SSL Certificate 有效期正在缩短。
您的续期流程准备好迎接即将到来的一切了吗?
在 2026年3月15日,SSL/TLS 证书的最大有效期将从 398 天缩短到 200 天。实际上,这意味着续期频率大约会比现在翻倍。而这只是第一步——行业路线图还会继续推进:
- 2027年: 最大有效期缩短到 100 天
- 2029年: 证书有效期仅 47 天
到本十年末,任何仍然手动续期的人都将每六周操作一次。
这并 不意味着您会更频繁地付费。免费 CA 仍然免费,付费 CA 继续采用订阅定价——变化只影响您重新签发的频率,不影响您支付的费用。 |
注意:这仅适用于新签发的证书 在 2026年3月15日 之前按照旧规则(398 天)签发的证书,仍然有效,直到其自然到期日——无需提前重新签发。新规则仅适用于从该日期起签发的证书。 |
为什么这很重要
错过证书续期并不是小麻烦。一旦证书过期,浏览器就会显示全屏安全警告。访客会流失。API 会中断。集成会失效。客户信任会受到打击,而且很难迅速恢复。
一年续期一次,手动操作还算可行。但在 47 天的周期下,就不行了。一个人请假、一个提醒被忽略——生产站点就会宕机。随着证书有效期缩短,容错空间也在不断减少。
解决方案:使用 ACME 自动化
ACME protocol 正是为这种场景而设计的。它会在后台自动处理证书签发和续期,无需任何手动步骤。每个主流托管环境都已经支持它:
- cPanel: AutoSSL 在启用后会自动管理续期。初始设置完成后,无需再做任何事。
- Plesk: SSL It! 扩展会在证书到期前静默处理续期。
- VPS / Dedicated servers: 将 Certbot 与 cron job 配合使用,可免费保持证书最新。一次设置,永久运行。
- Kubernetes: cert-manager 可直接集成到您的集群中,并自动处理完整的证书生命周期。
2026年3月 之前该做什么
截止日期比看起来更近。提前做好这三步:
- 审计您的域名。 了解您拥有哪些证书、它们何时到期,以及当前如何续期。大多数控制面板都有证书概览页面。
- 启用自动化。 在 AvaHost 的 cPanel 和 Plesk 套餐中,AutoSSL 和 SSL It! 可在几分钟内启用。在 VPS 上,Certbot 的设置不到半小时。
- 添加监控层。 即使已经启用自动化,独立的到期提醒仍然是一个有用的安全网。像 UptimeRobot 这样的工具会在有任何遗漏时通知您。
结论
更短的证书有效期总体上有利于互联网安全。但它们也会给仍在手动续期的人带来真正的压力。在新时间表下续期开始失败之前,现在就是轻松修复这一问题的窗口期。
自动化一次。之后它就会自行运行,不管有效期窗口变得多短。