CBSA 8月4日证书切换:立刻测试你的 CAD 传输,否则报关会报不进
CBSA 将在 2026 年 8 月 4 日把 SSL 证书从 Entrust 迁到 SECTIGO。如果你或你的报关行的 EDI 系统没更新证书信任库,到时候 CAD 报关就送不进去,货也放不了。这件事得现在就测,不能等着 IT 慢慢处理。
CBSA 8 月 4 日的维护不是例行补丁,而是更换证书颁发机构。海关要从 Entrust 切到 SECTIGO Limited,因为主流浏览器和平台已经不再信任 Entrust 了。如果你或报关行的 EDI 系统还把 Entrust 的证书留在密钥库里,又没有添加 SECTIGO 的根证书和中间证书,切换之后你的 Commercial Accounting Declarations(CAD)就送不进 CBSA。
结果就是货放不出。PARS 拉不到,RMD 清不掉,只剩下传输报错和卡在途中的货。
Entrust 为什么丢了信任
浏览器厂商和平台维护方把 Entrust 的根证书标记了,合规和签发操作都有问题。Google、Mozilla、Apple 都已宣布不再信任 Entrust 签发的证书。CBSA 不可能用连浏览器都不认的证书机构来支撑关键的进口处理系统,所以迁往 SECTIGO 是被迫的,而不是主动升级。
实际影响:任何连接到 CBSA CARM 环境的系统,如果没更新信任证书列表,就会把新的 SECTIGO 证书当成不可信,拒绝 TLS 握手。CAD 传输失败,货就放不了。
谁需要行动
8 月 4 日之前,这三类人得确认自己准备好了:
报关行。 如果你自己运营 EDI 系统,或者用第三方软件(比如 CDS、Descartes、BorderConnect 这类平台),检查证书信任库中是否已经添加了 SECTIGO Limited 的根证书和中间证书。多数企业级 EDI 平台会自动推送更新,但如果你用的是老系统或自管系统,这活得自己动手。有条件的话,先在 CBSA 的开发环境里测一下。别等到 8 月 4 日凌晨 3 点生产环境切换完,才发现 CAD 被弹回。
有直连 EDI 的进口商。 如果你自己报 CAD,不管是非居民进口商(NRI)还是自核算设置,规则一样。更新密钥库,测连接,确认 SECTIGO 能通过验证。不确定 IT 团队处理没处理,现在就问。CBSA 的技术通知 一般会给出密钥库更新指引,但执行还是得靠你自己。
软件供应商。 如果你销售或支持加拿大报关行和进口商使用的 EDI 软件,将 SECTIGO 证书更新推给所有客户,确认兼容。8 月 4 日客户因为你软件不信任新证书导致 CAD 报关失败,那就是一场支持灾难。
错过了会坏什么
系统没准备好的话,切换后你报 CAD,传输在 TLS 层就会失败。CBSA 收不到申报,你拿不到放行号,货清不了。
走大使桥或做预到港申报的 PARS 货物,意味着货就停在承运商的堆场或港口,等着你解决传输问题。在先放后税(RPP)安排里赶时间的,周五晚上报关失败,意味着货最早周一才能放,进口商周一的卸货档期就成了问题。如果卸货点恰好是 蒙特利尔保税仓,进货窗口又紧,拖车延误就会叠加。
NRI 报关人,罚款风险立刻就来。CBSA 要求按时申报 CAD,技术故障也算故障。行政罚款制度(AMPS)可不管你证书信任库是否过期。
怎么确认你准备好了
现在就测 CAD 传输连接。用商业软件的,联系供应商确认 SECTIGO 更新已部署。自己维护系统栈的,要:
- 更新 Java 密钥库(如果适用),加入 SECTIGO 根证书和中间证书。
- 更新操作系统级证书库(Windows Cert Manager、Linux ca-certificates、macOS Keychain)。
- 有条件的在 CBSA 测试环境里试报一份模拟 CAD,或至少验证到 CBSA 端点的 TLS 握手能用 SECTIGO 证书通过。
- 检查 Entrust 证书是已经移除还是降低了优先级,别让系统还试图去验证老链。
没有测试环境,最低限度也要跟 EDI 供应商或 IT 团队确认更新是否已经完成。“IT 会处理” 这种答复可以接受,但你得亲自确认他们确实处理了。
时间和停机
切换在 2026 年 8 月 4 日东部时间凌晨 3 点到 6 点进行。CBSA 系统此窗口不可用。通常的做法是攒着申报等窗口关闭、系统恢复。但如果早上 6 点系统回来了,你的证书库还没更新,申报照样会失败。
那天早上有货要清的,计划 6 点一过就测一个 CAD 传输。别以为没有错误提示就代表成功。要确认切换后第一个 CAD 确实送到了 CBSA,并且拿到了放行号。
更大的 CARM 基础设施问题
这已经不是 CBSA CARM 迁移第一次要求贸易社区更新基础设施了。2024 年 CARM 刚上线时,就逼着报关行和进口商大范围调整账户结构、保证金管理和 EDI 模板。证书机构变更影响面小一些,但一旦错过,破坏力一样大。
更深层的模式是,CARM 时代的报关服务 对技术的依赖更高,对老系统惯性的容忍度更低。如果你的 EDI 栈老旧、手工管理,或者跟供应商更新脱节,这种最后一刻证书抓瞎的事就会不断出现。今天 Entrust,明年另一个被废弃的 CA,后年又是 TLS 版本升级。
如果这份通知让你感到意外,或者你不确定系统是否准备好了,那这就是一个信号:你的合规和技术基础设施需要更紧密地整合到一起。CBSA 不会因为迁就过时的设置而放慢技术变更。
多数报关行和大进口商都能顺利应对这个更新。风险集中在跑老旧软件的小作坊、多年没有 IT 审查的 NRI 设置、或者那些以为“系统就这么跑着”而不去主动监控 CBSA 技术公告的人身上。
8 月 4 日你的 CAD 传输失败,你又不知道为什么,证书库是你第一个该查的地方。如果你在 8 月 3 日读到这篇还没测过,今天就去测。
我们每天都在报 CAD,追踪这类通知是日常工作的一部分。EDI 准备情况的复核也经常交到我们手上。联系我们。
来源: CSCB