证书生命周期砍到199天,ACME自动化从可选项变成硬要求
从GlobalSign缩短证书有效期到199天和DCV重用期限限制切入,拆解ACME协议和自动化部署在证书管理中的实际作用。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-22 07:15:47 ACME协议 SSL/TLS证书 CA/B论坛
DigiCert 首批 199 天证书的续期窗口在 8 月 12 日打开,到期时间指向 9 月 11 日。TrustAsia 首批证书会在 8 月 17 日进入续期窗口,Certum、CFCA、GlobalSign 分别排在 8 月 29 日到 31 日。
CA/B 论坛 SC-081v3 提案从纸面落进生产环境,SSL/TLS 证书最长有效期已经从 398 天压到 199 天。
CA/B 论坛是浏览器厂商和证书机构坐下来定规矩的组织。SC-081v3 的主要内容就是缩短公开信任 TLS 证书的有效期。对 CA 来说,签发节奏变密;对使用方来说,一张证书从一年一换变成一年至少两换。
人工台账再精确,也架不住多域名、泛域名、IP 证书的到期时间开始分散。
在服务器上跑一句 openssl x509 -enddate -noout -in /etc/nginx/ssl/site.pem,如果看到 notAfter=Sep 11 08:00:00 2026 GMT,到期当天 Chrome 会直接拦请求,报 NET::ERR_CERT_DATE_INVALID。这个报错不会提前打招呼,只会出现在用户截图里。
ACME 协议是解决这个问题的行业通用做法。它的工作方式像自动续费:客户端在证书快到期前,重新向 CA 证明你仍然控制这个域名,CA 签发新证书,客户端替换本机文件并重载服务。
证明域名控制权通常有两条路,HTTP-01 是在网站根目录放一个临时文件,DNS-01 是在 DNS 里加一条 TXT 记录。验证通过后证书自动下来,常见的 certbot renew 或者 acme.sh --renew-all 跑完就能完成一轮续期。
DNS-01 的好处是可以签泛域名证书,HTTP-01 只能验证单个域名。
很多团队手里有 *.example.com 这种泛域名证书,手动续期时要改 DNS 记录,操作窗口和 TTL 延迟都更麻烦。
199 天有效期让 ACME 从可选变成必选。
手动续期的窗口更窄,以前一年操作一次,现在一年至少两次。遇到多域名、泛域名、IP 证书混用,到期日期不同,证书文件和私钥散落在 Nginx、Apache、网关、CDN 上,替换后还要重载服务。漏掉任何一环,监控告警只会告诉你证书快过期,不会替你完成剩余动作。
这轮续期窗口里,TrustAsia 给 OpenAPI 用户提供了续期接口,CertCloud 平台用户可以在订单里重新颁发,并开启到期通知和站点监控。
9 月 CertCloud 会补上 CertiMan CLI 和 ACME 两种自动化方案。方向已经很明确,证书有效期继续缩短,手工续期不具备可持续性。
lcjmSSL 这类免费证书申请平台做的是把 ACME 客户端的工作封装掉。它支持多域名、泛域名、IP 证书,后端对接 Let's Encrypt、Google Trust Services、ZeroSSL 这些支持 ACME 的可信 CA。
调用简洁 API 可以完成自动申请、验证、部署,不用自己维护 acme.sh 脚本、证书路径和服务重载逻辑。对已经有自动化体系的团队,API 可以拿到下一张证书;对没有自动化体系的团队,这类平台比裸用 certbot 省事,因为 DNS 验证和主机部署都收敛在同一个入口。
证书有效期从 398 天到 199 天只是开始。
CA/B 论坛下一步会不会往 90 天甚至 45 天走,没人能打包票。199 天这一波已经把自动化从加分项变成运维底线。与其记住每一张证书的到期日,不如把续期流程跑成无人值守。
从GlobalSign缩短证书有效期到199天和DCV重用期限限制切入,拆解ACME协议和自动化部署在证书管理中的实际作用。
从近期SSL证书营销乱象切入,拆解等保对HTTPS的真实要求,把ACME自动化协议讲透,并给出免费、免人工续期的落地实践。
从CA/B论坛的短周期提案切入,拆解ACME协议自动化思路,聊聊企业在证书管理上绕不开的疲惫感和解法。
从DV SSL证书市场调研报告切入,通俗拆解ACME协议的工作原理,分析证书有效期缩短后手工运维的瓶颈,并给出轻量级自动化管理的实践思路。