發生了什麼事?
CA/Browser Forum 是由主要憑證機構與瀏覽器廠商組成的產業組織,負責制定公開信任憑證的共同規範。2025 年 4 月,該組織通過了編號 SC-081v3 的決議,確立了 TLS 憑證效期分階段縮短的時程表。
這項決議之所以重要,在於它並非某一家憑證機構的商業決定,而是所有公開信任憑證機構都必須遵守的規範。換句話說,無論您目前向哪一家業者購買憑證,或使用 Let's Encrypt 等免費憑證服務,都同樣適用這個時程。
| 生效日期 | 最長效期 | 說明 |
|---|---|---|
| 2026 年 3 月 15 日之前 | 398 天 | 舊制,約一年續簽一次 |
| 2026 年 3 月 15 日 | 200 天 | 現行規範,約半年一次 |
| 2027 年 3 月 15 日 | 100 天 | 一年約需續簽四次 |
| 2029 年 3 月 15 日 | 47 天 | 一年約需續簽八次 |
值得注意的是,除了憑證效期本身,網域控制驗證(DCV)的重複使用期限也同步縮短。這代表未來不只是憑證要更頻繁地重新簽發,連網域所有權的驗證動作也必須更頻繁地重做,到 2029 年將縮短至 10 天。
為什麼要縮短憑證效期?
縮短效期對維運團隊來說顯然增加了工作量,但這項規範背後有幾個明確的資安考量:
- 縮短金鑰外洩的風險窗口 當私鑰不慎外洩或憑證遭到盜用時,攻擊者可利用的時間長度直接取決於憑證的剩餘效期。效期從 398 天降到 47 天,等於將最壞情況下的風險暴露時間壓縮到原本的八分之一。
- 降低對撤銷機制的依賴 理論上憑證遭盜用時可以透過 CRL 或 OCSP 撤銷,但這些機制在實務上並不完全可靠——部分瀏覽器會忽略檢查失敗,網路環境也可能導致查詢逾時。效期短的憑證會自然過期,不需要依賴撤銷流程生效。
- 推動自動化與密碼敏捷性 頻繁的續簽需求會迫使產業全面導入自動化流程。這不只是為了目前的效期規範,也是在為後量子密碼演算法的遷移做準備——屆時整個產業需要有能力快速更換憑證與演算法。
對企業的實際影響
效期縮短對維運工作量的影響是成倍的。在舊制下,一張憑證大約一年續簽一次;進入 200 天階段後變成一年約兩次;2027 年的 100 天階段是一年四次;到 2029 年的 47 天階段,則是一年約八次。
這個倍數要再乘上您管理的網域數量。以一間管理 20 個網域與子網域的企業為例,舊制下每年約需處理 20 次憑證作業,到了 47 天階段將暴增到每年約 160 次。若這些作業仍以人工方式進行,等於每兩天多就要處理一次憑證。
更關鍵的是人為疏失的風險。憑證管理是典型的低頻高風險作業:平時不需要注意,但一旦漏掉一次續簽,網站就會立即出現瀏覽器安全性警告,API 呼叫會失敗,金流串接可能中斷。作業頻率提高八倍,代表出錯的機會也同步放大。
手動流程為什麼撐不住?
一次完整的手動續簽通常包含這些步驟:登入憑證機構後台提出申請、在 DNS 新增驗證用的 TXT 或 CNAME 紀錄、等待驗證通過、下載憑證檔案、逐一上傳到每一台伺服器或每一個 CDN 節點、重新載入服務設定、最後確認新憑證確實生效。整套流程順利的話大約需要 20 到 40 分鐘。
把這個時間乘上網域數量與續簽頻率,成本很快就變得可觀。更麻煩的是,這類作業無法排入固定的工作節奏——每張憑證的到期日各不相同,散落在整年之中,需要有人持續追蹤。當團隊同時管理數十個網域時,光是「哪一張憑證什麼時候到期」本身就成為一個需要專門維護的清單。
如何因應:自動化的三個層次
因應效期縮短的方向很明確,就是把人從流程中移除。但自動化不是單一動作,而是三個可以逐步導入的層次:
第一層:憑證申請與續簽自動化
透過 ACME 協定(Automatic Certificate Management Environment),伺服器可以直接與憑證機構溝通,自動完成申請、驗證與續簽。Let's Encrypt 搭配 Certbot 是最常見的組合,多數主機控制面板也內建了類似機制。這一層解決的是「憑證怎麼來」的問題。
第二層:網域驗證自動化
ACME 的驗證方式中,HTTP 驗證需要伺服器對外開放特定路徑,在某些架構下並不方便;DNS 驗證則需要動態新增 TXT 紀錄。若能透過 DNS 服務商的 API 自動建立驗證紀錄,就能省去人工登入 DNS 後台的步驟,也讓萬用字元憑證的自動化成為可能。考量到 DCV 重複使用期限同步縮短,這一層的重要性只會愈來愈高。
第三層:憑證部署自動化
取得憑證只是一半,真正耗時的往往是部署——把同一張憑證推送到多台伺服器、多個 CDN 節點,甚至跨不同品牌的 CDN 服務商。這一層若沒有自動化,前兩層省下的時間會在部署階段被吃掉。理想的做法是憑證簽發後自動推播至所有需要的節點,並驗證生效狀態。
現在該做的三件事
如果您的團隊還沒有針對這項變更做過盤點,建議從以下三個步驟開始:
- 盤點現有憑證 列出所有正在使用的憑證,包含網域、憑證機構、到期日、部署位置(哪些伺服器、哪些 CDN)以及目前由誰負責續簽。這份清單本身就常常會揭露出一些被遺忘的憑證。
- 區分可自動化與不可自動化的環境 多數現代環境都能導入 ACME,但部分老舊系統、封閉網路或特殊硬體設備可能無法直接支援。先把這些例外標記出來,才能評估需要投入多少額外處理成本,或是否該考慮更換架構。
- 建立到期監控與告警 即使導入了自動化,仍然需要獨立的監控機制來確認續簽確實成功。設定在憑證到期前主動告警,是避免自動化流程默默失敗的最後一道防線。
小結
憑證效期縮短的方向已經確定,且時程明確。200 天階段或許還能勉強以人工方式應付,但 2027 年的 100 天與 2029 年的 47 天,實際上已經排除了手動管理的可行性。與其等到作業頻率翻倍後才被迫調整,不如趁現在還有緩衝時間,把自動化流程建立起來。
如果您正在評估憑證管理的自動化方案,或想了解如何將憑證簽發後的部署流程一併自動化,歡迎與我們的技術團隊討論實際需求。