
# 【2026年09月02日】关于CFCA全球信任服务器证书根体系升级至G2及中间根年度更新的重要通知
尊敬的华为云客户：
为适配Google Chrome等主流浏览器根证书计划的最新合规要求，CFCA计划对全球信任服务器证书开展两项安全升级：将SSL/TLS证书签发迁移至G2根证书体系，并建立中间根证书年度更新机制。
为保障您的业务平稳过渡，现将相关变更及注意事项说明如下。
#### 变更内容
1. **SSL/TLS证书根体系升级至G2**
   CFCA将公共可信SSL/TLS证书签发迁移至专用的单一用途G2根证书层级。升级后的证书签发路径如下：
   - EV证书：CFCA Global RSA ROOT G2 → CFCA EV RSA OCA G2 → 用户证书
   
   - OV证书：CFCA Global RSA ROOT G2 → CFCA OV RSA OCA G2 → 用户证书
    
2. **中间根证书年度更新机制**
   CFCA将每约**365** **天**定期生成并启用新的中间根证书，替换上一代中间根，用于后续证书签发。通过缩短中间根使用周期，进一步提升证书链的整体安全水平。
   
以上变更生效时间：
表1变更生效时间 
| **变更事项**    | **计划生效时间** | **备注**          |
|:---|:---|:---|
| G2根体系升级     | 2026年9月中旬  | 最终时间以CFCA官方公告为准 |
| 中间根年度更新（首轮） | 2027年6月    | 最终时间以CFCA官方公告为准 |
| 说明： G2根体系升级的最终生效时间，需待Google Chrome根证书计划方面正式确认。CFCA将在获得确认后通过[官方渠道](https://www.cfca.com.cn/xwzx/ywgg/)发布最终公告。在此期间，请您提前做好相关准备。 |||
   
#### 影响
1. 存量证书：在上述变更生效前已签发且仍在有效期内的证书，可继续正常使用，浏览器信任状态及安全属性均保持不变，无需更换。
2. 兼容性说明：G2根证书已由当前CFCA EV ROOT根证书交叉签名，具备广泛兼容性，主流设备和平台均可信任。
3. 特殊场景：若您的业务系统存在以下任一场景，可能导致根体系切换或中间根更换时出现证书校验失败：
   - 硬编码证书：系统代码、应用程序、客户端SDK或配置文件中硬编码了根证书或中间根证书。硬编码的证书在根体系升级后即失效，直接导致校验失败。
   
   - SSL Pinning（证书固定）：对根证书或中级CA证书实施了固定策略。该机制无法适应证书层级变更，会严重影响终端兼容性和业务连续性。
   
   - **关于客户端预埋顶级根（中间根）证书特别提示：** 如果您在客户端预埋了原顶级根（中间根）证书，使用新根证书签发的新证书，可能会出现客户端校验异常，进而引发服务中断等问题。建议您在旧证书到期前**提前移除预埋操作**，改用系统自带的信任库进行验证。
   
   - 仅支持旧版密码算法：根证书切换可能会同步升级密码算法。如果系统仅支持旧版密码算法，将引起证书校验失败。
   
   - 证书链长度限制：针对仅预埋根证书的场景，交叉证书链比原先证书链长度多了一本交叉证书。如果系统定制了证书链验证逻辑，限制了证书链长度，将导致验证失败。
    
 
#### 建议措施
1. 基于后续中级CA证书更换频率缩短，请您及时完成特殊场景的适配，避免根证书升级或者中级CA证书更换过程中、引发证书校验失败。
2. 新签发证书链部署：生效日期后新申请、续费、重颁发的证书，将自动使用G2根证书体系签发。随证书同步提供完整证书链文件，建议贵司运维人员在服务器上部署新证书时，同步配置最新的中间根证书链（将新顶级根证书、中间根与服务器证书合并部署）。
3. 交叉证书能同时兼容旧根和新根，正常情况下不会影响证书校验。但由于各客户端环境的差异，可能存在某些不可预见的情况，建议您提前做好影响评估，并密切监控服务告警。
4. 随着证书有效期的缩短，以及各项新规的落地，传统的证书管理模式将面临极大的挑战，建议尽快将证书的管理切换为自动化管理方案，自动化管理方案可自动完成证书链的更新部署，切实降低业务风险。
 
如您有任何问题，可随时通过[工单](https://console.huaweicloud.com/ticket/#/ticketindex/createIndex)与我们联系。
感谢您对华为云的支持！
