国密证书到期前的续费流程与无缝替换方案

国密证书(SM2算法证书)广泛应用于政务、金融、国企等关键领域,有效期通常为1-2年。证书一旦过期,将面临业务中断、安全漏洞和合规违规等风险。以下从续费流程和无缝替换方案两个维度展开。

一、国密证书续费流程

1.  时间规划

建议在证书到期前30-90天启动续费流程。不同类型证书的审核时间不同:

DV型证书:约1个工作日内签发

  OV型证书:需人工审核,约1-3个工作日

  EV型证书:需人工审核,约3-5个工作日

付费证书通常在过期前30天开启快速续费通道。

2.  续费操作步骤

步骤一:进入续费入口

登录CA机构或云平台的证书管理控制台(如SSL证书管理控制台),在证书列表中找到目标证书,点击“快速续费”或“续费”按钮。

步骤二:确认信息并支付

续费时无需重新填写申请信息,系统会自动拉取原有证书资料。需为新证书设置CSR文件(推荐系统自动生成)。确认信息后选择续费年限并完成支付。

步骤三:证书审核

  DNSPod品牌国密标准(SM2)OV/EV型证书:续费后需人工审核及域名验证均通过方可签发。首次域名验证通过后,该域名验证保留13个月,期间以相同公司名称申请同类型证书可不执行域名验证。

  Wotrus品牌国密标准(SM2)证书:续费后无需重新上传确认函进行审核,可直接进入域名身份验证流程。

步骤四:下载并部署新证书

审核通过后,下载包含私钥+SM2证书+根中级链的完整证书包。国密SM2证书需同时部署两份证书:一份SM2签名证书、一份SM2加密证书。

部署时需将新证书导入服务器,并配置相应的国密加密套件(如`SM2-WITH-SMS4-SM3`)。

步骤五:验证与旧证书处理

部署后使用国密兼容浏览器(如360安全浏览器、密信浏览器等)访问验证。更新后切勿立即删除旧证书,建议保留至新证书生效30天,以确保已加密文件能正常解密。

3.  续费注意事项

  续费证书相当于重新颁发新证书,需重新安装部署到服务器上,新证书不影响现有证书的正常使用。

  续费证书会继承原证书剩余有效期并增补到新证书中。

  生成的SM2私钥需单独存储在服务器安全目录,泄露后需立即吊销证书并重新申请。

  如证书信息需要变更(如域名、组织信息等),建议重新申请而非续费。

二、无缝替换方案

方案一:双证书部署(兼容性最优)

同时部署国密SM2证书和国际RSA/ECC证书,服务器根据客户端类型自动匹配对应证书:

  国密浏览器(360、红莲花、奇安信等)→  自动匹配SM2证书

  国际浏览器(Chrome、Firefox、Edge等)→  自动匹配RSA证书

该方案可实现:

  自适应降级:当SM2证书状态异常或客户端不支持国密协议时,系统无缝回退至RSA算法继续通信

  全浏览器兼容:兼顾国密合规性与全球通用性

方案二:证书自动化管理(运维效率最高)

通过自动化工具实现证书全生命周期无人值守管理:

(1)开源国密ACME客户端

数字认证等机构已开源国密ACME客户端,支持:

  一次安装,永久自动化运行

  自动申请和部署三张证书(国密签名证书、国密加密证书、国际SSL证书)

  每日自动检测证书到期状态,在到期前指定天数(默认10天)自动重新申请新证书并完成部署

(2)云平台托管服务

腾讯云等平台提供证书托管服务:

  开启托管后,旧证书续费后自动将新SSL证书部署至原证书已部署的云资源

  上传的第三方证书也可开启托管,到期前自动续费并自动更新

(3)CaaS(证书即服务)

CaaS模式提供订阅式的证书全生命周期自动化管理,自动完成申请、验证、签发、部署、续期和监控全流程。

方案三:自动化网关方案

通过SSL自动化网关实现:

  原Web服务器零改造,网关统一接管HTTPS加密

  支持TLS  1.3国密,强制前向安全

  证书到期前网关自动接管并无缝切换,业务零中断

三、实施建议

场景      推荐方案  

证书数量少(几张以内)、有运维团队      手动续费  +  双证书部署  

证书数量中等、使用云服务      云平台证书托管  +  双证书部署  

证书数量大、需要高度自动化      国密ACME客户端  /  CaaS服务  

关键业务系统、不能停机      自动化网关  +  双证书部署  

无论采用哪种方案,都应建立证书台账定期核查,并开启到期提醒功能(云平台通常在到期前29天、15天、7天进行提醒),确保在证书到期前完成续费和替换。