SSL 憑證的簽發限制政策(地區等)
SSL 憑證的簽發限制主要由國際制裁政策、國家法規以及憑證授權單位(CA)的合規要求共同決定。以下是具體受限地區和原因分析:國際制裁名單限制、國家法規限制和解決方案
一、國際制裁名單限制
大多數國際主流 CA(如 DigiCert、Sectigo、Let's Encrypt)需遵守美國/歐盟/聯合國制裁名單,以下地區通常無法簽發憑證:
| 地區/國家 | 限制原因 |
|---|---|
| 伊朗 | 受美國制裁(OFAC 清單) |
| 朝鮮 | 聯合國及多國制裁,禁止金融和技術服務 |
| 敘利亞 | 美國制裁(支持恐怖主義名單) |
| 克里米亞地區 | 俄羅斯吞併後,國際社會不承認其合法性 |
| 古巴 | 美國長期貿易禁運(部分 CA 可能有限放寬) |
影響
- 無法申請憑證:制裁地區的網域或實體無法透過國際 CA 取得憑證。
- 存取限制:使用者存取這些地區的 HTTPS 網站時,可能因憑證缺失導致瀏覽器警告。
二、國家法規限制
某些國家透過法律強制要求使用本地 CA 或特定加密標準,間接限制國際憑證的使用:
| 國家 | 法規要求 |
|---|---|
| 中國 | 境內網站需使用國產憑證(如 CFCA、上海 CA),並完成 ICP 備案 |
| 俄羅斯 | 關鍵行業(政府、金融)需使用 GOST 加密標準憑證(如 CryptoPro) |
| 印度 | 部分政府專案強制要求本地 CA(如 eMudhra) |
| 韓國 | 金融領域需使用本國認證的憑證(如 Crosscert) |
影響
- 合規性風險:使用國際憑證可能違反當地法律,導致服務被封鎖或罰款。 技術限制:某些本地憑證可能不支援國際標準(如 GOST),需額外配置。
三、特殊行業限制
某些敏感行業(如軍事、賭博、成人內容)的網域,可能因 CA 政策被限制簽發:
| 行業 | 限制原因 |
|---|---|
| 賭博/彩券 | 違反 CA/Browser 論壇基線要求(部分 CA 需額外審核) |
| 成人內容 | 部分 CA 拒絕簽發或要求嚴格實名驗證 |
| 暗網/非法活動 | 所有合法 CA 拒絕簽發(網域通常為 .onion 或其他非法後綴) |
四、規避限制的解決方案
| 場景 | 解決方案 |
|---|---|
| 受制裁地區 | 使用本地 CA 或自簽章憑證(需使用者手動信任,適用內部系統) |
| 需遵守國家法規 | 選擇該國合規的本地 CA(如中國使用 CFCA,俄羅斯使用 CryptoPro) |
| 特殊行業 | 尋找接受該行業的 CA(如 Sectigo 對博彩行業有條件簽發) |
五、如何驗證是否受限?
- CA 公開政策:查閱 CA 官網的制裁國家清單(如 DigiCert 制裁政策)。
- WHOIS 查詢:檢查網域註冊資訊中的國家代碼(如伊朗網域
.ir可能被 CA 攔截)。 - 法律顧問:諮詢目標國家/行業的合規性要求。
六、常見問題
以下是一些目前常被問到的限制地區和CA的具體制裁列表,再有特殊的公司名或網域可聯繫客戶經理查詢。
-
關於俄羅斯簽發規則:
-
.ru結尾網域:只有GlobalSign支援簽發.ru網域的DV證書,其他均不支援 -
俄羅斯主體的OV證書:(網域不帶
.ru字樣,但是企業名稱帶俄羅斯)- A. GlobalSign DV 支援,OV 不行
- B. CFCA 不支援
- C. DigiCert 判斷標準是企業註冊地是否為俄羅斯
- D. Certum 不支援
- E. Sectigo 判斷標準為企業註冊地是否是俄羅斯,企業需要單獨審核
-
-
Sectigo的限制發行列表官方說明: 主要是古巴、俄羅斯、伊朗、朝鮮等國,如有變動以官網說明為準或聯繫客戶經理查詢。