
公开TLS证书的有效期正在一步步缩短,从原来的一年,到200天、100天,最终走向47天。对很多团队来说,这听起来像是一个遥远的技术话题,但实际上,它正在悄悄改变证书管理的工作方式。
与其等到新规生效前才仓促应对,不如趁着现在窗口还充裕,把这次变化当成一次升级证书管理能力的好机会。提前完成自动化改造,之后每一轮新规调整都能从容应对,不再为证书到期焦头烂额。
这份路线图整理了从资产盘点到验收运营的完整路线图,用于内部立项评估。
很多人把这件事当成“行业趋势”来讨论,但实际上,它是一份已经投票通过、日期明确的正式时间表。这份时间表来自CA/Browser Forum的Ballot SC-081v3,核心变化是:公开TLS证书的最大有效期从398天压缩到47天,SAN验证数据的重用期从398天压缩到10天,这份时间表主要针对通过浏览器根计划信任的公开TLS证书。
| 阶段 | 生效日期 | 最大有效期 | SANS验证数据重用期 | 适用对象 |
|---|---|---|---|---|
| 第一阶段 | 2026年3月15日 | 200天/199天 | 200天 | 公开可信TLS证书 |
| 第二阶段 | 2027年3月15日 | 100天/99天 | 100天 | 公开可信TLS证书 |
| 第三阶段 | 2029年3月15日 | 47天/46天 | 10天 | 公开可信TLS证书 |
注意:1、企业内网的私有PKI证书不在调整范围内,但同样会过期,同样值得纳入统一管理。2、业内证书有效期口径的区别:标准要求200天、100天、47天,但CA实际签出来的常见值是199天、99天、46天,比名义上限各少一天,原因是签发时间不能超过上限。
按行业测算口径,单次手动续期平均大约需要2个工时。如果有100张证书,在47天的周期下,一年大约需要800次续期、约1600工时,差不多接近一个全职岗位的工作量。
这不是个别企业才会遇到的情况。CyberArk委托Ponemon Institute在2026年1月发布的一项覆盖近2000人的调研显示:56%的组织曾因为证书过期或配置错误遭遇过非计划停机;平均管理超过11.4万张内部证书,却只有4名全职PKI人员。
所以我们的建议是:200天阶段,手工方式勉强还能应对;从100天阶段开始,自动化会是一个更从容、也更稳妥的选择。
在决定用什么工具、怎么做改造之前,不妨先弄清楚自己目前站在哪一级。很多企业不是没在管证书,而是没人能说得清楚到底管到了什么程度。下面这张五级表作为自评维度,供大家对照参考:
| 级别 | 典型特征 | 主要风险 | 下一级需要做的事 |
|---|---|---|---|
| L1 手工台账 | 只记录部分公开证书 | 到期依赖人工提醒,容易出现集中疏漏 | 全量发现,纳入统一管理 |
| L2 集中台账 | 有统一清单,签发部署仍靠人工 | 100天阶段后工时大幅上升 | 把签发与续期交给系统自动化 |
| L3 半自动化 | 续期已自动化,部署监控仍靠人工 | 存在已续期却没生效的隐性故障 | 延伸到加载生效与告警 |
| L4 全自动化 | 签发、部署、监控形成闭环 | 算法轮换仍属被动响应 | 建立算法可轮换能力 |
| L5 密码敏捷 | 可随时轮换算法与密钥 | 能力容易退化,需要演练维持 | 保持演练,持续迭代 |
先把家底看清楚
整理证书资产台账,不仅需要罗列外网域名,也需要同步梳理内网、测试环境、管理后台、旧系统以及官方渠道外签出的证书。发现手段可以四种并用:主动扫描、证书透明度日志、云平台接口。字段至少要包含签发机构、负责人、到期日、密钥类型、部署位置。最容易被低估的往往是内网和影子证书——它们通常比公开证书更多、治理更薄弱,但同样会影响业务连续性。
把“人工续期”升级为系统“自动续期”
这个阶段核心就一件事:把原来靠人工续期的流程,换成系统自动完成。需要写清楚五件事:统一签发协议(ACME或等价API化签发)、域名验证自动化、部署与重载自动化(覆盖Web服务器、负载均衡、CDN、WAF与容器集群)、续期时机策略、灰度与回滚。衡量标准也很简单:每一张证书都能自动完成续期并正确加载,这一阶段才算真正完成。
验收与持续运营
阶段三要交出来的东西,可以概括成三个词:可证明、可审计、可应急。告警建议至少分三级,到期前30天提醒,进入日常排期;到期前7天,请责任人当天确认;续期或验证失败直接告警,及时介入。关键是能定位到哪张证书、哪个人。留痕要覆盖全流程,签发、部署、吊销都要留下操作人、时间、资产与结果。
证书自动化项目能不能顺利落地,关键往往不在技术难度,而在有没有提前避开一些常见问题。以下五个点供大家参考:
只解决续期,不解决域名重验证。DCV重用期逐步收缩到10天,届时验证频率成倍上升,容易成为新的瓶颈。建议把验证一起纳入自动化。
只部署ACME还不算完成自动化。签发成功后如果没被正确加载,业务仍然在使用旧证书。建议把“加载生效”写进验收标准。
通配符证书用得过多。通配符只能走DNS类验证,续期频率提升就要频繁重新验证,可以考虑换成持久化的DNS验证方式。
只盯到期日,不核对链上的根。根或中间证书一变更,服务仍然会受影响。建议把整条链都放进台账和监控。
缺少回滚能力。自动化提升效率,也需要配套的回滚保障,保留上一份证书与配置,设好灰度与回滚。
对于需要开始落地SSL证书自动化的用户,可参考以下行动清单:
| 时间窗 | 动作 | 落地形态参考 | 交付物 |
|---|---|---|---|
| 30天 | 完成范围界定与首轮盘点 | 支持存量证书批量导入与自动解析的资产台账 | 证书台账初版与责任人名单 |
| 60天 | 选定签发协议与部署路径,在非核心环境跑通一张证书的端到端自动续期 | SaaS化平台或管控台+服务器端轻量执行器的组合 | 一份可复用的端到端闭环验证记录 |
| 90天 | 扩展到核心资产,建立分级告警与审计留痕,完成一次应急轮换演练并记录耗时 | 支持多协议探测、分档告警与操作全量留痕的本地化管控台 | 告警分级规则与演练耗时报告 |
落地形态大致有三种,选哪种主要看你的环境和需求:
如果环境比较简单、证书数量不多、应用偏轻量,用SaaS化平台最省心,开通即用。沃通的CaaS服务就是面向这类场景设计的,开箱即用,不需要额外部署。
如果是中大型企业、多服务器多站点,需要把资产看清、配置统一、对接现有系统,用管控台加服务器端执行器的组合会更合适。沃通CAC与CertBot正是为这类场景打造的,既能统一管理,又能灵活对接。
如果有强合规监管要求,或者属于大中型政企机构,数据不能出域,就走本地私有化部署。沃通CAC同样支持私有化部署模式,满足严格的合规要求。
新规的时间表已经很明确了,提前准备就能把每一步走得更从容。能力可以分批建设:30天摸清家底、60天跑通闭环、90天覆盖核心资产,这是一条切实可行的路径。
沃通 SSL 证书自动化解决方案围绕证书申请、验证、签发、部署、续期、撤销的全生命周期,提供自动化管理与监控预警能力,能够帮助企业把证书运维从”人工操作、易错易漏”升级为”配置一次、自动运行”。
沃通 CertBot 证书自动化执行器安装在目标服务器上,一站式完成证书申请、验证、部署、自动化续期和服务加载,支持多种域名验证方式并可按域名逐个指定,内置主流云平台 DNS 自动验证,具备自动更新失败回滚与证书私钥自动校验能力。
沃通 CAC 证书自动化控制台部署在客户管理环境,与生产服务器保持隔离,提供统一证书资产台账、可视化到期看板、多种协议真实 TLS 握手探测、7/30 天分档告警,支持邮件、钉钉、飞书、Webhook等多渠道通知;任务中心支持断点续跑、智能重试与实时日志,全量操作可追溯、可审计。
沃通 CaaS证书自动化平台以”证书即服务”理念提供 SaaS服务,开箱即用、统一 REST API、证书生命周期编排与多 CA 统一纳管能力。
作为深耕SSL证书行业多年的服务商,沃通WoTrus持续锚定行业新规及技术发展趋势,结合自身技术累积与行业经验,和用户共同应对行业新规升级,实现证书自动化管理顺利落地。