DLF HTTPS证书升级通知

更新时间:
复制 MD 格式

DLF HTTPS证书升级通知说明。

概览

项目

说明

变更内容

DLF服务的HTTPS根证书从GlobalSign Root R3升级为GlobalSign Root R46

生效时间

20260511日起逐步生效

兼容截止

2027128日前仍兼容旧根证书,届时将完全切换至R46

影响判断

使用现代操作系统和标准客户端的用户不受影响。仅当客户端系统较旧或使用了证书锁定(Certificate Pinning)时可能受影响

需要做什么

检查客户端信任库是否包含GlobalSign Root R46证书。如未包含,请在兼容截止日期前完成添加

背景信息

2023年初,Mozilla发布新的根证书信任策略:对于用于验证服务器身份的根证书,若签发时间超过15年,Mozilla不再信任该根证书。同时,Google Chrome不再信任具有多EKU(Extended Key Usage)的根证书。受此影响,使用旧版GlobalSign根证书(R1/R3/R5/R6)的服务端在TLS握手时可能出现证书验证失败,直接影响业务连续性。

当前阿里云数据湖构建DLF使用的HTTPS证书由GlobalSign Root R3根证书签发。自20260511起,DLF新增、新签证书将逐步使用新根GlobalSign Root R46签发。

重要

为增强证书兼容性,此次更新的证书在2027128之前保持对GlobalSign Root R1的兼容,但R1根将在2028128到期。对于尚不支持R46根的客户端,请务必在2027128之前升级本地根证书列表。此变更是权威CA证书全行业的升级行为,并非仅针对阿里云DLF。

影响范围

大多数现代操作系统和客户端运行环境将继续自动信任GlobalSign根证书。但对于较老的客户端或采用Certificate Pinning的环境——如果明确仅信任GlobalSign Root R3(或特定中间证书),且信任库(Trust Store)中尚未包含Root R46——一旦服务器开始下发新根签发的证书,可能遇到SSL证书验证失败。

请核查业务侧访问DLF服务(包括Paimon REST、Iceberg REST)时所使用的全部域名,确保相关客户端的信任库已做好更新准备。

应对措施

  • 更新信任库:确保可能访问阿里云DLF域名的客户端、硬件设备或后端服务的信任库中已包含GlobalSign Root R46证书。

  • 停止使用证书锁定(Certificate Pinning):证书锁定极易在根证书轮转和迁移期间导致验证失败。如果环境确需锁定到根CA或中间CA,必须更新锁定配置(pin sets),使其能接受GlobalSign Root R46及后续新下级CA,以避免服务中断。

R46根证书验证

在业务客户端中访问DLF服务,若能正常返回结果,表示R46根证书验证成功。如果出现SSL建链失败,需参考在操作系统中安装根证书完成客户端根证书预置。

GlobalSign根证书列表:globalsign-root-certificates

  • 检查新根证书GlobalSign Root CA - R46(证书Subject)是否在可信根证书库中。如果已包含,则不受影响;如果未包含,需将新根证书添加到可信根证书库中。

  • 建议将目前已知的权威根证书都内置到客户端可信根证书库中。

相关参考