有哪些变化?
对于受公众信任的 TLS 和 S/MIME 证书,必须使用多角度签发验证(MPIC)来执行域名控制验证(DCV)和 CAA 检查。
具体而言,将使用 MPIC 执行以下检查:
-
针对随机值的 DNS 查询,用于支持域名验证
-
在证书签发时支持 CAA 验证的 DNS 查询
-
通过HTTP访问服务器以获取随机值,用于支持HTTP域名验证方法
为什么要做出这一改变?
根据CA/B论坛关于签发受公众信任的TLS和S/MIME证书的基本要求,GlobalSign正在实施此项变更,以提升域名控制验证流程的安全性和可靠性。
MPIC 的推出旨在缓解 BGP 劫持以及类似攻击,此类攻击可能被利用来操纵域名查询结果,从而影响域名验证或证书签发时的 CAA 验证。顾名思义,“多视角签发验证”(Multi-Perspective Issuance Corroboration)意味着当证书颁发机构(CA)进行域名控制验证(DCV)时,必须从多个视角或多个独立的地理网络位置执行这些检查。
这些变更何时生效?
域名验证和CAA记录检查的MPIC将于2025年9月9日进入强制执行模式。
这会对您产生什么影响?
已签发的证书不受影响,且大多数客户不会察觉任何变化。所有针对新(包括续期和重新签发)的受公众信任的 TLS 或 S/MIME 证书的请求,都将通过处于强制模式的 MPIC 进行处理。这意味着每个 MPIC 远程节点以及主节点都将执行相同的处理流程,且 6 个远程节点中至少有 4 个必须与主节点达成一致,否则验证将失败。
需要采取哪些措施?
大多数组织无需采取任何行动;但对于那些通过白名单和/或黑名单限制外部IP地址访问其系统的组织,需确保所有属于验证检查范围内的网络终端均被允许访问。为此,我们已公布了MPIC使用的IP地址列表。
本文将指导您如何解读并解决一些最常见的CAA错误。
哪些产品受到此次变更的影响?
所有受公众信任的 TLS 和 S/MIME 证书
Atlas 和 GCC 上的 TLS 证书:
- TLS DV, OV, EV 和 AlphaSSL
S/MIME 证书:
- 在Atlas上 – Secure Mail 和 Secure Mail Enterprise
- 在 GCC 上——PersonalSign 1、PersonalSign 2 Pro、PersonalSign 2 Department、企业级 PKI Lite(个人数字身份版)、企业级 PKI Lite(部门数字身份版)以及企业级 PKI Lite(S/MIME 版)
标记证书:
- 在GCC上 - VMC