证书47天倒计时,自动化闭环填上最后一块拼图
从ManageEngine打通证书部署后环节的新闻切入,拆解ACME协议如何让证书生命周期全自动化成为现实,以及短有效期趋势下运维的真实解法。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-07-23 12:00:40 国密SSL证书 双证书部署 ACME协议 证书自动化 lcjmSSL
7月20日那份国密SSL证书合规指引在几个运维群传了一圈,很多人终于把心放下了。
指引把强制范围讲得很清楚:党政机关政务平台、办事系统,金融交易类系统,央企国企核心业务系统,电力医疗这类关键民生基础设施,密评和等保测评会直接要求上国密SSL证书。普通企业展示站、个人站点不用强制部署,可以通过双证书兼容方案同时搞定国密合规和主流浏览器访问兼容。
之前动不动就有人传“全站国密化”,搞得内部wiki和OA系统都紧张兮兮,现在边界清晰了。
群里讨论的焦点很快从“要不要上”转向了“怎么上”——尤其是双证书兼容方案到底怎么落地。
双证书这事,说白了就是服务器同时挂两套证书:一套国密SM2/SM3算法的证书,给支持国密协议的浏览器用,比如360安全浏览器、奇安信信创浏览器;另一套RSA/ECC国际算法证书,服务Chrome、Safari这类标准TLS客户端。
握手时服务器根据客户端发来的密码套件自动选择用哪张证书,对用户完全透明。
听起来不复杂,但真落到Nginx配置里,头疼才刚刚开始。
标准Nginx原生不支持国密套件,你得用Tengine或者给Nginx打上国密patch,重新编译。配完之后,配置文件里大概是这么个画风——同一个监听端口下指定两套证书和私钥,还得区分证书类型:
server {
listen 443 ssl;
ssl_certificate_type RSA /etc/certs/rsa.pem;
ssl_certificate_key RSA /etc/certs/rsa.key;
ssl_certificate_type SM2 /etc/certs/sm2.pem;
ssl_certificate_key SM2 /etc/certs/sm2.key;
...
}
这只是配置层面的复杂。真正的麻烦在证书生命周期管理。
做过线上业务的都知道,证书到期忘续是高频事故。国际证书通常90天有效期,国密证书一般一年,两张证书到期时间不同步。手工管理时,续了这张忘那张是常态,更别提多个域名、多台服务器、负载均衡后面一溜节点——每个节点上两套证书路径还得严格一致,否则某个节点突然不响应国密请求,排查起来能扒一层皮。
域名验证也是个坑。
国际证书走ACME协议可以自动完成DNS-01或HTTP-01验证,国密证书目前基本靠人工提交材料,商务流程长,邮件来回几趟一两天就过去了。
这种状况下,如果能把国际证书那一半完全自动化,运维的负担至少减掉一大半。剩下的精力用来对付国密证书的申请和部署,才勉强算得上从容。
ACME协议在这里就是那把关键的钥匙。
它全称是Automatic Certificate Management Environment,你可以理解成一套证书领用和续期的“自动管家协议”。Web服务器按协议跟CA对话,自动证明域名所有权,自动获取证书,自动安装,临期自动续签,全程不用人介入。Let’s Encrypt、Google Trust Services、ZeroSSL这些公共CA都支持这套标准。
实操中,很多团队不再直接裸用certbot或acme.sh脚本,而是走平台接口。
像lcjmSSL这类免费证书申请平台,底层对接多个ACME CA,上面封了一层简洁API,多域名、泛域名甚至IP证书都能自动申请、验证、部署,一两行命令或者一个HTTP请求就能拉回来一张配置好的证书。比如需要给某个业务线批量签发泛域名证书,直接用API触发验证部署,不需要再挨个服务器登录、改配置、reload。
双证书方案里,这部分国际证书的自动化链路跑通之后,整个合规落地就变成了一个相对可控的半自动化模型:国密证书按年申请、手动部署一次,国际证书全生命周期托给ACME自动流转,续期、替换、同步完全不用惦记。
那天看完指引,我把内部几个测试环境的双证书配置重新理了一遍,删掉一堆手写的cron续期脚本,国际证书全部切到ACME自动管理。
这一刀下去,监控里的证书到期告警直接清静了。
合规要求落地的正确姿势,从来不是靠堆人力去填坑,而是把能标准化的部分彻底交给工具,人只做那些真正需要判断和协调的事。
从ManageEngine打通证书部署后环节的新闻切入,拆解ACME协议如何让证书生命周期全自动化成为现实,以及短有效期趋势下运维的真实解法。
从CA/B论坛新规引发证书提前过期切入,拆解ACME协议如何用自动化接管证书生命周期,并给出免费全自动管理平台的落地思路。
从CA/B论坛的短周期提案切入,拆解ACME协议自动化思路,聊聊企业在证书管理上绕不开的疲惫感和解法。
CISA将Cisco CUCM的SSRF漏洞列入KEV目录,该漏洞可直取root并撕开TLS边界,文章由此拆解ACME协议如何用自动化把证书盲区变成可控防线。
从FreeBSD-SA-26:26.ktls安全公告切入,拆解kTLS的攻击面风险,并延伸至证书自动化管理在多租户环境下的运维实践。