
上周值班收到一条告警国资报送系统的SM2证书还有15天到期。还好提前配置了监控告警不然又要像去年那样断报送被通报。那次教训之后我们把证书续期流程彻底梳理了一遍。分享一下SM2证书续期的完整流程和注意事项。续期要提前多久启动建议在证书到期前至少30天启动续期流程。为什么要提前这么多因为续期涉及好几个环节提交续期申请、CA审核、签发新证书、更新到所有使用点、测试验证。中间任何一步卡住都需要缓冲时间。我们去年那次断报送就是因为只提前了一周去办续期结果赶上CA机构系统维护新证书晚了三天才下来。证书已过期报送链路直接中断。如果你负责的系统还没有证书到期监控现在就去配一个。告警阈值建议设三级60天提醒、30天预警、7天紧急。续期申请流程SM2证书续期的流程比首次申请简单但该走的步骤一个不能少。第一步准备续期材料。首次申请时用的营业执照、经办人身份证、授权委托书这些基础材料仍然需要。如果经办人没变有些CA机构支持复用上次材料但授权委托书需要重新出具因为日期需要更新。第二步生成新的CSR。续期时是否复用原密钥对是个需要决策的点。从安全角度建议每次续期都重新生成密钥对。但有些国资监管对接场景要求密钥指纹不能变需要在申请前和监管平台方确认。生成新CSR的方法和首次申请一样用BouncyCastle或者国密版工具生成。注意曲线参数必须使用标准推荐参数。第三步提交申请。通过CA机构的在线系统提交。选择证书续期类型的申请关联原证书信息。一般CA系统会记录你的历史申请信息续期时部分字段自动带出。第四步等待审核签发。续期审核通常比首次快2-3个工作日即可。审核通过后会收到新证书文件。密钥保管的注意事项续期过程中涉及到旧证书的私钥和新证书的私钥保管不当会出大问题。旧证书的私钥在证书到期前不要删除。虽然证书即将过期但在过渡期间可能还有使用旧证书的通信在发生。过早删除私钥会导致这些通信失败。新证书的私钥生成后立即导入到密码机或HSM中。不要以文件形式留在生成它的机器上防止被复制。密钥交接记录。如果续期涉及多人操作比如运维生成CSR安全管理人员导入密钥库每一步都要有操作记录。合规审计会查这些。证书更新和系统验证拿到新证书后更新环节要细心。更新所有使用点。一个证书可能被多个系统使用。比如前置机、报送网关、签名服务都引用同一张证书。只更新一个点会导致各系统证书不一致握手失败。我们的做法是维护一份证书使用清单记录每张证书被哪些系统引用。续期时按清单逐个更新。更新后重启服务。大部分系统在启动时加载证书到内存运行中不会自动重新读取。更新证书文件后必须重启服务才能生效。这个前面文章里也提过是最容易被遗忘的步骤。功能验证。证书更新后做一次完整的端到端测试和国资监管平台握手→发送一条测试报送→接收回执。三个环节都通过才算更新成功。保留旧证书文件。更新成功后不要立即删除旧证书文件。建议归档保存万一新证书有问题可以快速回退。续期后的到期提醒配置续期完成后第一件事是更新到期提醒的监控配置。把新证书的有效期录入监控系统重新设置60天、30天、7天三级告警阈值。如果监控系统支持证书自动发现功能定期扫描密钥库和配置文件中的证书建议开启。另外建议建立证书台账记录每张证书的编号、CA机构、签发日期、有效期、使用系统、责任人。有了台账谁什么时候该做什么一目了然。证书管理这类流程如果手动维护确实费力搭贝AI低代码平台内置了定时提醒和证书台账模块可以自动追踪到期时间。Q1续期期间报送会中断吗如果新旧证书切换期间存在时间差可能会有短暂中断。建议在非工作时间如凌晨做证书切换最大限度减少影响。Q2续期时CA机构换了怎么办更换CA机构属于重新申请而非续期。需要先在监管平台方变更CA备案信息然后用新CA签发的证书重新做对接联调。流程比同CA续期复杂很多。Q3证书过期了已经断报送怎么紧急恢复立即联系CA机构走加急流程部分CA提供24小时加急服务。拿到新证书后先更新前置机恢复和监管平台的连接再逐步更新其他使用点。Q4续期费用和首次申请一样吗大部分CA机构的续期费用和首次申请相同。如果签订了年度框架协议续期证书可能包含在协议中不再单独收费。具体看合同约定。