上周值班收到一条告警:国资报送系统的SM2证书还有15天到期。
还好提前配置了监控告警,不然又要像去年那样断报送被通报。那次教训之后我们把证书续期流程彻底梳理了一遍。
分享一下SM2证书续期的完整流程和注意事项。
续期要提前多久启动
建议在证书到期前至少30天启动续期流程。
为什么要提前这么多?因为续期涉及好几个环节:提交续期申请、CA审核、签发新证书、更新到所有使用点、测试验证。中间任何一步卡住都需要缓冲时间。
我们去年那次断报送就是因为只提前了一周去办续期,结果赶上CA机构系统维护,新证书晚了三天才下来。证书已过期,报送链路直接中断。
如果你负责的系统还没有证书到期监控,现在就去配一个。告警阈值建议设三级:60天提醒、30天预警、7天紧急。
续期申请流程
SM2证书续期的流程比首次申请简单,但该走的步骤一个不能少。
第一步,准备续期材料。首次申请时用的营业执照、经办人身份证、授权委托书这些基础材料仍然需要。如果经办人没变,有些CA机构支持复用上次材料,但授权委托书需要重新出具(因为日期需要更新)。
第二步,生成新的CSR。续期时是否复用原密钥对是个需要决策的点。从安全角度,建议每次续期都重新生成密钥对。但有些国资监管对接场景要求密钥指纹不能变,需要在申请前和监管平台方确认。
生成新CSR的方法和首次申请一样,用BouncyCastle或者国密版工具生成。注意曲线参数必须使用标准推荐参数。
第三步,提交申请。通过CA机构的在线系统提交。选择"证书续期"类型的申请,关联原证书信息。一般CA系统会记录你的历史申请信息,续期时部分字段自动带出。
第四步,等待审核签发。续期审核通常比首次快,2-3个工作日即可。审核通过后会收到新证书文件。
密钥保管的注意事项
续期过程中涉及到旧证书的私钥和新证书的私钥,保管不当会出大问题。
旧证书的私钥在证书到期前不要删除。虽然证书即将过期,但在过渡期间可能还有使用旧证书的通信在发生。过早删除私钥会导致这些通信失败。
新证书的私钥生成后立即导入到密码机或HSM中。不要以文件形式留在生成它的机器上,防止被复制。
密钥交接记录。如果续期涉及多人操作(比如运维生成CSR,安全管理人员导入密钥库),每一步都要有操作记录。合规审计会查这些。
证书更新和系统验证
拿到新证书后,更新环节要细心。
更新所有使用点。一个证书可能被多个系统使用。比如前置机、报送网关、签名服务都引用同一张证书。只更新一个点会导致各系统证书不一致,握手失败。
我们的做法是维护一份"证书使用清单",记录每张证书被哪些系统引用。续期时按清单逐个更新。
更新后重启服务。大部分系统在启动时加载证书到内存,运行中不会自动重新读取。更新证书文件后必须重启服务才能生效。这个前面文章里也提过,是最容易被遗忘的步骤。
功能验证。证书更新后做一次完整的端到端测试:和国资监管平台握手→发送一条测试报送→接收回执。三个环节都通过才算更新成功。
保留旧证书文件。更新成功后不要立即删除旧证书文件。建议归档保存,万一新证书有问题可以快速回退。
续期后的到期提醒配置
续期完成后,第一件事是更新到期提醒的监控配置。
把新证书的有效期录入监控系统,重新设置60天、30天、7天三级告警阈值。如果监控系统支持证书自动发现功能(定期扫描密钥库和配置文件中的证书),建议开启。
另外建议建立证书台账,记录每张证书的编号、CA机构、签发日期、有效期、使用系统、责任人。有了台账,谁什么时候该做什么一目了然。
证书管理这类流程如果手动维护确实费力,搭贝AI低代码平台内置了定时提醒和证书台账模块,可以自动追踪到期时间。
Q1:续期期间报送会中断吗?
如果新旧证书切换期间存在时间差,可能会有短暂中断。建议在非工作时间(如凌晨)做证书切换,最大限度减少影响。
Q2:续期时CA机构换了怎么办?
更换CA机构属于重新申请而非续期。需要先在监管平台方变更CA备案信息,然后用新CA签发的证书重新做对接联调。流程比同CA续期复杂很多。
Q3:证书过期了已经断报送怎么紧急恢复?
立即联系CA机构走加急流程(部分CA提供24小时加急服务)。拿到新证书后先更新前置机,恢复和监管平台的连接,再逐步更新其他使用点。
Q4:续期费用和首次申请一样吗?
大部分CA机构的续期费用和首次申请相同。如果签订了年度框架协议,续期证书可能包含在协议中不再单独收费。具体看合同约定。