[升級] 關於CFCA全球信任伺服器憑證(中國根Pro、中國根)根體系升級至G2及中繼根年度更新重要提示
尊敬的客戶與合作夥伴:
您好!非常感謝您長期以來對 Racent 的信任與支持。
現接獲 CFCA(中金金融認證中心有限公司)通知:為配合 Google Chrome 等主流瀏覽器根憑證計畫的最新合規要求,中金金融認證中心有限公司(CFCA)將於近期啟動兩項重大安全升級:SSL 證書根體系切換至 G2,以及中繼根憑證年度更新機制。為確保您的業務平順過渡,茲將變更事項說明如下:
一、變更事項概述
變更一:SSL 證書根體系升級至 G2
CFCA 將將全部公共可信 SSL/TLS 證書簽發遷移至專用單一用途 G2 根憑證層級。升級後的證書簽發路徑如下:
● EV 證書:CFCA Global RSA ROOT G2→CFCA EV RSA OCA G2→訂戶證書
● OV 證書:CFCA Global RSA ROOT G2→CFCA OV RSA OCA G2→訂戶證書
G2 根憑證已透過現有 CFCA EV ROOT 根憑證完成交叉簽章,具備廣泛相容性,主流裝置與平台均可信任。
變更二:中繼根憑證年度更新機制
CFCA 將每約 365 天定期產生並啟用新的中繼根憑證,替換上一代中繼根,用於後續證書簽發。透過縮短中繼根的使用週期,進一步提升憑證鏈的整體安全水準。
二、生效時間
| 變更事項 | 生效時間 | 備註 |
|---|---|---|
| 中繼根年度更新(首輪) | 2027 年 6 月 | 最終時間以 CFCA 官方公告為準 |
| G2 根體系升級 | 2026 年 9 月中旬 | 最終時間以 CFCA 官方公告為準 |
說明:G2 根體系升級的最終生效時間,需待 Google Chrome 根憑證計畫方面正式確認。取得最終確認後,CFCA 將透過官方管道(https://www.cfca.com.cn/xwzx/ywgg/)發布最終公告。在此期間,請您提前做好相關準備。
三、對您業務的影響與風險
1. 既有證書 — 不受影響
在上述日期之前已簽發且仍在有效期內的證書,可繼續正常使用,瀏覽器信任狀態及安全屬性均維持不變,無需更換。
2. 新簽發證書 — 自動配合新體系
生效日期後新申請、續費、重簽及補發的證書,將自動使用 G2 根憑證體系簽發。隨證書同步提供完整憑證鏈檔案,建議貴司維運人員在伺服器上部署新證書時,同步配置最新的中繼根憑證鏈(將新頂級根憑證、中繼根與伺服器憑證合併部署)。
3. 特殊場景 — 需提前配合,否則存在業務中斷風險
若您的業務系統存在以下任一設定,可能導致根體系切換或中繼根更換時出現憑證驗證異常,嚴重時將引發業務中斷:
(1)憑證硬編碼:系統程式碼、應用程式、用戶端 SDK 或設定檔中將根憑證或中繼根憑證寫死。硬編碼的憑證在根體系升級後即失效,直接導致驗證失敗。
(2)SSL Pinning(憑證固定):對根憑證或中繼根憑證實施了固定策略。此機制無法適應憑證層級變更,將嚴重影響終端相容性與業務連續性。
關於用戶端預埋頂級根(中繼根)憑證特別提醒:若您在用戶端預埋了原頂級根(中繼根)憑證,使用新根憑證簽發的新憑證,可能會出現用戶端驗證異常,進而引發服務中斷等問題。建議您在舊憑證到期前提前移除預埋作業,改用系統內建的信任庫進行驗證。
隨著憑證有效期縮短,以及各項新法規上路,傳統的憑證管理模式將面臨極大挑戰,建議盡快將憑證管理切換為自動化管理方案,自動化管理方案可自動完成憑證鏈的更新部署,確實降低業務風險。
四、憑證鏈官方下載管道
您可隨時造訪 CFCA 官方網站(www.cfca.com.cn),自行下載最新的根憑證、中繼憑證及完整憑證鏈檔案:
下載路徑:CFCA 官網首頁→服務與支援→憑證鏈下載→全球伺服器憑證鏈
如有疑問,歡迎聯絡我們的技術支援團隊協助處理。
Racent(www.racent.com)致力於 SSL 憑證自動化維運,提供 sslTrus CLM、CaaS 等自動化解決方案,同時作為專業的數位憑證廠商及全球知名 CA 的合規代理,提供可信賴的數位憑證產品。