A5站长网9月18日消息,公开受信任的 SSL 证书,最长有效期正在分三个阶段被压缩。这一变化来自 CA/Browser Forum 通过的 SC-081v3 投票。2026 年 3 月 15 日起,证书有效期已从 398 天缩短到 200 天;2027 年 3 月 15 日起缩短到 100 天;2029 年 3 月 15 日起只剩 47 天。域名与 IP 地址验证数据的复用期同步缩短,最终压到 10 天,主体身份信息的复用期也从 825 天降到 398 天。证书签发机构已按各自时间表执行这一要求。
对站长来说,最直接的影响是续期频次。按 200 天计算,一年需要续约两次;等到 100 天阶段是四次;进入 47 天阶段则接近每月一次,同时还要每十天重新证明一次域名控制权。以五十个域名估算,一年会产生大约四百次续期事件。今年 3 月按新规签发的首批证书,眼下正陆续进入到期窗口,这也是近期证书续期话题集中出现的原因。
自动续期本身并不难,麻烦在于流程的静默失败。证书校验依赖一条完整链条,任何一环出问题都可能让续期悄悄停摆:安全策略关闭了 80 端口,HTTP 校验无法应答;上层域名留下的 CAA 记录沿 DNS 树继承,导致子域签发被拒;DNS 接口的令牌到期,解析记录写入失败;同一域名在测试环境与生产环境重复申请触发速率限制。这些故障不会主动报警,因为旧证书还在正常工作。
更隐蔽的一种情况是续期成功但重载失败。脚本把新证书写到了磁盘,服务重载钩子却没有真正生效,服务器继续使用内存中的旧证书,直到进程重启或者证书过期。这类问题里,续期命令的返回码是零,日志看不出异常,只有比对线上证书的指纹与序列号才能发现。判断证书状态不能只看自动任务是否执行过,还要看实际提供服务的证书是哪一张。
比较稳妥的做法有四条:把每张证书的到期时间接入监控系统,而不是依赖邮件提醒;把续期动作安排在到期前 30 天完成,给自己留出处理异常的时间;对 ACME 校验保留备用通道,HTTP 校验与 DNS 校验至少有一条能走通;续期之后自动比对线上证书指纹,确认新证书真的已经生效。证书是 HTTPS 可用性的最底层依赖,短周期时代里,把它当成需要监控的服务,比当成一次性的运维任务更合适。
A5创业网 版权所有