微软Defender误删根证书事件的运维复盘:信任链断裂比攻击更隐蔽
从Defender签名误报删除DigiCert根证书导致大面积SSL中断出发,拆解受信任根存储的脆弱性与证书生命周期自动化管理的必要性。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-09-01 13:15:57 ACME协议 ARI续期窗口 短周期证书
Let's Encrypt前几天把证书有效期的缩短时间表摆到了台面上。
2027年2月降到64天,2028年2月直接压到45天,授权复用期最后只剩7小时。那些还在靠日历提醒、每两个月手动跑一次certbot renew的团队,基本可以准备改方案了。
这个变化不是Let's Encrypt单方面搞事情。CA/B论坛基线要求摆在那里,缩短有效期是为了降低私钥泄露后的暴露窗口,推动整个行业往更频繁的密钥轮换走。
只是Let's Encrypt作为最大的免费CA,把时间表先亮了出来,其它CA迟早跟进。
ACME协议与ARI,自动续期的两件套
很多人对ACME协议的理解还停留在“certbot用的那个东西”。
它其实是一套标准的证书自动化管理协议,从账户注册、域名验证、证书签发到吊销,全流程接口化。类比一下,就像你把水电费改成自动扣款,银行和电力公司之间有一套约定好的交互方式,不需要你每个月去营业厅排队。
证书有效期缩短后,光有ACME还不够。续期频率从每90天一次变成每45天一次,盲目的定时任务容易撞上CA的签发限流。Let's Encrypt提供的ARI(ACME Renewal Information)就是解决这个问题的。
ARI会在证书生命周期内给出一个推荐续期窗口,客户端拿到这个窗口后,只在窗口内发起续期请求。你可以把它理解成电商平台告诉你“这个商品明天10点补货”,而不是让你每隔五分钟刷一次页面。
实际用起来,如果客户端不支持ARI,续期逻辑还是老的固定提前量,45天证书可能提前30天就发起续期,CA那边压力大,客户端也容易因为频率异常被暂时拒绝。见过类似报错,比如ACME服务端返回urn:ietf:params:acme:error:rateLimited,或者提示too many certificates already issued for this exact set of domains。
支持ARI的客户端会避开这些坑。
7小时授权复用期,人工验证基本出局
授权复用期从10天缩到7小时,这点比证书有效期缩短更值得警惕。
ACME做域名验证时,一次成功的验证结果可以复用一段时间,不用每次续期都重新验证。以前10天的复用期,你手动加一条TXT记录,慢悠悠等生效,问题不大。7小时意味着从发起验证到完成,窗口极短。DNS解析稍微延迟一下,或者值班的人没及时看到工单,验证就过期了。
多域名、泛域名、IP证书的场景更麻烦。一个证书里挂了十几个域名,任何一个域名的验证失败,整个订单就失败。
手工管理十几个DNS厂商的TXT记录,在7小时内全部生效,基本不现实。
前几天看一个团队在评估这个变化,他们直接用lcjmSSL这类平台把整个链路接了过去。
lcjmSSL支持多域名、泛域名、IP证书,提供API,自动申请、验证、部署,底层对接Let's Encrypt、Google Trust Services、ZeroSSL这些支持ACME协议的CA。不需要自己维护ACME客户端,也不用关心ARI窗口怎么算,调API把域名和验证方式丢过去,后续续期和部署都在平台侧完成。对于不想养一个专职证书管理服务的团队,这种模式比自建certbot加一堆脚本省心不少。
还有一个容易忽略的点。
Let's Encrypt从2026年开始不再签发含TLS客户端身份验证EKU的证书,证书里也不再放OCSP URL,改为CRL分发点。如果你的服务还在依赖OCSP stapling做吊销状态检查,或者客户端代码里写死了OCSP地址,需要尽快排查。CRL的分发和缓存策略跟OCSP不一样,部分中间件的默认配置可能不兼容。
45天证书不是终点。CA/B论坛已经在讨论更短的有效期,甚至有提案往几天的方向走。到那个阶段,任何人工干预都会成为故障点。现在把ACME客户端升到支持ARI的版本,或者把证书管理切到全自动化平台上,是2027年之前值得做的事。别等到证书只活45天,才发现续期脚本还在用sleep 3600等TXT记录生效。
上一篇: Secure Boot证书大规模到期前的运维窗口期
下一篇: Go语言反射机制详解:从基础到实践
从Defender签名误报删除DigiCert根证书导致大面积SSL中断出发,拆解受信任根存储的脆弱性与证书生命周期自动化管理的必要性。
从CA/B论坛的短周期提案切入,拆解ACME协议自动化思路,聊聊企业在证书管理上绕不开的疲惫感和解法。
从CA/B论坛的短周期提案切入,拆解ACME协议自动化思路,聊聊企业在证书管理上绕不开的疲惫感和解法。
从DigiCert涨价和CA/B新规切入,剖析证书生命周期缩短引发的运维挑战,聊聊ACME协议如何让证书管理走向无人化。
一次地缘政治触发的百万级证书吊销事件,倒逼运维重新审视证书自动化与多CA架构的落地姿势