阿里云日志服务根证书切换公告,旧根证书兼容将于2027年01月28日截止
阿里云日志服务(SLS)近期发布根证书升级公告,受GlobalSign根证书体系迭代影响,自2026年9月15日起,日志服务新签发HTTPS证书将逐步切换至GlobalSignRootR46根证书,对旧根GlobalSignRootR1的兼容窗口设置为2027年1月28日,到期后将不再提供交叉签名兼容,未完成适配的业务会出现SSL握手失败、日志上报中断等故障。该事件提醒企业重视后端客户端、自定义信任库的证书生命周期管理。

一、证书切换时间线,两个关键节点需要重视
本次升级分为过渡阶段与兼容截止两个核心时间点。2026‑09‑15开始,SLS逐步下发R46根签发的服务端证书。如果业务客户端信任库内没有预置GlobalSignRootR46,从该时间起就有可能随机出现证书校验报错,并非等到2027年才会发生问题。
2027‑01‑28为旧根兼容截止时间。在此之前,阿里云通过交叉证书方式,新证书同时兼容GlobalSignRootR1;该时间点之后,交叉兼容链路移除,只保留R46信任链,依赖R1根证书的老旧客户端将彻底无法完成TLS握手,日志采集、消费、API调用全部不可用。
普通浏览器、现代操作系统,系统根证书库自带R46,基本不受影响。风险集中在后端程序、嵌入式设备、自定义证书仓库的业务系统。
二、哪些业务环境会受到直接冲击?
大部分公有云原生SDK,随版本更新会自带新版根证书,风险较低。风险主要集中四类场景。
第一,Java应用使用独立自定义truststore、cacerts,Logstash等组件手动指定jks证书文件,没有跟随系统证书库更新。
第二,IoT设备、老旧服务器、嵌入式采集Agent,固件内置静态根证书包,长期没有升级。
第三,业务代码配置证书钉扎,硬编码旧根证书公钥或指纹。第四,Python、Go等程序自带独立证书包,没有复用操作系统CA信任库,证书包版本长期停滞未更新。
故障现象表现为SSLHandshakeException、certificate_verify_failed,日志采集不上报,调用SLSOpenAPI直接抛出握手异常,业务不会抛出业务报错,排查容易被误认为网络连通性问题。
三、企业侧需要落地的适配动作
运维与开发团队应当在2027‑01‑28之前完成自查与改造。首先核查所有访问日志服务的客户端环境,确认信任库内包含GlobalSignRootR46根证书;对于自定义truststore,导入R46根证书,不要继续依赖已经进入退场周期的R1根证书。
其次处理证书钉扎业务,移除硬编码的旧根指纹,或者把R46指纹加入钉扎列表。使用Logstash对接SLSKafka协议的业务,优先升级Logstash版本,删除手动指定jks证书配置;版本无法升级的环境,需要替换包含新根的信任库文件。
建议优先在测试环境模拟访问SLS域名,复现验证证书链;分批灰度上线改造,避免一次性全量变更带来风险。已经不再维护的老旧采集组件、硬件设备,需要评估升级或者替换方案。
行业启示:云服务根证书迭代风险容易被低估
根证书变更属于基础设施底层变动,业务逻辑完全不需要修改,但会直接破坏TLS可信链路。很多企业安全建设聚焦业务漏洞、应用漏洞,却忽略客户端信任库的生命周期维护。服务器侧云厂商完成证书切换,而成千上万的业务客户端分布在业务服务器、边缘设备、客户侧终端,治理难度很高。
GlobalSignR3、R1等老根正按照浏览器根存储政策逐步退出信任列表,后续会有更多云产品完成向R46、E46新根体系迁移。这类变更普遍设置数月到一年不等的缓冲窗口期,但很多团队容易忽略公告,等到兼容截止,集中爆发批量故障。
总结
阿里云SLS本次根证书切换,提醒运维建立证书全生命周期视角,不止关注业务域名证书到期时间,还要持续跟进云服务、第三方接口的根证书迭代公告。2027‑01‑28是硬性截止点,但风险自2026‑09‑15就已经开始显现,企业应当提前完成客户端信任库更新,防止出现日志上报中断、可观测能力失效的线上故障。
闽公网安备 35021102000564号