融云根证书系统更新指南
本文档旨在指导融云服务的开发者完成根证书的强制性安全升级。为确保服务的连续性和安全性,请您仔细阅读并遵循本文中的步骤进行操作。
升级概要
升级信息类别 | 详细说明 |
---|---|
当前根证书状态 | DigiCert Global Root CA |
过渡期证书状态 | DigiCert Global Root CA & DigiCert Global Root G2 交叉证书 |
最终根证书状态 | DigiCert Global Root G2 |
升级性质 | 强制性安全升级 |
影响范围 | 所有使用融云 SSL 证书的域名交互 |
关键影响 | 业务中断风险:未在规定时间内完成升级,将导致 G1 及交叉证书失效。届时,所有依赖融云服务的系统将无法建立安全的 TLS 连接,并返回证书握手错误。 |
重要时间节点 | 2025 年 04 月起:融云新签发的证书将使用 G1 与 G2 的交叉证书,以同时兼容 G1 和 G2 两种根证书。 2027 年 12 月起:融云新签发的证书将全面切换为 G2 根证书。 |
为何需要升级?
- Mozilla 政策变更:
Mozilla 将于 2026 年 4 月 15 日起,在其信任库中移除对
DigiCert Global Root CA
(G1) 根证书的信任。 - DigiCert 官方策略:
为响应 Mozilla 的政策并遵循行业安全标准,证书颁发机构 DigiCert 将全面停用旧的 G1 根证书体系,并切换至新的
Digicert Global Root G2
体系。 - 行业安全趋势: 本次升级是全行业范围内的强制性安全合规要求。新的 G2 根证书使用更安全的 SHA256 签名算法,以提升整体网络环境的安全性。
升级工作安排
自 2025 年起,融云服务器证书的颁发根 CA 将从 Digicert Global Root CA
(G1) 变更为 G1 和 G2 共存的交叉证书,以确保在过渡期间服务的平稳运行。2027 年底后,将逐步替换为仅 G2 证书。
为避免服务中断,使用融云服务的开发者必须仔细阅读本指南,并完成相应的环境验证与修正。
您需要做什么?
- 检查环境兼容性:大多数现代操作系统和运行时环境已默认内置
DigiCert Global Root G2
根证书,无需额外操作。 - 识别潜在风险:如果您的服务器、客户端或代码中硬编码了对旧 G1 根证书的信任,则会受到影响。您必须移除此类限制,改用系统的默认信任库进行验证。
- 确保 G2 证书存在:请确保您运行环境的信任库中包含
DigiCert Global Root G2
根证书。
G2 根证书兼容性
新的 G2 根证书体系采用 SHA256 签名算法,兼容当前主流的操作系统和移动设备。各平台的最低兼容版本如下:
平台 | OS/浏览器 | G1 根证书最低版本 | G2 根证书最低版本 |
---|---|---|---|
Microsoft | Internet Explorer Microsoft Edge Google Chrome | Windows XP SP3+ | Windows XP SP3+ |
Apple | Safari/Chrome for Mac OS X | Mac OS X 10.6+ | Mac OS X 10.10+ |
Safari/Chrome for iOS | iOS 4.0+ | iOS 7.0+ | |
Mozilla | Firefox | Firefox 2+ NSS 3.11.8 | Firefox 32+ NSS 3.16.3 |
Android | Android 1.1+ | Android 5.0+ | |
Oracle | Java | JRE 1.4.2_17+ | JRE 1.8.0_131+ |
如何升级?
步骤 1:获取新根证书
如果您的环境缺少 G2 根证书,请从以下链接下载,并根据您的具体环境导入和适配。