证书运维

证书有效期正在缩短:200 天已经生效,2029 年降到 47 天

CA/浏览器论坛 SC-081v3 已通过,公开信任证书的最长有效期按 2026 年 200 天、2027 年 100 天、2029 年 47 天三级递减,域名验证的复用期同步缩短到 10 天。本文说明确切时间表、它对手工续期意味着什么,以及现在该做什么准备。

公开信任的 TLS 证书最长能签多久,正在被分三步砍掉。这不是提案,是 CA/浏览器论坛在 2025 年 4 月通过的 SC-081v3 决议,而且第一阶段在 2026 年 3 月 15 日就已经生效了

如果你今年买的证书突然不是一年期了,原因在这里。

时间表

两条线同时收紧,第二条比第一条更值得注意。

签发日期在证书最长有效期域名验证结果最长可复用
2026-03-15 起200 天 ← 当前所处阶段200 天
2027-03-15 起100 天100 天
2029-03-15 起47 天10 天

「域名验证结果可复用多久」指的是:CA 确认过你控制这个域名之后,这个结论能撑多久再签下一张证书而不用重新验证一次。它从原先的 398 天一路降到 10 天。

规则约束的是签发日期,不是到期日期。2026 年 3 月 15 日之前签出来的长期证书不会被提前吊销,可以用到它自己的到期日为止。

到 2029 年,手工方式在算术上就不成立了

把两条线放在一起看:证书 47 天一换,而域名验证结果只能复用 10 天。

意味着每个域名每年要重新证明一次控制权 35 次左右,证书本身要换 约 8 次

这不是「更麻烦一点」。一个人如果同时管着十个域名,那是每年 350 次域名验证 —— 手工做这件事的方案,不是变累,是不存在了。

对你的实际影响,取决于你现在怎么做

你现在的做法2026(现在)20272029
买一年期商业证书,到期手动换已经受影响:最长 200 天一年换 4 次不可行
用云厂商的免费证书(多为 3 个月),手动换暂无变化暂无变化一年换 8 次
Let's Encrypt + acme.sh / certbot 自动续期无感无感需确认脚本与验证方式跟得上
用了自动化,但域名验证仍要人工加 TXT暂时可行开始难受最先崩的就是这一类

最后一行值得单独说:很多人的「自动化」只自动了签发,验证那一步仍然是每次手工去 DNS 控制台加一条 TXT 记录。复用期降到 10 天之后,这件事一年要做 35 次。

现在该做什么

2029 年还很远,但 2027 年不远。 到 100 天那一档,手工换证书会从「一年一次的杂事」变成「每季度一次的固定任务」,而这是大多数人开始出事的临界点 —— 一年一次记得住,每季度一次容易漏。

三件事按重要性排序:

一、把域名验证自动化,优先于把签发自动化。 这与直觉相反,但看上面的数字:验证的频率会是签发的四倍多。验证还靠人工的自动化,2029 年会先在验证那一环断掉。DNS-01 的 CNAME 委派是目前最省事的做法 —— 在你自己的域名下加一条 CNAME,此后验证不再需要人。本站的做法见 DNS 委派;自建 acme-dns 也是同一个原理。

二、确认「续期成功」的定义包含了部署。 签发自动化之后最常见的故障,是新证书签出来了但服务器还在用旧的 —— 频率翻四倍之后,这类静默故障的出现次数也翻四倍。排查见 acme.sh 续期成功但证书没更新

三、加一层与续期链路无关的监控。 所有自动化都有静默失败的可能,而自动化自己的日志证明不了访客看到了什么。证书监控从外部检查服务器实际发出的证书 —— 周期变短之后,这层兜底从「值得有」变成「必须有」。

为什么要这么改

两个理由,官方文件里都写了。

缩短证书有效期,是为了限制私钥泄露或证书误签之后的暴露窗口。吊销机制在现实中并不可靠 —— 很多客户端根本不检查吊销状态,所以「让它自己尽快过期」比「吊销它」更管用。

缩短验证复用期,是为了让证书反映的是现在的域名归属。域名会转手、会过期被别人注册,而一次验证结果能用 398 天,意味着最长可能有一年多的时间里,证书证明的是一件已经不成立的事。

这两条合起来,行业的方向是明确的:证书正在从「一件每年办一次的手续」变成「一个必须一直运行的流程」。


参考CA/Browser Forum — Ballot SC081v3(决议原文与投票结果)