GlobalSignTLS 根证书和证书配置文件即将发生的变化

发布时间:2026/7/3 22:50:05 打印 字号:

概述: 本文阐述了即将发生的、由行业驱动的变更,这些变更将影响 GlobalSign 公开信任的 TLS 根证书和 TLS 证书配置文件。这些变更由浏览器根程序(主要在 Mozilla Firefox 和 Google Chrome 中)以及 CA/浏览器论坛引入。GlobalSign 正在更新其基础架构,以确保完全合规,同时最大限度地减少对客户的影响。本页面会定期更新以反映最新信息。我们建议您将此页面添加至书签,并定期查看以获取最新指南。有关更多 SSL/TLS 安全公告,请参阅 此页面↗

重要保证

  • GlobalSign现有的根证书不会被撤销。 

  • 老根将继续存在,并可在其自然寿命期内继续用于:

    • 非TLS用例,或 

    • 不需要公共浏览器信任的环境

  • 根据这些根证书颁发的中间证书(ICA)也不会被撤销。
     

主要变更概要 

浏览器厂商会定期更新其根证书存储策略,以提高生态系统的安全性和一致性。Mozilla Firefox、Google Chrome 和 CA/浏览器论坛最近发布的策略更新引入了三项关键变更,这些变更会影响公开信任的 TLS 证书:

  1. 最大根证书年龄限制: Mozilla Firefox 和 Google Chrome 将不再信任根证书年龄超过规定期限的 TLS 证书。

  2. TLS 专用根证书要求:公开信任的 TLS 证书必须由专门用于 TLS 的根证书颁发,并且必须仅包含服务器身份验证 (ServerAuth) EKU。

  3. 缩短 TLS 证书有效期: CA/浏览器论坛已批准从2026 年 3 月 15 日起将 TLS 证书的最大有效期缩短至200 天

 注意:这些更改仅适用于公开信任的 TLS 证书。

Chrome 和 Mozilla 根据根目录年龄移除信任关系的时间表 

Chrome 和 Mozilla 都已宣布计划根据根文件的创建日期,取消对较旧 TLS 根文件的信任。 

根密钥材料已创建已移除浏览器对 TLS 的信任。 适用的 GLOBALSIGN 根 
2006年之前2025年4月15日GlobalSign Root R1(颁发功能已禁用) 
2006-2007年2026年4月15日
2008-2009年2027年4月15日GlobalSign Root R3 *
2010-2011年2028年4月15日
2012年 - 2014年4月14日2029年4月15日GlobalSign Root R5 (ECC) 
2014年4月15日至今自创世以来15年GlobalSign Root R6 

*对于Root R3,2026 年 8 月 27 日停止颁发200 天的TLS 证书, 以确保在其整个生命周期内获得浏览器的完全信任。

过渡到 TLS 专用根证书和证书配置文件 

TLS专用根证书仅用于公开信任的TLS证书。它们不会与安全电子邮件、代码签名或其他PKI用例共享。
2019年,GlobalSign主动创建了两个TLS专用根证书:

  • R46 - RSA TLS 根

  • E46 - ECC TLS 根

当从 TLS 专用根证书颁发时,TLS 证书必须:

  • 仅包含服务器身份验证 (ServerAuth) 扩展密钥用法 (EKU)

  • 客户端身份验证 (ClientAuth) 和其他 EKU 将不再允许使用。

Chrome SCTNotAfter 约束

当前的 GlobalSign 根证书(R3、R5、R6)是多用途根证书。浏览器策略现在要求将 TLS 颁发与其他 PKI 用例分开。Google
Chrome 将对所有 GlobalSign 多用途根证书应用 SCTNotAfter 约束:

  • 生效日期:2026年9月13日(2026年6月15日后90天

  • 在此日期之前签发的证书将继续有效。

  • 在此日期之后颁发的证书将不被谷歌浏览器信任。

如果需要客户端身份验证怎么办?

如果您需要使用 ClientAuth EKU 的 TLS 证书,或者不需要浏览器信任,GlobalSign 建议使用 IntranetSSL,它提供以下功能:

  • 更长的证书有效期

  • 更长的域名重用期

  • 无需CAA检查

  • 无证书透明度 (CT) 日志记录(附加隐私保护)

这些变化对你意味着什么?

  • 如果您使用公共信任的TLS证书:

    • 您将根据以下时间表自动过渡到 TLS 专用根目录。

    • 从2026年3月起,证书有效期将缩短(200天)。

    • 带有 ClientAuth EKU 的证书将不再可通过公共 TLS 根证书获取。

  • 如果您不需要浏览器信任:

    • 您或许可以保留当前的多用途根配置。请联系您的客户经理或我们的支持团队,为您的 MSSL 配置文件申请此选项。

    • 对于非 TLS 用例(例如客户端身份验证),现有根仍然有效。

    • 从长远来看,IntranetSSL 可能是一个更好的选择。

GlobalSign过渡计划

Atlas客户

请参阅Atlas - GlobalSign 过渡计划了解更多信息。

海湾合作委员会客户

  • 2025年第四季度:创建新的MSSL OV/EV CA,供可选使用

  • 2026年7月27日:所有客户和合作伙伴产品将迁移到TLS专用根目录。

  • 2026年9月13日:所有未在7月份迁移的剩余帐户将迁移到专用于TLS的根目录。

  • 交叉认证: GlobalSign 将提供R3 → R46R5 → E46交叉证书,以确保过渡期间的最大兼容性。

注意:我们鼓励不需要浏览器信任的客户使用IntranetSSL。您或许可以继续使用当前的多用途根配置。请联系您的客户经理或我们的支持团队,讨论您的 MSSL 配置文件的相关选项。

原文:https://support.globalsign.com/ssl/upcoming-changes-tls-roots-and-certificate-profiles