【公告】CFCA 中间根证书升级说明

更新时间:
复制 MD 格式

中金金融认证中心有限公司(CFCA)对 CFCA 体系下 OV(Organization Validation,企业型)与 EV(Extended Validation,扩展验证)SSL/TLS 证书的中间根证书进行了升级,以适配主流浏览器的最新安全要求。本文说明变更内容、影响范围及操作指引。

操作判断指引

根据证书使用场景,对照下表确认是否需要采取措施:

使用场景

受影响程度

是否需操作

说明

仅使用已签发的存量证书

不受影响

存量证书在到期前可继续正常使用,各项安全属性与浏览器兼容性保持不变

2026615日后需签发新证书、续费或重签

证书链变更

部署新证书时须同步更新证书链

客户端预埋了旧中间根证书

可能导致校验异常

需提前移除预埋操作,改用系统信任库验证

变更说明

本次更新针对 CFCA 体系下的 OV(Organization Validation,企业型)与 EV(Extended Validation,扩展验证)SSL/TLS 证书的中间根证书,新的中间根证书由原顶级根重新签发。

  • 适用对象: 所有基于 CFCA EV ROOT 及 CFCA OV ROOT 签发的 SSL/TLS 证书。

  • 生效日期:2026615 起,新签发、续费或重签的 OV 及 EV 证书,将默认由新的中间根证书签发。

客户端预埋中间根证书特别提醒

客户端若预埋了原有中间根证书,使用新中间根证书签发的证书可能出现客户端校验异常,进而引发服务中断。建议在旧证书到期前提前移除预埋操作,改用操作系统或浏览器自带的系统信任库进行验证。

影响范围

本次中间根证书的升级采用平滑过渡方式:

存量证书不受影响

已签发且在有效期内的存量证书,在到期前可继续正常使用,各项安全属性与浏览器兼容性均保持不变,无需对存量证书进行任何操作。

新签发、续费或重签的证书需同步更新证书链

2026615日之后获取的新证书将使用全新的证书链(即绑定新的中间根证书)。在服务器上部署新证书时,须同步更新证书链,以确保浏览器能够正确建立信任链,避免出现安全警告。

操作步骤

1. 获取新版中间根证书

通过阿里云 SSL 证书控制台签发并下载新证书时,系统提供的证书文件已默认包含最新的中间根证书。

也可访问 CFCA 官方网站,通过导航栏依次点击服务与支持 > 证书链接下载 > 全球服务器证书链,自主下载最新的证书链文件。

2. 同步配置与系统检查

在服务器上部署新证书时,同步配置最新的中间根证书链(将新中间根证书与服务器证书合并部署)。配置完成后,建议对网站进行证书链完整性检测,确保新中间根证书已纳入证书链。可使用以下方式验证:

  • 使用第三方 SSL 检查工具对网站进行检测,确保显示"证书链完整",避免因漏配中间根证书导致部分浏览器提示证书不受信任。

兼容性说明

客户端兼容性

新的中间根证书兼容当前主流操作系统和移动设备,不存在兼容性变化。