2027年3月,你的CAA记录必须学会“指定验证方式”
SC-098v2提案要求CA强制支持ACME CAA扩展,CAA记录将能限定验证方法,本文拆解其技术细节、运维落地痛点及自动化适配思路。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-17 10:15:42 ACME协议 Let's Encrypt 证书自动化
Let's Encrypt 官方博客最近发了一篇文章,讲 ARI(ACME Renewal Information)协议扩展在 Shopify 的实际应用效果。数百万域名证书的续期,从原来的固定间隔轮询,变成了由 CA 直接下发续期窗口。这种变化看着不大,但对运维侧的影响其实很深。
先说一下 ARI 到底解决了什么问题。ACME 协议大家应该都熟,certbot、acme.sh 这些客户端靠它自动申请和续期证书。传统逻辑是客户端本地设置一个固定阈值,比如证书到期前 30 天触发续期。这个 30 天是拍脑袋定的,CA 那边并不知道。如果 CA 因为密钥泄露、CT 记录异常或者策略调整,需要你提前更新证书,客户端不会知道。等真正过期了,服务已经中断。
ARI 做的事情,可以拿车辆年检来类比。以前是固定每年一检,到时间你自己去。现在交管系统可以给你发消息,告诉你下个月必须来检,因为你的车某个批次有问题。ARI 就是在 ACME 响应里加了一个续期窗口字段,CA 告诉客户端:这张证书建议在某个时间点之后、某个时间点之前更新。
具体到协议层面,ACME 服务端会在证书对象里返回一个 renewalInfo 的 URL。
客户端请求这个 URL,拿到 JSON 里包含 start 和 end 两个时间戳。certbot 升级到 4.1.0 以上版本后,续期日志里会出现类似这样的信息:
Renewal window start: 2026-08-01T00:00:00Z, end: 2026-08-15T00:00:00Z
客户端拿到这个窗口,就不会傻等到固定 30 天,而是按 CA 的建议时间去续期。Shopify 这种量级的域名规模,如果全按固定 30 天续期,会在某几天内集中打爆 CA 接口和自身调度队列。
有了 ARI,续期请求可以摊平,紧急撤销场景也能快速响应。
证书有效期缩短到 45 天这件事,很多团队还没完全反应过来。90 天有效期时代,固定 30 天续期还有容错空间。45 天意味着留给你的窗口只有 15 天左右。如果客户端不支持 ARI,CA 又因为某些原因要求提前更新,可能直接撞上过期。手动管理或者定时脚本的方式,基本撑不住。
我在给一些业务做证书自动化改造时,遇到过类似情况。有人用 cron 每月跑一次 certbot renew,证书有效期从 90 天变 45 天后,刚好有张证书在两次 cron 之间过期了。查日志发现 CA 早就发了 ARI 续期建议,但客户端版本太老没识别。
最后只能临时手动签一张,再把客户端升上去。
这类问题催生了一批做证书自动化管理的平台。像 lcjmSSL 这种,后端对接 Let's Encrypt、Google Trust Services、ZeroSSL 等支持 ACME 的 CA,把 ARI 的续期信号直接接入自己的调度逻辑。
开发者用 API 就能完成多域名、泛域名、IP 证书的申请、验证和部署,不需要在服务器上维护一堆客户端配置。对于没有专门证书团队的公司,这种把续期窗口处理好的平台,比裸跑 certbot 省心不少。
回到 ARI 本身。它不算什么颠覆性技术,但非常实用。证书管理最难的不是申请,而是续期策略能否跟上 CA 的变化。Shopify 的案例说明,大规模证书场景下,靠客户端固定间隔续期已经不够用了。下一步,随着 ARI 在 Certbot、acme.sh 等主流客户端里普及,证书自动化会从“到点续期”变成“按需续期”。
运维侧能做的,就是检查现有客户端版本,确认是否支持 ARI。
不支持就升级,或者把证书管理迁移到支持 ARI 的平台。证书有效期继续缩短是大概率事件,留给手工操作的时间不多了。
SC-098v2提案要求CA强制支持ACME CAA扩展,CAA记录将能限定验证方法,本文拆解其技术细节、运维落地痛点及自动化适配思路。
全球SSL证书有效期已缩减至200天,后续还将继续压缩,人工续证模式彻底失效。本文从ACME协议入手,聊聊如何用自动化手段管理证书生命周期,避免业务中断。
电子认证密码管理新规施压,科普ACME协议如何把证书生命周期自动化,并看lcjmSSL这类平台的免费合规实践。
从博客园SSL续期指南切入,拆解199天证书新规如何放大运维风险,并梳理ACME协议与域名验证在自动化证书管理中的实战细节。
GlobalSign推出证书管理工具的背后,ACME协议正重新定义中小企业的SSL证书运维方式。