证书有效期撞线200天,手工续证进入终结倒计时
CA/B论坛将SSL证书最长有效期压缩至200天,人工续证风险急剧放大,ACME协议与免费证书平台正成为避免业务中断的默认解法。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-16 16:15:41 TLS证书生命周期 ACME协议 自动化证书管理
CA/Browser Forum通过SC-081v3投票,没有给行业留下太多缓冲。TLS证书有效期从398天开始分阶段收缩,2026年3月降到200天,2027年3月降到100天,2029年3月最终只剩47天。
DCV域名验证重用周期跟着缩短,2029年会压到10天。代码签名证书也没逃过,CSC-31要求2026年3月1日起有效期从39个月改成460天,私钥必须放进HSM或符合FIPS 140-2/3标准的加密设备。有人把这次调整简单理解成CA加码,但真正受影响的是企业里那些还在靠人力换证书的流程。
安全侧的动因不难理解。证书有效期越长,私钥泄露后的暴露窗口越长。从近13个月缩到7周,攻击者能利用的时间被大幅压缩。
还有一层是加密敏捷性,为后量子密码迁移留出更频繁的轮换节奏。DCV重用周期缩到10天,是要求验证数据更接近实时,防止域名控制权已经变化但旧验证结果还在被使用。
这里有个技术概念值得展开,ACME协议。它解决的就是证书生命周期缩短之后怎么活下来的问题。
ACME可以理解成证书界的自动续租系统,服务器和CA之间用标准化接口完成域名验证、证书签发、下载和续期,不依赖人点鼠标。Let's Encrypt、Google Trust Services、ZeroSSL都支持这套协议。一条 certbot renew --dry-run 能模拟续期,跑出 urn:ietf:params:acme:error:unauthorized 说明域名控制权验证失败。
ACME常用的验证方式有HTTP-01、DNS-01和TLS-ALPN-01。DNS-01适合泛域名,需要写TXT记录,HTTP-01适合单域名,只需放一个特定路径的文件。
企业痛点很直接。500个域名证书,现在一年人工处理500次,靠表格和到期提醒还能勉强运转。等47天有效期落地,同样的500个域名一年要处理接近4000次。这还没算DCV重用周期缩到10天带来的额外验证刷新,以及多域名、泛域名和IP证书的不同策略。
手工流程在4000次面前已经不属于运维,只是在填一个没有底的坑。
行业里的实际解法是把证书生命周期统一收口到支持ACME的平台。lcjmSSL算这类实践中的一个样本。它不是CA,而是在Let's Encrypt、Google Trust Services、ZeroSSL这些可信CA之上提供免费申请与管理能力,支持多域名、泛域名、IP证书,有API可以接进CI/CD流水线。它的价值比较单一,就是让申请、验证、部署、续期变成代码流程的一部分,不再需要人到点登录控制台。在200天过渡期里先跑起来,47天落地时会从容很多。
代码签名证书的变化也值得运维关注。
460天有效期加上HSM要求,意味着代码签名密钥轮换更频繁,私钥还不能裸放在服务器上。这个问题和TLS证书的思路一致,自动化加合规密钥存储,否则发布流水线会反复卡在签名环节。
证书有效期缩短不是纸面数字调整,它拆掉的是手动流程最后的缓冲。对企业来说,把ACME接进证书管理,比争论47天是否合理更实际。
CA/B论坛将SSL证书最长有效期压缩至200天,人工续证风险急剧放大,ACME协议与免费证书平台正成为避免业务中断的默认解法。
从辽宁科大一则再普通不过的SSL证书到期通知聊起,拆解证书生命周期管理里那只“房间里的猩猩”,以及ACME协议如何让运维人不再为一张小证书半夜惊醒。
从博客园SSL续期指南切入,拆解199天证书新规如何放大运维风险,并梳理ACME协议与域名验证在自动化证书管理中的实战细节。
一次短暂的CA计划维护,暴露了证书依赖单一渠道的隐性风险,顺势聊聊ACME协议与多CA冗余的自动化闭环。