跳到主要内容
版本:V2.0.5

关于各品牌SSL证书取消客户端身份验证EKU功能的重要通知

尊敬的各位客户及合作伙伴:

 您好!感谢您长期以来对锐成信息的信任与支持!

 为积极响应Google Chrome根证书计划的最新合规要求,各国际及国内证书颁发机构(CA)需逐步停止在公开可信的TLS/SSL证书中内嵌“客户端身份验证扩展密钥用法(Client Authentication EKU)”。此项调整旨在提升全球数字信任体系的安全性与规范性,减少证书滥用风险。

 基于上述背景,各大CA已陆续发布最终执行时间表。为协助您提前规划证书采购与部署策略,避免因证书中包含该EKU导致未来浏览器信任问题,现将各品牌具体变更安排整理并公告如下:


各品牌SSL证书客户端身份验证EKU取消时间表及说明

证书品牌关键生效日期具体执行措施备注说明
DigiCert2027年3月1日完全移除新发布的公开TLS证书(含新购、续费、重签)中的客户端认证(EKU)。2027年3月1日前已签发的含此EKU的证书在有效期内仍受信任,不受影响。
Sectigo第一阶段:2025年10月7日
第二阶段(全面截止):2027年2月10日
第一阶段起不再默认包含该EKU;
第二阶段起任何情况下均不再包含EKU,即全面停止该功能。
在第一至第二阶段期间,如需使用EKU,可联系我们申请开通。
如业务强依赖该EKU,建议在全面截止日期前完成替代方案迁移。
GlobalSign2026年7月27日不再签发带有EKU功能的TLS证书。现有已签发证书在到期前仍受信任,不受影响。
Certum启动:2026年9月
截止:2026年12月底
自2026年9月起逐步取消EKU,至2026年12月底全面停止签发含EKU的证书。建议自9月起不再依赖此功能。
CFCA2026年5月1日中国根/中国根Pro SSL证书将不再签发含EKU的证书。国密及普通服务器证书不受影响。

 锐成信息将持续关注各CA的政策动态,并及时向您同步。如有任何疑问,欢迎随时联系您的客户经理,我们将竭诚为您提供技术咨询与迁移协助。

 再次感谢您的理解与配合!

顺祝商祺