關於各品牌SSL證書取消用戶端身份驗證EKU功能的重要通知
尊敬的各位客戶及合作夥伴:
您好!感謝您長期以來對 Racent 的信任與支持!
為積極回應 Google Chrome 根證書計劃的最新合規要求,各國際及國內憑證授權單位(CA)需逐步停止在公開可信的 TLS/SSL 證書中內嵌「用戶端身份驗證延伸金鑰使用方法(Client Authentication EKU)」。此項調整旨在提升全球數位信任體系的安全性與規範性,降低證書濫用風險。
基於上述背景,各大 CA 已陸續發布最終執行時間表。為協助您提前規劃證書採購與部署策略,避免因證書中包含該 EKU 導致未來瀏覽器信任問題,現將各品牌具體變更安排整理並公告如下:
各品牌SSL證書用戶端身份驗證EKU取消時間表及說明
| 證書品牌 | 關鍵生效日期 | 具體執行措施 | 備註說明 |
|---|---|---|---|
| DigiCert | 2027年3月1日 | 完全移除新發布的公開TLS證書(含新購、續費、重簽)中的用戶端認證(EKU)。 | 2027年3月1日前已簽發的含此EKU的證書在有效期內仍受信任,不受影響。 |
| Sectigo | 第一階段:2025年10月7日 第二階段(全面截止):2027年2月10日 | 第一階段起不再預設包含該EKU; 第二階段起任何情況下均不再包含EKU,即全面停止該功能。 | 在第一至第二階段期間,如需使用EKU,可聯絡我們申請開通。 如業務強依賴該EKU,建議在全面截止日期前完成替代方案遷移。 |
| GlobalSign | 2026年7月27日 | 不再簽發帶有EKU功能的TLS證書。 | 現有已簽發證書在到期前仍受信任,不受影響。 |
| Certum | 啟動:2026年9月 截止:2026年12月底 | 自2026年9月起逐步取消EKU,至2026年12月底全面停止簽發含EKU的證書。 | 建議自9月起不再依賴此功能。 |
| CFCA | 2026年5月1日 | 中國根/中國根Pro SSL證書將不再簽發含EKU的證書。 | 國密及普通伺服器證書不受影響。 |
Racent 將持續關注各 CA 的政策動態,並及時向您同步。如有任何疑問,歡迎隨時聯絡您的客戶經理,我們將竭誠為您提供技術諮詢與遷移協助。
再次感謝您的理解與配合!
順祝商祺