GlobalSign8月26日启动OV/EV证书根迁移!全面切换R46/E46新一代根证书
全球知名CA机构GlobalSign官宣,将于8月26日正式推进OV、EV商业证书根架构迁移,新签发证书全面切换至R46(RSA)、E46(ECC)新一代TLS专用根证书,逐步淘汰老旧R3根证书体系。大量企业官网、品牌站点、后台管理系统、跨境平台使用GlobalSignOV/EV证书,运维人员如果忽视本次变更,后续续费、重签证书后极易出现「证书不受信任」、接口握手失败等故障。本文解读迁移核心要点、风险范围、自查方法与部署规范,帮助企业平稳完成证书体系升级。

一、本次根证书迁移核心信息
长期以来,大量GlobalSignOV、EV证书依托GlobalSignRootR3根证书建立浏览器信任。遵循CA/B论坛以及Chrome、Mozilla根商店最新政策,GlobalSign推出专为TLS服务设计的R46、E46全新根证书:R46承载RSA算法证书,E46对应ECC椭圆曲线证书。
自8月26日启动切换后,有三条关键规则需要重点关注:
1、新申请、重签发证书强制使用新根:8月26日后新下单OV/EV证书、执行重签发、变更域名的证书,信任链自动指向R46/E46。
2、存量在期证书不受影响:切换之前成功签发、仍在有效期内的证书,继续沿用R3链路,无需立即替换。
3、服务商提供交叉签名中间证书,保障新旧终端平滑过渡,但交叉证书仅作为短期兼容方案,不可长期依赖。
与普通DV证书不同,OV、EV证书多用于正规企业官网、电商平台、对公业务系统,一旦出现信任告警,会直接影响企业品牌形象与业务转化。
二、企业运维面临的潜在业务风险
很多站长存在认知误区:证书没到期就无需关注根架构变更。本次迁移潜在风险集中在以下场景:
1、证书续费触发重签发故障:证书到期续费会触发重新签发,自动生成R46/E46链路证书,老旧终端、嵌入式设备、Java老旧程序可能抛出`unknownissuer`报错。
2、证书链配置缺失:部署新证书时仅上传站点证书,遗漏新版中间证书,移动端、爬虫、服务器间API通信出现间歇性访问异常。
3、开启证书固定的业务踩坑:程序硬编码绑定旧根、旧中级证书指纹,部署新证书后直接阻断HTTPS连接。
4、工控设备、老旧物联网终端兼容问题:部分老旧系统信任库未内置R46/E46根证书,无法自动完成信任校验。
需要注意,本次变更不会立刻造成全站瘫痪,故障会在证书续费、重签之后集中爆发,具备滞后性,极易被运维人员忽视。
三、完整自查与落地实施步骤
1、资产盘点梳理:整理全部GlobalSignOV、EV证书清单,区分到期时间,标记近期需要续费的域名、泛域名、邮件加密证书,提前规划迁移窗口。
2、证书链路核验:使用SSL检测平台或openssl命令检查现有证书根链路,区分当前是R3旧链路还是R46/E46新链路,建立台账统一管理。
3、上线部署规范:从证书服务商下载完整证书链包,包含站点证书+新版中间证书;Nginx、Apache、宝塔面板、CDN、负载均衡平台同步更新配置,保证整条信任链完整。
4、多终端兼容性测试:优先在新版Chrome、Firefox验证,同时测试安卓旧版本、服务器接口程序、爬虫系统,排查老旧客户端访问异常。
5、制定轮换计划:短期内到期证书,可提前完成续费,同步切换新链路;距离到期周期较长的存量证书,等待自然续费阶段统一升级。
四、长期SSL运维优化建议
近几年DigiCert、GlobalSign等主流CA持续推进老旧根证书淘汰,根证书轮换将成为常态化操作。企业不能只依靠到期提醒管理SSL证书。
建议搭建常态化SSL巡检机制,持续监控证书信任链条、中级证书有效期,区分DV/OV/EV不同证书类型管理。面向海外访客的跨境站点、独立站,优先跟进浏览器厂商根信任策略,提前适配新一代根证书体系,避免大规模访问故障。
五、总结
GlobalSign启动OV/EV证书向R46/E46根证书迁移,是WebPKI安全规范升级的必然趋势。本次变更风险存在滞后性,大量问题将集中在证书续费阶段暴露。
持有GlobalSign企业型OV、EV证书的企业运维团队,应当尽快完成证书资产盘点,提前熟悉新证书部署规范,合理安排续费与重签发计划。规范部署完整证书链、做好多终端兼容性测试,平稳完成新旧根体系过渡,规避网站安全告警、接口通信中断等问题,持续保障HTTPS业务稳定运行。
闽公网安备 35021102000564号