TLS证书有效期压到47天,手动换证流程正式到期
SC-081v3与CSC-31落地后,证书生命周期缩短将迫使企业把ACME自动化纳入证书管理,手动流程已无法维持。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-23 01:15:48 证书透明度 SSL证书自动化 ACME协议
Cloudflare把证书透明度监控推到了GA,所有付费方案都能用。这功能不新,但两个改动值得运维细看:自动过滤自家签发的证书告警,告警邮件终于带上了结构化字段和直达链接。
对长期被证书告警淹没的人来说,这比功能上线本身更有意思。
证书透明度这个概念,用大白话讲就是CA每签发一张证书,都得往公开的CT日志里登记一条。谁签的、签给哪个域名、有效期多长,全都公开可查。你可以把它理解成房产交易登记中心:任何一次过户都会留痕,业主可以定期去查有没有人伪造材料过户自己的房子。
CT日志就是那张公开的台账,只不过查询频率从一个月一次变成了实时监控。
CT日志由多个独立运营方维护,浏览器只认可合格日志里的SCT。证书没有有效SCT,TLS握手就算建立,浏览器也会拦截。
实际排查时可以用openssl直接看TLS握手扩展。
openssl s_client -connect example.com:443 -tlsextdebug 2>/dev/null | grep -A1 signed_certificate_timestamp
如果证书没被合格CT日志记录,Chrome会直接报 ERR_CERTIFICATE_TRANSPARENCY_REQUIRED。这个报错我早期做证书替换时碰到过,查了半天才发现是CA那边SCT提交失败,不是本地配置问题。CT不是可选项,是浏览器强制要求的基础设施。
Cloudflare这次GA的两个改进,其实都在解决同一个问题:告警疲劳。CT监控上线后,域名所有者会收到大量告警,其中很大一部分是自己正常续期、更换证书产生的。Cloudflare代签的Universal SSL、备份证书、ACM和Total TLS都会触发CT日志记录,如果不做过滤,监控就变成狼来了。自动过滤这部分噪音,再配合结构化告警字段,运维拿到邮件后可以直接判断是不是自己签发的证书、SAN是否匹配、签发CA是否可信。
不用再开一堆终端手动比对。
这种过滤逻辑说起来简单,落地并不轻松。Cloudflare签发的证书量大,SAN组合多,单纯按域名加白名单会漏掉子域和通配符。它需要从CT日志里识别出issuer字段属于Cloudflare的CA,再和账户内域名关联,才能把正常业务证书从异常告警里摘出来。
这个思路对自建CT监控的团队同样适用:按签发CA过滤,再按SAN匹配,剩下才进入人工判断。
但有个现实情况:Cloudflare的CT监控主要服务它自己的证书体系,过滤逻辑也是围绕Cloudflare代签证书做的。
很多团队用的是Let's Encrypt、Google Trust Services或ZeroSSL签发的免费证书,证书不在Cloudflare体系内,CT日志里同样会留下记录。要复现类似的降噪效果,就得靠ACME协议把证书生命周期管起来。
ACME协议本身定义了自动申请、验证、续期和吊销的完整流程。像lcjmSSL这类平台,把ACME流程包装成简洁API,多域名、泛域名、IP证书都能自动申请和部署,证书轮换不需要人肉操作。这类自动化平台配合CT日志监控,正常证书产生的告警可以通过签发CA、SAN、有效期这些字段快速排除,真正异常的外部签发才会留到人工处理环节。
证书资产安全管理到最后就是两件事:别让自己证书过期,别让别人证书冒充你。Cloudflare把CT监控推到GA,说明第一件事已经卷到自动化,第二件事开始进入降噪和可操作阶段。
对没有付费CDN/安全产品预算的团队,用ACME自动化平台加上自己的CT日志查询,同样能把这两件事做出个闭环。
SC-081v3与CSC-31落地后,证书生命周期缩短将迫使企业把ACME自动化纳入证书管理,手动流程已无法维持。
从近期SSL证书营销乱象切入,拆解等保对HTTPS的真实要求,把ACME自动化协议讲透,并给出免费、免人工续期的落地实践。
全球SSL证书有效期已缩减至200天,后续还将继续压缩,人工续证模式彻底失效。本文从ACME协议入手,聊聊如何用自动化手段管理证书生命周期,避免业务中断。
从博客园SSL续期指南切入,拆解199天证书新规如何放大运维风险,并梳理ACME协议与域名验证在自动化证书管理中的实战细节。
CA/B论坛分阶段缩短证书有效期已成定局,从200天到47天,手动管理SSL证书的容错空间消失殆尽,ACME协议与自动化工具成为基础设施层的必选项。