首页 / 资讯 / 行业动态 / GoDaddy发布预警,6月15日后公开证书禁止携带ClientAuth EKU

GoDaddy发布预警,6月15日后公开证书禁止携带ClientAuth EKU

时间:2026-08-15 11:56:17 来源:51DNS.COM
分享:

域名与证书服务商GoDaddy正式发布重要安全预警,配合Chrome根存储政策落地,自6月15日起新签发的公网可信TLS证书,不再支持携带ClientAuthEKU扩展字段。新规生效后,新证书仅保留serverAuth服务端认证用途。

长期以来大量运维习惯使用同一张SSL证书兼顾网站HTTPS与双向mTLS通信,随着政策落地,证书续费重签之后将丧失客户端认证能力,直接引发接口断开、设备离线、VPN认证失败等故障。本文解读政策细则、风险场景、排查手段与标准化迁移方案,帮助企业平稳完成证书架构改造。

GoDaddy

一、EKU新规核心政策细则

EKU定义一张证书允许承担的加密身份场景。在此之前,GoDaddy签发的DV证书默认同时包含serverAuth与clientAuth两种用途,实现“一证两用”。本次调整遵循Chrome根程序强制规范,核心规则清晰明确。

1、时间分界线:6月15日为重要节点,该日期之后新申请、重签发、续费生成的证书,仅带有serverAuth标识。

2、存量证书豁免机制:政策生效前签发、仍在有效期内的双用途证书不受影响,可以正常使用直至自然到期,无需紧急替换。

3、变更覆盖范围:面向公网的公开可信证书全部受限;企业自建私有CA签发证书不受该规则约束。

4、配套链路变更:GoDaddy同步推进DV证书向R1新一代根证书体系迁移,新旧中级证书链并存,需要留意证书固定引发的兼容报错。

很多运维存在典型误区:网站当前访问正常就无需处理。风险存在滞后性,只有等到证书到期续费、重新签发环节,故障才会集中爆发,极易错过整改窗口期。

 

二、受冲击的典型业务场景

单纯面向访客的单向HTTPS网站基本不受影响;启用双向TLS的系统是本次变更高危对象,高发场景如下:

1、微服务、后端API双向加密通信:服务集群之间使用公网证书互相身份校验,证书更新缺失clientAuth,服务调用握手失败,业务接口全面中断。

2、物联网、边缘网关设备接入:IoT终端依靠证书认证连接云端平台,证书轮换之后设备无法完成认证,大批量设备离线。

3、VPN、远程访问系统:AnyConnect等远程接入方案依托证书完成客户端身份核验,缺少clientAuth字段会导致用户无法建立隧道。

4、企业内部管理平台、LDAPS认证服务:内网身份系统使用公网SSL证书进行双向校验,续费后出现登录异常、认证超时。

5、跨境独立站后台、第三方系统对接:对外网站正常访问,但配套服务商API、支付回调双向认证链路失效。

 

三、运维常见认知误区梳理

1、所有浏览器同步执行限制。Chrome率先强制执行,Firefox、Safari跟进节奏不同,故障呈现碎片化,排查难度大幅提升。

2、可以持续申请旧版双用途证书。6月15日后签发通道永久调整,无法人工申请携带clientAuth的公网DV证书。

3、交叉签名能够永久解决兼容问题。交叉签名仅作为短期信任过渡方案,无法恢复证书的clientAuth功能。

 

四、标准化自查与落地迁移方案

1、全面盘点证书资产:梳理全部GoDaddySSL证书清单,重点标记用于mTLS双向认证的证书,记录到期时间,区分短期到期与长期有效凭证。

2、核验证书EKU字段:使用OpenSSL命令或者在线SSL检测工具,读取证书扩展密钥用法,确认当前证书是否同时具备serverAuth、clientAuth能力。

3、制定分层改造方案:短期过渡策略。距离6月15日临近到期的证书,在截止日期前完成续费重签,获取双用途证书,争取更长改造窗口期;长期标准方案。业务架构分离,网站对外HTTPS继续使用GoDaddy公网证书;mTLS双向通信搭建私有PKI体系,使用自建CA签发独立客户端证书;业务优化调整。修改服务端配置,放宽EKU严格校验。

4、清理证书硬编码配置:如果系统开启证书链固定,需要同步更新配置适配GoDaddy全新R1根证书链路,避免更新证书后信任链校验失败。

5、分环境灰度测试:改造优先部署测试环境验证双向通信流程,确认IoT设备、API服务、VPN接入全部正常,再上线生产环境。

 

五、总结

GoDaddy执行EKU字段限制,是全球公网证书规范化发展的标志性事件。“一张证书同时充当服务端与客户端凭证”的便捷方案正式走向终点。

使用GoDaddy证书并且部署mTLS双向认证的企业运维团队,应当尽快完成资产盘点,合理规划改造周期。区分公网访客访问与内网服务通信两套加密体系,及时完成私有PKI建设或者业务配置调整,规避证书续费之后出现大规模握手失败、设备离线、接口中断等线上故障,保障业务加密链路长期稳定运行。

关键词:

联系我们