Let's Encrypt 的 ARI 续期信号,已经开始改变证书管理方式
从 Shopify 数百万域名落地 ARI 的案例出发,拆解 ACME 续期信息扩展对证书自动化的实际影响。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-29 04:15:54 ACME协议 TLS证书生命周期 机器身份管理 证书自动化 公钥基础设施 lcjmSSL
富士通8月18日在官方新闻室挂出一则合作公告,跟DigiCert在澳新市场推自动化证书生命周期管理服务。
新闻本身不长,但里面藏着两个关键信号:公共TLS证书最长有效期2029年要压到47天,以及手工管证书这件事正式被判了死刑。
47天什么概念。现在主流CA签发的TLS证书有效期普遍还在一年左右,运维习惯是每年搞一次证书更换,提前设个日历提醒,到期前手动跑一遍申请、替换、重启服务的流程。47天意味着一年要换将近8次,而且每次的窗口期极短,从发现过期到服务中断可能就隔一个周末。
我自己早年在机房处理过一张过期证书导致的支付网关故障。
报错不复杂,浏览器里显示NET::ERR_CERT_DATE_INVALID,但排查链路很长,从负载均衡到后端Java服务,一个个翻配置,最后发现是某台节点上挂了张忘记续期的证书。手工时代这种问题太典型了。
CA机构推动短周期证书的逻辑不复杂。证书有效期越短,私钥泄露后的暴露窗口就越小,吊销机制的负担也越轻。但对企业运维来说,这等于把低频的年度操作变成了高频的日常动作,没有自动化基本撑不住。
这里就绕不开ACME协议。
Automated Certificate Management Environment,自动化证书管理环境,2019年成为IETF标准,RFC 8555。它的工作模式可以类比成酒店自助入住机:你到了酒店,机器验证你的身份证和预订信息,确认无误后当场吐房卡。ACME做的是一样的事,客户端向CA证明你对某个域名的控制权,通常通过HTTP-01或DNS-01挑战完成验证,CA确认后直接签发证书。整个流程不需要人工介入,证书快到期时客户端自动发起续期。
实际操作层面,用支持ACME的客户端跑一遍就懂了。拿certbot举例,执行 certbot certonly --webroot -w /var/www/html -d example.com 这条命令,客户端会在webroot下放一个临时验证文件,CA访问确认后签发证书。续期更简单,一条 certbot renew --quiet 加个cron任务,系统自己处理。真正落地的痛点不在协议本身,而在证书签发之后的部署环节。证书躺在服务器本地是一回事,要把它推送到Nginx、HAProxy、K8s Ingress、API网关、CDN边缘节点,还要保证私钥分发过程安全,这套分发链路的自动化才是工作量的大头。
富士通和DigiCert的合作,本质上就是把从发现、签发到部署、吊销的整条链路打包成托管服务卖出去。澳新市场的中大型企业买这个服务,买的不是证书本身,是省掉维护整套自动化管道的团队成本。DigiCert ONE平台提供发现和生命周期策略引擎,富士通负责集成和实施,模式跟传统MSP卖管理服务没区别。
对预算和规模还没到那个量级的中小团队来说,ACME协议开放性的价值就体现出来了。现在有不少平台把ACME客户端的能力封装成简洁的API,自动申请、自动验证、自动续期,支持多域名、泛域名甚至IP证书,底层对接Let's Encrypt、Google Trust Services、ZeroSSL这些可信CA。
这类方案的核心优势在于零证书费用和低接入成本,几十行脚本就能把证书自动化跑起来,不需要跟任何CA签商业合同。
证书管理这个事正在从安全合规的附属品变成基础架构的一部分。47天倒计时不是富士通一家在提,CA/B论坛早就在推短周期证书的路线图,Apple的443端口阻断政策也在逼着企业把证书更新频率提上去。
自动化不是可选项,是存活条件。
从 Shopify 数百万域名落地 ARI 的案例出发,拆解 ACME 续期信息扩展对证书自动化的实际影响。
从沃通换证切入,拆解ACME协议如何改变SSL证书生命周期管理,并介绍自动化平台的实践价值。
一次看似平常的CA根证书迁移,把客户端根库兼容性这个潜伏多年的运维死角推到了台前,也顺带让证书生命周期全自动管理这件事变得不再可有可无。
从CheapSSLWEB的自动化套件发布切入,拆解证书有效期持续缩减背景下ACME协议的价值与企业落地姿势
从DV SSL证书市场调研报告切入,通俗拆解ACME协议的工作原理,分析证书有效期缩短后手工运维的瓶颈,并给出轻量级自动化管理的实践思路。