首页 / 资讯 / 行业动态 / DigiCert公布根证书升级时间表!全面向G5新一代专用根证书体系迁移

DigiCert公布根证书升级时间表!全面向G5新一代专用根证书体系迁移

时间:2026-08-14 12:13:39 来源:51DNS.COM
分享:

全球头部CA机构DigiCert正式对外发布完整根证书升级时间表,宣布推进SSL/TLS证书信任架构迭代,逐步淘汰G1、G2、G3多用途旧根,全面切换至G5专用TLS根证书。受本次调整影响的包含DigiCert、GeoTrust、Thawte、RapidSSL等全系品牌DV、OV、EV证书

大量企业网站、API服务、跨境平台正在使用该系列证书,运维人员不能只关注证书到期时间,忽视根架构迭代带来的访问风险。本文梳理关键时间节点、业务影响、自查手段与迁移方案,帮助站长平稳完成证书体系升级。

DigiCert

一、根证书升级核心时间规划与政策背景

遵循Chrome根商店最新监管要求,浏览器限制CA长期维护多套并行根证书,强制推行**单一用途TLS根证书**规范。基于此要求,DigiCert落地分阶段升级计划:

1、2026年10月15日:新申请、续费、重签发证书,默认签发至G5根体系,分为RSA4096与ECCP384两条独立信任链。

2、2027年9月15日:Chrome根商店收紧策略,仅原生信任G5专用根证书链路。

3、存量证书政策:时间表生效之前签发、仍在有效期内的G2/G3链路证书,可正常使用直至自然到期,无需紧急替换。

需要理清关键概念:G1根证书此前已被Chrome、Mozilla逐步移除;G2、G3属于多用途旧一代根,同时用于代码签名、邮件证书与网站HTTPS;全新G5根专门面向网站TLS加密,安全边界更加清晰,符合现代WebPKI安全标准。

不少运维存在误区:证书没有到期就长期安全。根信任规则由浏览器厂商持续更新,一旦信任库停止接纳旧根,即便证书在有效期内,依旧弹出“证书不受信任”警告。

 

二、受影响业务场景与潜在故障风险

本次根证书变更风险具备滞后性,大部分故障集中在后续证书续费、重签环节集中爆发,高发场景如下:

1、企业官网与跨境独立站:续费后自动生成G5链路证书,老旧移动端、嵌入式浏览器出现HTTPS告警,直接影响访客访问。

2、后端API、服务器通信:Java老旧程序、爬虫、物联网网关缺少新版信任库,出现`certificateverifyfailed`握手报错。

3、开启证书固定业务:代码硬编码绑定G2/G3中级证书、根证书指纹,部署G5新证书后直接中断连接。

4、邮件加密、后台管理系统:泛域名证书、多域名证书批量切换链路,批量运维场景容易出现配置遗漏。

另外需要注意,变更覆盖全品牌,很多用户使用RapidSSL、GeoTrust证书,误以为属于独立体系,底层依旧归属DigiCert根证书架构,同样纳入本次升级范围。

 

三、运维自查清单与标准化迁移步骤

1、资产全面盘点:整理所有SSL证书台账,区分域名、到期时间、证书品牌,标记近半年内需要续费的站点、子域名、泛域名证书,提前规划升级窗口。

2、核验证书信任链路:使用在线SSL检测工具或者OpenSSL命令追踪完整证书链,区分当前站点锚定G2/G3还是G5根,建立清晰管理清单。

3、证书续费重签发规划:临近续费的域名,续费环节将自动获取G5链路证书;长期有效的存量G2/G3证书,维持现状,等待到期自然轮换,无需额外操作。

4、服务器完整证书链部署:下载证书服务商提供完整证书包,务必同步部署站点证书+新版中级证书。Nginx、Apache、宝塔、CDN、负载均衡平台统一更新配置,杜绝只上传站点证书造成信任链断裂。

5、清理证书硬编码配置:建议全面废除根证书、中级证书指纹固定策略。持续多代根证书迭代环境下,证书固定极易引发大规模业务中断。

6、多终端兼容性测试:上线新证书后,同时在新版浏览器、老旧安卓设备、后端服务程序进行连通性测试,提前发现兼容问题。

 

四、站长长期SSL运维优化建议

近两年DigiCert、GlobalSign、沃通等多家CA机构持续推进根证书迭代,根证书轮换将成为常态化行业变化。

运维管理不能仅依靠到期提醒,需要搭建常态化SSL巡检机制,持续监控三大核心要素:证书有效期、完整信任链路、中级证书状态。面向海外访客的跨境站点,优先紧跟Chrome、Mozilla官方政策,提前适配新一代根证书标准,规避大范围访问异常。

 

五、总结

DigiCert正式落地G5根证书升级时间表,是全球Web加密信任体系规范化发展的重要节点。本次调整不会立刻造成网站瘫痪,但风险隐藏在后续每一次证书续费操作之中。

使用DigiCert旗下各品牌SSL证书的企业与站长,应当及时梳理证书资产,熟悉根迁移时间节点,有序完成新旧体系过渡。规范部署完整证书链、做好多终端兼容性验证,提前规避网站安全告警、接口通信失败等故障。持续完善证书全生命周期管理,跟上全球根证书政策更新节奏,保障HTTPS业务长期稳定、安全运行。

关键词:

联系我们