GlobalSign GCC紧急维护:当CA突然“罢工”,证书续命还要靠手搓吗
从GlobalSign证书签发服务临时中断说起,聊聊ACME协议怎样把证书管理从人肉保障拉进自动化轨道,以及多CA冗余实践到底能挡掉多少风险。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-22 16:15:47 SSL证书 根证书迁移 ACME协议
GlobalSign 把 OV、EV 商业证书的根架构切换定在 8 月 26 日,新签发、重签发、变更域名的证书信任链会指向 R46 和 E46,存量证书继续走 R3。
这个动作不是简单的 CA 内部升级,它把兼容性风险推到了每张证书的下一次生命周期动作上。
根证书迁移这件事,可以类比成银行更换清算系统。
旧系统继续处理存量支票,新开账户全部走新系统,但商户手里的验钞机只认识旧系统的章。为了让商户不拒收新支票,银行在过渡期给新支票多盖一个旧系统的背书章,这个背书章就是交叉签名中间证书。设备验签时看到自己认识的旧根,就放行。
可以拿 openssl 看证书链。
正常新链会多出一段交叉证书,叶子证书由 R46 签发,交叉证书把 R46 连回 R3。老设备没有 R46 根证书,但看到 R3 根,就能建立信任。这个兼容窗口不是永久方案。
真正的坑在滞后性。证书没到期前,一切正常。一旦到期续费或重签发,新证书带着 R46/E46 链路下来,如果服务器没有部署完整证书链,或者终端没更新信任库,老终端、嵌入式设备、旧版 Java 程序会直接抛 unknown issuer。更麻烦的是做了证书固定的业务,客户端硬编码了 R3 根证书指纹,新链不匹配,TLS 握手直接失败。
报错不会只出现在浏览器。
POS 机、自助终端、IoT 网关、旧版 Android 系统、Java 1.8 以下环境都可能中招。javax.net.ssl.SSLHandshakeException 后面跟着 unable to find valid certification path to requested target,这类日志会先在监控里冒出来。那时候已经不是 CA 的问题,而是自己的证书资产没盘点清楚。
多数企业证书分散在不同云厂商、负载均衡、CDN、网关设备上,OV/EV 证书又是一年期居多,到期时间各不相同。这次迁移的影响会在未来一年内分批出现。
人工台账很难跟上,尤其是重签发时容易漏配中间证书和交叉证书。
行业里更明显的趋势是证书生命周期缩短。
Let's Encrypt 这类 ACME CA 把证书压到 90 天,Google Trust Services 也在推进短期证书。手动申请、验证、部署、续期的模式已经扛不住,自动化证书管理变成刚需。
lcjmSSL 这类支持 ACME 的免费证书平台,聚合 Let's Encrypt、Google Trust Services、ZeroSSL 等 CA,提供多域名、泛域名、IP 证书的自动申请和部署能力,也有简洁 API 可以对接内部系统。它解决的不是某一张证书的问题,而是把证书从申请到续期变成一条可重复执行的流程。遇到 GlobalSign 这种根迁移,能在测试环境里快速批量重签证书、下发完整链、做多终端验证,不用逐台登录服务器手工替换。
证书链验证有个简单原则:服务器必须返回完整链路,包括叶子证书和中间证书,根证书可以不返回。
交叉证书可以放在中间位置,但不要硬编码成唯一信任路径。openssl verify 配合 CAfile 能模拟终端校验,测试时把旧根、新根、交叉链分别组合,能提前发现 unknown issuer 的触发条件。
GlobalSign 这次 R3 到 R46/E46 的迁移不会是最后一次根架构调整。
CA 每隔几年就会做类似动作,交叉签名窗口有关闭时间。把证书管理从到期前手工换,改成自动续期、完整链下发、监控告警,才能在低频但高破坏的根迁移事件里少踩坑。
从GlobalSign证书签发服务临时中断说起,聊聊ACME协议怎样把证书管理从人肉保障拉进自动化轨道,以及多CA冗余实践到底能挡掉多少风险。
本文深入解析Apache 2.4虚拟主机环境下403 Forbidden错误,提供SSL证书配置常见错误及专业排障方案,助您打造安全高效的网站。
本文从一名SSL证书爱好者的视角,深度解析了Linux系统下通过OpenSSL命令、Python脚本及浏览器三种核心方法,精确查看SSL证书有效期的技术细节与应用场景,并强调自动化管理的重要性。
Linux服务器SSL证书部署的全流程,包括证书准备、端口配置、Web服务器(Nginx/Apache)配置及验证方法。核心要点涵盖证书文件权限管理、443端口开放策略、TLS协议版本优化配置,以及常见部署问题的系统化排查方案。通过标准化配置模板和可视化排查表格,帮助运维人员快速完成HTTPS安全改造,有效提升网站安全防护能力。
Linux系统下查看SSL证书有效期的三种方法:OpenSSL命令、Python脚本及浏览器查看。OpenSSL命令支持远程服务器和本地证书文件的查看,并可检查证书有效性;Python脚本提供编程方式获取证书信息;浏览器查看则适用于快速验证。文章还强调了证书格式处理和时间同步的重要性,并建议结合自动化监控定期检查证书有效期,确保网站安全性和可靠性。