中金金融认证中心有限公司(CFCA)对 CFCA 体系下 OV(Organization Validation,企业型)与 EV(Extended Validation,扩展验证)SSL/TLS 证书的中间根证书进行了升级,以适配主流浏览器的最新安全要求。本文说明变更内容、影响范围及操作指引。
操作判断指引
根据证书使用场景,对照下表确认是否需要采取措施:
使用场景 | 受影响程度 | 是否需操作 | 说明 |
仅使用已签发的存量证书 | 不受影响 | 否 | 存量证书在到期前可继续正常使用,各项安全属性与浏览器兼容性保持不变 |
2026年6月15日后需签发新证书、续费或重签 | 证书链变更 | 是 | 部署新证书时须同步更新证书链 |
客户端预埋了旧中间根证书 | 可能导致校验异常 | 是 | 需提前移除预埋操作,改用系统信任库验证 |
变更说明
本次更新针对 CFCA 体系下的 OV(Organization Validation,企业型)与 EV(Extended Validation,扩展验证)SSL/TLS 证书的中间根证书,新的中间根证书由原顶级根重新签发。
适用对象: 所有基于 CFCA EV ROOT 及 CFCA OV ROOT 签发的 SSL/TLS 证书。
生效日期: 自 2026年6月15日 起,新签发、续费或重签的 OV 及 EV 证书,将默认由新的中间根证书签发。
客户端预埋中间根证书特别提醒
客户端若预埋了原有中间根证书,使用新中间根证书签发的证书可能出现客户端校验异常,进而引发服务中断。建议在旧证书到期前提前移除预埋操作,改用操作系统或浏览器自带的系统信任库进行验证。
影响范围
本次中间根证书的升级采用平滑过渡方式:
存量证书不受影响
已签发且在有效期内的存量证书,在到期前可继续正常使用,各项安全属性与浏览器兼容性均保持不变,无需对存量证书进行任何操作。
新签发、续费或重签的证书需同步更新证书链
2026年6月15日之后获取的新证书将使用全新的证书链(即绑定新的中间根证书)。在服务器上部署新证书时,须同步更新证书链,以确保浏览器能够正确建立信任链,避免出现安全警告。
操作步骤
1. 获取新版中间根证书
通过阿里云 SSL 证书控制台签发并下载新证书时,系统提供的证书文件已默认包含最新的中间根证书。
也可访问 CFCA 官方网站,通过导航栏依次点击服务与支持 > 证书链接下载 > 全球服务器证书链,自主下载最新的证书链文件。
2. 同步配置与系统检查
在服务器上部署新证书时,同步配置最新的中间根证书链(将新中间根证书与服务器证书合并部署)。配置完成后,建议对网站进行证书链完整性检测,确保新中间根证书已纳入证书链。可使用以下方式验证:
使用第三方 SSL 检查工具对网站进行检测,确保显示"证书链完整",避免因漏配中间根证书导致部分浏览器提示证书不受信任。
兼容性说明
客户端兼容性
新的中间根证书兼容当前主流操作系统和移动设备,不存在兼容性变化。