发生了什么事?

CA/Browser Forum 是由主要证书机构与浏览器厂商组成的行业组织,负责制定公开信任证书的共同规范。2025 年 4 月,该组织通过了编号 SC-081v3 的决议,确立了 TLS 证书有效期分阶段缩短的时程表。

这项决议之所以重要,在于它并非某一家证书机构的商业决定,而是所有公开信任证书机构都必须遵守的规范。换句话说,无论您目前向哪一家厂商购买证书,或使用 Let's Encrypt 等免费证书服务,都同样适用这个时程。

生效日期 最长有效期 说明
2026 年 3 月 15 日之前 398 天 旧规,约一年续签一次
2026 年 3 月 15 日 200 天 现行规范,约半年一次
2027 年 3 月 15 日 100 天 一年约需续签四次
2029 年 3 月 15 日 47 天 一年约需续签八次
SC-081v3 决议的分阶段缩短时程。目前已进入 200 天阶段。

值得注意的是,除了证书有效期本身,域名控制验证(DCV)的重复使用期限也同步缩短。这代表未来不只是证书要更频繁地重新签发,连域名所有权的验证动作也必须更频繁地重做,到 2029 年将缩短至 10 天。

为什么要缩短证书有效期?

缩短有效期对运维团队来说显然增加了工作量,但这项规范背后有几个明确的安全考量:

  1. 缩短密钥泄露的风险窗口 当私钥不慎泄露或证书遭到盗用时,攻击者可利用的时间长度直接取决于证书的剩余有效期。有效期从 398 天降到 47 天,等于将最坏情况下的风险暴露时间压缩到原本的八分之一。
  2. 降低对吊销机制的依赖 理论上证书遭盗用时可以通过 CRL 或 OCSP 吊销,但这些机制在实务上并不完全可靠——部分浏览器会忽略检查失败,网络环境也可能导致查询超时。有效期短的证书会自然过期,不需要依赖吊销流程生效。
  3. 推动自动化与密码敏捷性 频繁的续签需求会迫使行业全面引入自动化流程。这不只是为了目前的有效期规范,也是在为后量子密码算法的迁移做准备——届时整个行业需要有能力快速更换证书与算法。

对企业的实际影响

有效期缩短对运维工作量的影响是成倍的。在旧规下,一张证书大约一年续签一次;进入 200 天阶段后变成一年约两次;2027 年的 100 天阶段是一年四次;到 2029 年的 47 天阶段,则是一年约八次。

这个倍数要再乘上您管理的域名数量。以一家管理 20 个域名与子域名的企业为例,旧规下每年约需处理 20 次证书作业,到了 47 天阶段将暴增到每年约 160 次。若这些作业仍以人工方式进行,等于每两天多就要处理一次证书。

更关键的是人为疏失的风险。证书管理是典型的低频高风险作业:平时不需要注意,但一旦漏掉一次续签,网站就会立即出现浏览器安全性警告,API 调用会失败,支付串接可能中断。作业频率提高八倍,代表出错的机会也同步放大。

手动流程为什么撑不住?

一次完整的手动续签通常包含这些步骤:登录证书机构后台提出申请、在 DNS 新增验证用的 TXT 或 CNAME 记录、等待验证通过、下载证书文件、逐一上传到每一台服务器或每一个 CDN 节点、重新加载服务配置、最后确认新证书确实生效。整套流程顺利的话大约需要 20 到 40 分钟。

把这个时间乘上域名数量与续签频率,成本很快就变得可观。更麻烦的是,这类作业无法排入固定的工作节奏——每张证书的到期日各不相同,散落在整年之中,需要有人持续追踪。当团队同时管理数十个域名时,光是「哪一张证书什么时候到期」本身就成为一个需要专门维护的清单。

如何应对:自动化的三个层次

应对有效期缩短的方向很明确,就是把人从流程中移除。但自动化不是单一动作,而是三个可以逐步引入的层次:

第一层:证书申请与续签自动化

通过 ACME 协议(Automatic Certificate Management Environment),服务器可以直接与证书机构通信,自动完成申请、验证与续签。Let's Encrypt 搭配 Certbot 是最常见的组合,多数主机控制面板也内置了类似机制。这一层解决的是「证书怎么来」的问题。

第二层:域名验证自动化

ACME 的验证方式中,HTTP 验证需要服务器对外开放特定路径,在某些架构下并不方便;DNS 验证则需要动态新增 TXT 记录。若能通过 DNS 服务商的 API 自动创建验证记录,就能省去人工登录 DNS 后台的步骤,也让通配符证书的自动化成为可能。考虑到 DCV 重复使用期限同步缩短,这一层的重要性只会越来越高。

第三层:证书部署自动化

取得证书只是一半,真正耗时的往往是部署——把同一张证书推送到多台服务器、多个 CDN 节点,甚至跨不同品牌的 CDN 服务商。这一层若没有自动化,前两层省下的时间会在部署阶段被吃掉。理想的做法是证书签发后自动推送至所有需要的节点,并验证生效状态。

现在该做的三件事

如果您的团队还没有针对这项变更做过盘点,建议从以下三个步骤开始:

  1. 盘点现有证书 列出所有正在使用的证书,包含域名、证书机构、到期日、部署位置(哪些服务器、哪些 CDN)以及目前由谁负责续签。这份清单本身就常常会揭露出一些被遗忘的证书。
  2. 区分可自动化与不可自动化的环境 多数现代环境都能引入 ACME,但部分老旧系统、封闭网络或特殊硬件设备可能无法直接支持。先把这些例外标记出来,才能评估需要投入多少额外处理成本,或是否该考虑更换架构。
  3. 建立到期监控与告警 即使引入了自动化,仍然需要独立的监控机制来确认续签确实成功。设置在证书到期前主动告警,是避免自动化流程默默失败的最后一道防线。

小结

证书有效期缩短的方向已经确定,且时程明确。200 天阶段或许还能勉强以人工方式应付,但 2027 年的 100 天与 2029 年的 47 天,实际上已经排除了手动管理的可行性。与其等到作业频率翻倍后才被迫调整,不如趁现在还有缓冲时间,把自动化流程建立起来。

如果您正在评估证书管理的自动化方案,或想了解如何将证书签发后的部署流程一并自动化,欢迎与我们的技术团队讨论实际需求。

参考资料