尊敬的客户:
作为我们持续致力于遵守行业标准、浏览器根证书计划要求以及eIDAS信任服务条例的一部分,GlobalSign 将对"合格网站认证证书"(QWAC)所使用的证书层次结构进行调整。
有哪些变化?
Google Chrome 已宣布对其根证书计划的要求进行更新,新要求将于 2027 年3 月起生效。根据这些要求,用于服务器身份验证的公共受信任 TLS 证书体系中将不再包含客户端身份验证扩展密钥用途(EKU)。
为了在继续遵守浏览器生态系统要求的同时,保持对受监管信任服务的支持,GlobalSign将按照以下说明对QWAC 的签发流程进行调整。
- 停止使用用于客户身份验证的非PSD2 QWAC证书
GlobalSign 将停止从当前的 GlobalSign R3 根证书体系中签发用于客户端身份验证的非 PSD2 QWAC 证书。
因此:
- 自 2026 年 8 月 24 日起,现有 R3 层级将不再签发新的客户端身份验证 QWAC 证书。
- 现有证书将保持有效直至其到期日。
- 需要 PSD2 QWAC 证书的客户将继续获得支持,具体如下所述。
- PSD2 QWAC 证书产品保持不变
GlobalSign 将继续通过现有的 GlobalSign Root CA - R3以及当前的中间 GlobalSignGCC R3 EV QWAC CA 2020 签发 PSD2 证书。
PSD2 QWAC客户无需立即采取任何行动
您当前的证书签发工作流、集成方案和证书配置文件将保持不变。
- 将用于网站身份验证的非PSD2 QWAC证书的证书链从R3根证书更改为R46根证书
以下是根证书及其Sub-CA的详细信息:
| CA | 详情 |
|---|---|
| Root CA | GlobalSignR46 TLS Root |
| Intermediate CA | GlobalSign GCC R46EV QWAC CA 2025 |
新层级结构的优势包括:
- 继续遵守浏览器根计划的要求。
- R46 EV QWAC 2025 已符合 EUTL 要求,并被列入 EUTL 信任清单。
- 专为服务器身份验证用例优化的专用层次结构。
- 证书有效期符合当前浏览器要求,包括签发有效期最长为 200 天的证书。
对现有客户的影响
需采取的行动摘要
| QWAC产品 | 需要采取的行动 |
|---|---|
| 1. PSD2 QWAC | 无需采取任何行动 |
| 2. 用于网站身份验证的非PSD2 QWAC | 无需采取任何行动。2026年8月24日之后,新证书将由更新后的GlobalSign签发系统自动签发。 |
| 3. 用于客户身份验证的非PSD2 QWAC | 请联系 GlobalSign,以商讨您的需求及可选方案。我们的团队将与您通力合作,为您量身定制适合您使用场景的解决方案。 |
还需要进一步帮助吗?
如果您对这些变更仍有疑问,或希望讨论其对您部署的影响,请联系您的GlobalSign 客户代表。
感谢您一直以来对GlobalSign的信任,我们将一如既往地致力于为欧洲数字生态系统提供符合规范、安全且可靠的信任服务。
此致
GlobalSign China Co., Ltd
环玺信息科技(上海)有限公司
2026年7月16日