腾讯云公告 > 公告详情
扫码查看公告

【SSL证书】关于 DigiCert、GlobalSign、CFCA 及 TrustAsia 免费证书的根证书升级通知

尊敬的腾讯云 SSL 证书用户:
为符合浏览器根证书计划及 CA/B 论坛行业规范,提升公共可信 TLS 证书体系的安全性和加密敏捷性,GlobalSign 已启用全新 TLS 专用根证书 R46/E46,DigiCert 计划将公共可信 TLS 证书迁移至专用 G5 根证书体系、CFCA 也计划将公共可信 TLS 证书迁移至G2 根证书体系。TrustAsia 免费证书也计划调整所使用的中间根证书。本公告将说明本次调整的时间安排、证书链变化、影响范围及用户建议,请您提前做好相关准备。

 一、DigiCert、GlobalSign、CFCA SSL 证书根证书升级

1、调整计划

品牌
生效时间
调整内容
GlobalSign
2026 年 7 月 27 日(已生效)
已启用全新 TLS 专用根证书 R46/E46
DigiCert 及旗下品牌
2026 年 10 月 15 日
启用 TLS 专用根证书 G5
CFCA
2026 年 9 月中旬
启用 TLS 根证书 G2

2、根证书及证书链变更详情

2.1 GlobalSign 证书链变更

GlobalSign 已于 2026 年 7 月 27 日将客户及合作伙伴的公共可信 TLS 证书迁移至 TLS 专用根证书体系,其中 RSA 证书使用 GlobalSign Root R46,ECC 证书使用 GlobalSign Root E46。迁移后的公共可信 TLS 证书仅保留服务器认证(ServerAuth)扩展密钥用途,不再包含客户端认证(ClientAuth)扩展密钥用途。
顶级根证书变更:
算法类型
原根证书
新根证书
RSA
GlobalSign Root R3/R6
GlobalSign Root R46
ECC
GlobalSign Root R5
GlobalSign Root E46
根证书链变更对比(以 RSA 算法 DV 型 SSL证书为例):
 
证书链变更前
证书链变更后
根证书
GlobalSign Root R3
GlobalSign Root R46
交叉根证书
GlobalSign Root CA
GlobalSign Root R3
根证书有效期
 2009 年 3 月 18 日-2029 年 3 月 18 日
2019 年 3 月 20 日-2046 年 3 月 20 日
交叉根证书有效期
1998 年 9 月 1 日-2028 年 1 月 28 日
2009 年 3 月 18 日-2029 年 3 月 18 日
兼容性
Apple
MacOS 9.0+ / MacOS X 10.5.6+ / iOS 3+ / Safari 1+
MacOS X 10.6.4+ / iOS 4+ / Safari 4+
Mozilla
Firefox 1.0+  / NSS 3.11.10 +
Firefox 3.6.12+ / NSS 3.12.8+
 
Microsoft
XP / Vista / Windows 7+  / IE 5.01 / Microsoft Edge
XP / Vista / Windows 7+  / IE 8+  / Microsoft Edge
Android
Android 1+ 
Android 3+ 
Chrome
不支持
支持
Java
SE 5+ 
SE 8+ 
Opera
6.1+ 
10+ 
Blackberry 
 4.3+ 
5+ 
Sony
PS Portable / PS 3 / PS 4
PS Portable / PS 3 / PS 4
Nintendo
Wii / Wii U / DS
Wii / Wii U / DS

2.2 DigiCert 证书链变更

DigiCert 将于 2026 年 10 月 15 日起,默认使用 DigiCert TLS RSA 4096 Root G5(RSA)或DigiCert TLS ECC P384 Root G5(ECC)签发公共可信 TLS 证书。本次调整适用于 DigiCert 旗下各品牌的公共可信 DV、OV、EV TLS 证书。
顶级根证书变更:
算法类型
原根证书
新根证书
RSA
DigiCert Global Root G2
DigiCert TLS RSA 4096 Root G5
ECC
DigiCert Global Root G3
DigiCert TLS ECC P384 Root G5
根证书链变更对比(以 RSA 算法 DV 型SSL证书为例):
 
证书链变更前
证书链变更后
根证书
DigiCert Global Root G2
DigiCert TLS RSA 4096 Root G5
交叉根证书
DigiCert Global Root CA
DigiCert Global Root G2
根证书有效期
2013 年 8 月 1 日-2038 年 1 月 15 日
2021 年 1 月 15 日-2046 年 1 月 14 日
交叉根证书有效期
2006 年 11 月 10 日-2031 年 11 月 10 日
2013 年 8 月 1 日-2038 年 1 月 15 日
兼容性
Apple
Mac OS X 10.6+ / iOS 4.0+
Mac OS X 10.10+ / iOS 7.0+
Mozilla
Firefox 2+ / NSS 3.11.8+
Firefox 32+ / NSS 3.16.3
Microsoft
Windows XP SP3+
Windows XP SP3+
Google
Android 1.1+
Android 5.0+
Oracle
JRE 1.4.2_17+
JRE 1.8.0_131+

2.3 CFCA 证书链变更

CFCA 将于 2026 年 9 月中旬起,默认使用 CFCA Global RSA ROOT G2(RSA)签发公共可信 TLS 证书。本次调整适用于 CFCA的公共可信 OV、EV TLS 证书。
顶级根证书变更:
算法类型
原根证书
新根证书
RSA
CFCA EV ROOT
CFCA Global RSA ROOT G2
根证书链变更对比(以 RSA 算法 OV 型 SSL证书为例):
 
证书链变更前
证书链变更后
根证书
CFCA EV ROOT
CFCA Global RSA ROOT G2
交叉根证书
/
CFCA EV ROOT
根证书有效期
2012 年 8 月 8日-2029 年 12 月 31 日
2023 年 9 月 15日-2048 年 9月 15日
交叉根证书有效期
/
2012 年 8 月 8日-2029 年 12 月 31 日

3、影响范围

3.1 GlobalSign 及旗下品牌

自 2026 年 7 月 27 日起,针对您所有GlobalSign 证书(含新单、续期、重颁发),签发的公共可信 TLS 证书已自动升级至 R46/E46 专用根证书体系;
本次升级不影响已签发的证书,已签发证书可继续使用至证书自身到期。

3.2 DigiCert 及旗下品牌

自 2026 年 10 月 15 日起,针对您所有DigiCert 及旗下品牌证书(含新单、续期、重颁发),签发的证书将自动升级至 G5 专用根证书体系;
本次升级不影响已签发的证书,已签发证书可继续使用至证书自身到期。

3.3 CFCA

自 2026 年 9 月中旬起,针对您所有 CFCA 证书(含新单、续期、重颁发),签发的证书将自动升级至 G2 根证书体系;
本次升级不影响已签发的证书,已签发证书可继续使用至证书自身到期。

4、兼容性说明

4.1 GlobalSign R46/E46

为兼容 R3、R5 旧根,GlobalSign 已同步提供交叉证书供客户下载。根证书的交叉签名对应关系如下:
算法类型
根证书
交叉签名根证书
RSA
GlobalSign Root R46
GlobalSign Root R3
ECC
GlobalSign Root E46
GlobalSign ECC Root R5

4.2 DigiCert G5

DigiCert G5 TLS 根证书可被 Google Chrome 及其他主流浏览器信任,并提供由 DigiCert Global Root G2/G3 签发的交叉签名链以提升兼容性,交叉签名对应关系如下:
算法类型
G5 根证书
交叉签名根证书
RSA
DigiCert TLS RSA 4096 Root G5
DigiCert Global Root G2
ECC
DigiCert TLS ECC P384 Root G5
DigiCert Global Root G3

4.3 CFCA G2

CFCA G2 TLS 根证书已通过当前 CFCA EV ROOT 根证书的交叉签名,具备广泛兼容性,主流设备和平台均可信任。交叉签名对应关系如下:
算法类型
G2 根证书
交叉签名根证书
RSA
CFCA Global RSA ROOT G2
CFCA EV ROOT

5、用户建议

● PC 端/服务器端用户:请确认终端设备已预置新根证书,或在证书升级后手动更新证书链。
● 移动端 APP 用户:如 APP 内置了根证书,请在升级前更新 APP 中的证书配置。
● IoT 设备用户:请提前确认设备固件是否支持新根证书,必要时进行固件升级。

 二、腾讯云 TrustAsia 免费证书中间根证书切换

1、调整计划

TrustAsia 计划于 2026 年 10 月 15 日调整 TrustAsia 免费证书所使用的中间根证书。
切换后,新申请的证书将使用新的证书链签发。切换前已签发且仍在有效期内的原免费证书不受影响,可继续使用至证书自身到期。

2、变更内容

本次切换涉及以下两项变化:

2.1、中间根证书切换

算法类型
原证书链
新证书链
RSA
TrustAsia DV TLS RSA CA 2024 ->
TrustAsia TLS RSA Root CA ->
Certum Trusted Network CA
LiteSSL RSA CA 2025 ->
TrustAsia TLS RSA Root CA ->
Certum Trusted Network CA
ECC
TrustAsia DV TLS ECC CA 2024 ->
TrustAsia TLS ECC Root CA ->
Certum Trusted Network CA
LiteSSL ECC CA 2025  ->
TrustAsia TLS ECC Root CA  ->
Certum Trusted Network CA

2.2、RSA证书密钥用途变化

切换前
切换后
RSA 证书支持数字签名(Digital Signature)和密钥加密(Key Encipherment)
RSA 证书仅支持数字签名(Digital Signature),不支持密钥加密(Key Encipherment)
说明:
切换后,RSA 证书仅保留Digital Signature 用途,不包含 Key Encipherment,此举旨在推动 WebPKI 生态采用具备前向保密能力的 TLS 1.3 和 ECDHE 密钥交换。服务端应优先启用 ECDHE 加密套件,并强烈建议停用安全性较低、不具备前向保密能力的传统 TLS_RSA_* 密钥交换。若服务端仅配置了不安全的 TLS_RSA_* 密钥交换方式,则可能出现 SSL/TLS 握手失败。申请新证书前,请您先完成兼容性测试,并确认服务端已正确启用现代 TLS 协议和 ECDHE 加密套件。
 
感谢您长期以来对腾讯云 SSL 证书服务的信任与支持!我们将持续为您提供安全、可靠的数字证书服务。