概述: 本文阐述了即将发生的、由行业驱动的变更,这些变更将影响 GlobalSign 公开信任的 TLS 根证书和 TLS 证书配置文件。这些变更由浏览器根程序(主要在 Mozilla Firefox 和 Google Chrome 中)以及 CA/浏览器论坛引入。GlobalSign 正在更新其基础架构,以确保完全合规,同时最大限度地减少对客户的影响。本页面会定期更新以反映最新信息。我们建议您将此页面添加至书签,并定期查看以获取最新指南。有关更多 SSL/TLS 安全公告,请参阅 此页面↗。
GlobalSign现有的根证书不会被撤销。
老根将继续存在,并可在其自然寿命期内继续用于:
非TLS用例,或
不需要公共浏览器信任的环境
根据这些根证书颁发的中间证书(ICA)也不会被撤销。
浏览器厂商会定期更新其根证书存储策略,以提高生态系统的安全性和一致性。Mozilla Firefox、Google Chrome 和 CA/浏览器论坛最近发布的策略更新引入了三项关键变更,这些变更会影响公开信任的 TLS 证书:
最大根证书年龄限制: Mozilla Firefox 和 Google Chrome 将不再信任根证书年龄超过规定期限的 TLS 证书。
TLS 专用根证书要求:公开信任的 TLS 证书必须由专门用于 TLS 的根证书颁发,并且必须仅包含服务器身份验证 (ServerAuth) EKU。
缩短 TLS 证书有效期: CA/浏览器论坛已批准从2026 年 3 月 15 日起将 TLS 证书的最大有效期缩短至200 天。
注意:这些更改仅适用于公开信任的 TLS 证书。
Chrome 和 Mozilla 都已宣布计划根据根文件的创建日期,取消对较旧 TLS 根文件的信任。
| 根密钥材料已创建 | 已移除浏览器对 TLS 的信任。 | 适用的 GLOBALSIGN 根 |
|---|---|---|
| 2006年之前 | 2025年4月15日 | GlobalSign Root R1(颁发功能已禁用) |
| 2006-2007年 | 2026年4月15日 | |
| 2008-2009年 | 2027年4月15日 | GlobalSign Root R3 * |
| 2010-2011年 | 2028年4月15日 | |
| 2012年 - 2014年4月14日 | 2029年4月15日 | GlobalSign Root R5 (ECC) |
| 2014年4月15日至今 | 自创世以来15年 | GlobalSign Root R6 |
*对于Root R3,2026 年 8 月 27 日停止颁发200 天的TLS 证书, 以确保在其整个生命周期内获得浏览器的完全信任。
TLS专用根证书仅用于公开信任的TLS证书。它们不会与安全电子邮件、代码签名或其他PKI用例共享。
2019年,GlobalSign主动创建了两个TLS专用根证书:
R46 - RSA TLS 根
E46 - ECC TLS 根
当从 TLS 专用根证书颁发时,TLS 证书必须:
仅包含服务器身份验证 (ServerAuth) 扩展密钥用法 (EKU)
客户端身份验证 (ClientAuth) 和其他 EKU 将不再允许使用。
当前的 GlobalSign 根证书(R3、R5、R6)是多用途根证书。浏览器策略现在要求将 TLS 颁发与其他 PKI 用例分开。Google
Chrome 将对所有 GlobalSign 多用途根证书应用 SCTNotAfter 约束:
生效日期:2026年9月13日(2026年6月15日后90天)
在此日期之前签发的证书将继续有效。
在此日期之后颁发的证书将不被谷歌浏览器信任。
如果您需要使用 ClientAuth EKU 的 TLS 证书,或者不需要浏览器信任,GlobalSign 建议使用 IntranetSSL,它提供以下功能:
更长的证书有效期
更长的域名重用期
无需CAA检查
无证书透明度 (CT) 日志记录(附加隐私保护)
如果您使用公共信任的TLS证书:
您将根据以下时间表自动过渡到 TLS 专用根目录。
从2026年3月起,证书有效期将缩短(200天)。
带有 ClientAuth EKU 的证书将不再可通过公共 TLS 根证书获取。
如果您不需要浏览器信任:
您或许可以保留当前的多用途根配置。请联系您的客户经理或我们的支持团队,为您的 MSSL 配置文件申请此选项。
对于非 TLS 用例(例如客户端身份验证),现有根仍然有效。
从长远来看,IntranetSSL 可能是一个更好的选择。
请参阅Atlas - GlobalSign 过渡计划了解更多信息。
2025年第四季度:创建新的MSSL OV/EV CA,供可选使用
2026年7月27日:所有客户和合作伙伴产品将迁移到TLS专用根目录。
2026年9月13日:所有未在7月份迁移的剩余帐户将迁移到专用于TLS的根目录。
交叉认证: GlobalSign 将提供R3 → R46和R5 → E46交叉证书,以确保过渡期间的最大兼容性。
注意:我们鼓励不需要浏览器信任的客户使用IntranetSSL。您或许可以继续使用当前的多用途根配置。请联系您的客户经理或我们的支持团队,讨论您的 MSSL 配置文件的相关选项。
原文:https://support.globalsign.com/ssl/upcoming-changes-tls-roots-and-certificate-profiles