国密证书到期前的续费流程与无缝替换方案
国密证书(SM2算法证书)广泛应用于政务、金融、国企等关键领域,有效期通常为1-2年。证书一旦过期,将面临业务中断、安全漏洞和合规违规等风险。以下从续费流程和无缝替换方案两个维度展开。
一、国密证书续费流程
1. 时间规划
建议在证书到期前30-90天启动续费流程。不同类型证书的审核时间不同:
DV型证书:约1个工作日内签发
OV型证书:需人工审核,约1-3个工作日
EV型证书:需人工审核,约3-5个工作日
付费证书通常在过期前30天开启快速续费通道。
2. 续费操作步骤
步骤一:进入续费入口
登录CA机构或云平台的证书管理控制台(如SSL证书管理控制台),在证书列表中找到目标证书,点击“快速续费”或“续费”按钮。
步骤二:确认信息并支付
续费时无需重新填写申请信息,系统会自动拉取原有证书资料。需为新证书设置CSR文件(推荐系统自动生成)。确认信息后选择续费年限并完成支付。
步骤三:证书审核
DNSPod品牌国密标准(SM2)OV/EV型证书:续费后需人工审核及域名验证均通过方可签发。首次域名验证通过后,该域名验证保留13个月,期间以相同公司名称申请同类型证书可不执行域名验证。
Wotrus品牌国密标准(SM2)证书:续费后无需重新上传确认函进行审核,可直接进入域名身份验证流程。
步骤四:下载并部署新证书
审核通过后,下载包含私钥+SM2证书+根中级链的完整证书包。国密SM2证书需同时部署两份证书:一份SM2签名证书、一份SM2加密证书。
部署时需将新证书导入服务器,并配置相应的国密加密套件(如`SM2-WITH-SMS4-SM3`)。
步骤五:验证与旧证书处理
部署后使用国密兼容浏览器(如360安全浏览器、密信浏览器等)访问验证。更新后切勿立即删除旧证书,建议保留至新证书生效30天,以确保已加密文件能正常解密。
3. 续费注意事项
续费证书相当于重新颁发新证书,需重新安装部署到服务器上,新证书不影响现有证书的正常使用。
续费证书会继承原证书剩余有效期并增补到新证书中。
生成的SM2私钥需单独存储在服务器安全目录,泄露后需立即吊销证书并重新申请。
如证书信息需要变更(如域名、组织信息等),建议重新申请而非续费。
二、无缝替换方案
方案一:双证书部署(兼容性最优)
同时部署国密SM2证书和国际RSA/ECC证书,服务器根据客户端类型自动匹配对应证书:
国密浏览器(360、红莲花、奇安信等)→ 自动匹配SM2证书
国际浏览器(Chrome、Firefox、Edge等)→ 自动匹配RSA证书
该方案可实现:
自适应降级:当SM2证书状态异常或客户端不支持国密协议时,系统无缝回退至RSA算法继续通信
全浏览器兼容:兼顾国密合规性与全球通用性
方案二:证书自动化管理(运维效率最高)
通过自动化工具实现证书全生命周期无人值守管理:
(1)开源国密ACME客户端
数字认证等机构已开源国密ACME客户端,支持:
一次安装,永久自动化运行
自动申请和部署三张证书(国密签名证书、国密加密证书、国际SSL证书)
每日自动检测证书到期状态,在到期前指定天数(默认10天)自动重新申请新证书并完成部署
(2)云平台托管服务
腾讯云等平台提供证书托管服务:
开启托管后,旧证书续费后自动将新SSL证书部署至原证书已部署的云资源
上传的第三方证书也可开启托管,到期前自动续费并自动更新
(3)CaaS(证书即服务)
CaaS模式提供订阅式的证书全生命周期自动化管理,自动完成申请、验证、签发、部署、续期和监控全流程。
方案三:自动化网关方案
通过SSL自动化网关实现:
原Web服务器零改造,网关统一接管HTTPS加密
支持TLS 1.3国密,强制前向安全
证书到期前网关自动接管并无缝切换,业务零中断
三、实施建议
场景 推荐方案
证书数量少(几张以内)、有运维团队 手动续费 + 双证书部署
证书数量中等、使用云服务 云平台证书托管 + 双证书部署
证书数量大、需要高度自动化 国密ACME客户端 / CaaS服务
关键业务系统、不能停机 自动化网关 + 双证书部署
无论采用哪种方案,都应建立证书台账定期核查,并开启到期提醒功能(云平台通常在到期前29天、15天、7天进行提醒),确保在证书到期前完成续费和替换。