Sectigo 博客
新规生效:2022年7月1日起,Sectigo 签发的证书将弃用 OU 字段
为符合 CA/Browser(CA/B)论坛即将生效的 ballot SC47v2 相关政策变更,Sectigo 将在该截止期限前,自2022年7月1日起不再在签发的证书中填充组织单位(OU)字段。
根据 CA/B 论坛的结论,“组织单位”是企业纯内部的概念,证书颁发机构(CA)无法获取可信的外部信息来源对其进行核验。因此 OU 字段无法被认证,其中可填入客户或 CA 选择添加的几乎任意文本。尽管现有规范禁止在 OU 字段中使用未经认证的品牌或域名,但此类政策极难落地执行,且规则本身模糊、判定依赖主观判断。移除该字段可彻底解决这一问题。
使用该字段的客户请注意:所有依赖 OU 字段存在、或依赖该字段中信息的流程或系统都可能受到影响。
Sectigo 计划不晚于2022年4月1日推出一项功能,支持按账户临时关闭 OU 字段。该可选功能可帮助客户开展实际测试,排查本次变更的影响;在字段移除的强制截止日到来前,客户可选择回滚该设置,调整自身技术方案或流程。
本次变更主要影响公网扩展验证(EV)、组织验证(OV)SSL/TLS 证书,以及 EV 级和标准代码签名证书。不过多数企业并未使用 OU 字段,因此也不会搭建依赖该字段内容的流程,此类机构不会受本次变更影响。
CA/B 论坛将自2022年9月1日起弃用 OU 字段,为保障客户不会因本次变更受到负面影响,Sectigo 提前告知本次调整,建议客户在最终截止日前尽早检查内部涉及 OU 字段的流程,确保业务功能正常。