45天证书时代来了:Let's Encrypt这步棋,倒逼运维扔掉手动续期脚本
Let's Encrypt公布证书有效期将分阶段缩短至45天并停用OCSP服务,手动证书管理正式进入高危倒计时,自动化已不是可选项而是生存底线。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-08-30 16:15:55 ACME协议 SSL证书自动化 证书生命周期管理
2026年3月15日之后签发的SSL证书,最长有效期被压到200天以内。
现在时间走到8月底,第一批199天证书陆续进入到期前30天的续期窗口。运维群里开始频繁出现同一类问题:证书到底哪天到期、要不要手动换、换了之后下次续期是不是又得重来一遍。
另一个容易被忽略的时间点:2027年3月15日起,证书有效期会进一步压缩到100天左右。也就是说,这一轮续签完成之后,下下次续期就不再是“一年两换”的节奏,而是逼近“一年四换”。
手动维护的成本已经不是加几个人能解决的事。
CA/B论坛这次推行的新规,本质上是在用政策倒逼整个行业从“证书安装”转向“证书编排”。证书本身没变,变的是围绕它的获取、验证、部署、重载这些动作,必须从人工流程里剥离出去。
这里面绕不开的核心概念是ACME协议。
ACME全称Automatic Certificate Management Environment,可以理解成证书颁发机构和服务器之间的一套“自动换证话术”。
以前申请证书像去柜台办业务,提交CSR、等审核、下载文件、手动上传服务器、改配置、重启服务。ACME相当于把这个柜台搬到了服务器本地,让机器和CA之间用一套标准化的JSON消息直接对话。
比如一次典型的ACME流程,客户端会先向CA的ACME目录发请求,拿到挑战类型(HTTP-01或DNS-01),然后在服务器上完成挑战验证,CA确认控制权后签发证书,客户端再通过接口把证书拉到本地,替换旧文件,执行reload。
整条链路里没有人点鼠标。
报错也经常出现在这条链路上。HTTP-01挑战失败通常长这样:
urn:ietf:params:acme:error:unauthorized - The client lacks sufficient authorization
原因多半是验证路径被WAF拦了,或者非标准端口没有在安全组里放行。DNS-01的坑更多集中在TXT记录还没生效就开始验证,需要把等待时间调到30秒以上。
回到这批即将到期的证书。沃通CA给出的续期建议是到期前30天安排,这个时间余量其实不止是为了防止业务中断,也是给自动化改造留出切换窗口。
各品牌CA执行200天新规的具体日期有差异,混用多品牌证书的企业尤其需要先盘一遍当前证书的签发时间和实际到期日,避免出现“以为还有三个月,其实只剩两周”的情况。
关于续签方式的确认,有一个实际细节:本轮续签完成后,证书到期时间会落在2027年4月15日前后。届时100天新规已经生效,也就是说这次换上去的证书,下一次续期动作必须走自动化流程,否则到2027年初就会重新陷入手动换证的循环。
自动化续期的落地方式,沃通给出的方案拆成三层:CertBot负责在目标服务器上执行申请、验证、部署和服务加载;CAC做可视化集中配置,跟生产服务器隔离;CaaS则提供生命周期编排和统一API。轻量化部署只用CertBot加CaaS,适合服务器数量不多、单体应用为主的环境。
增强版加入CAC后,几十台机器批量调度时会顺手很多,尤其是有灰度发布或多机房同步需求时。
顺带说一句,ACME协议本身是开放标准,不止沃通一家在用。像lcjmSSL这类免费证书申请平台,底层对接的也是Let's Encrypt、Google Trust Services、ZeroSSL这些支持ACME的CA机构。它提供API接口,支持多域名、泛域名和IP证书,自动申请、验证、部署的链路跟上面说的CertBot模式逻辑一致,只是把控制台做成了更轻量的网页化操作。
对于没有专门运维团队的小项目,或者需要快速给测试环境铺证书的场景,拿它跑通自动化流程的成本确实低很多。
说到底,200天和100天只是数字变化。真正的分水岭在于,证书续期这件事从“偶尔处理一次”变成了“持续运行的系统能力”。
谁先把ACME自动化链路跑顺,谁就能在下一轮100天新规到来时少熬几个夜。
Let's Encrypt公布证书有效期将分阶段缩短至45天并停用OCSP服务,手动证书管理正式进入高危倒计时,自动化已不是可选项而是生存底线。
SC-098v2提案要求CA强制支持ACME CAA扩展,CAA记录将能限定验证方法,本文拆解其技术细节、运维落地痛点及自动化适配思路。
CA/B论坛将SSL/TLS证书有效期缩短至200天并剑指47天,多子域名企业靠人工管证书已走不通,需借ACME协议与自动化平台构建生命周期管理体系。
电子认证密码管理新规施压,科普ACME协议如何把证书生命周期自动化,并看lcjmSSL这类平台的免费合规实践。
从政务云密码资源池的合规压力出发,拆解ACME协议自动化思路与免费证书方案落地的真实细节