklerine uyum sağlayamaz; uç nokta uyumluluğunu ve iş sürekliliğini ciddi şekilde etkiler.
İstemci tarafında gömülü üst kök (ara kök) sertifikalar hakkında özel uyarı: İstemci tarafında önceki üst kök (ara kök) sertifikayı gömdüyseniz, yeni kök sertifikayla düzenlenen yeni sertifikalarda istemci doğrulama hatası oluşabilir ve bu da hizmet kesintisine yol açabilir. Eski sertifikanın süresi dolmadan önce gömme işlemini kaldırıp sistemin kendi güven deposuyla doğrulama yapmanız önerilir.
Sertifika geçerlilik sürelerinin kısalması ve çeşitli yeni düzenlemelerin yürürlüğe girmesiyle geleneksel sertifika yönetim modeli büyük zorluklarla karşılaşacaktır. Sertifika yönetimini mümkün olan en kısa sürede otomatik yönetim çözümüne geçirmeniz önerilir. Otomatik yönetim çözümü, sertifika zinciri güncelleme ve dağıtımını otomatik olarak tamamlayarak iş risklerini etkin biçimde azaltır.
IV. Sertifika Zinciri Resmi İndirme Kanalı
CFCA resmi web sitesini (www.cfca.com.cn) istediğiniz zaman ziyaret ederek en güncel kök sertifikayı, ara sertifikayı ve tam sertifika zinciri dosyasını kendiniz indirebilirsiniz:
İndirme yolu: CFCA resmi web sitesi ana sayfası → Hizmet ve Destek → Sertifika Zinciri İndirme → Küresel Sunucu Sertifika Zinciri
Herhangi bir sorunuz olursa teknik destek ekibimizle iletişime geçmekten çekinmeyin.
Racent (www.racent.com), SSL sertifikası otomasyonlu işletim ve bakımına kendini adamıştır; sslTrus CLM, CaaS gibi otomasyon çözümleri sunar. Aynı zamanda profesyonel bir dijital sertifika sağlayıcısı ve dünyaca ünlü CA’ların uyumlu acentesi olarak güvenilir dijital sertifika ürünleri sağlar.