Let's Encrypt:免费、自动化的开放 CA,让 HTTPS 成为 Web 默认

在 SSL/TLS 证书市场中,免费、自动化、开放透明是三个最具颠覆性的关键词。Let's Encrypt 自 2016 年正式开放服务以来,长期以完全免费、ACME 自动化签发、开源开放、社区驱动著称,已经成为全球 HTTPS 普及的核心推动力量。

如果你正在为个人项目、开源项目、内部工具、测试环境、面向公众的中小型网站寻找一张零成本、可自动化的 SSL 证书,Let's Encrypt 是首选方案。

👉 如果你需要企业级 SSL 证书(OV / EV / 代码签名 / IoT),请访问 **EveryoneTrust SSL 证书价格与购买**

Let's Encrypt 是什么?

Let's Encrypt 是一个免费、自动化、开放的数字证书颁发机构(CA),由 Internet Security Research Group(ISRG) 运营,是一家致力于让 Web 更加安全和隐私友好的非营利组织。

Let's Encrypt 的使命可以概括为一句话:

让任何人、任何组织都能零成本获得浏览器可信的数字证书,并通过完全自动化的方式部署到 Web 服务器。

它有以下几个关键身份标签:

  • 完全免费:所有 DV 证书签发和续期全部免费,无任何隐藏费用
  • 完全自动化:基于 ACME 协议(RFC 8555),可实现签发、续期、吊销全自动化
  • 完全开放:所有证书公开记录到 Certificate Transparency 日志
  • 社区驱动:由 ISRG、Mozilla、Cisco、Akamai、Facebook、Google 等众多组织共同支持
  • 全球最大 CA:从 2017 年起 Let's Encrypt 就成为全球签发量第一的 CA,服务数亿张活跃证书

Let's Encrypt 的核心优势

1. 完全免费,零成本获得可信证书

Let's Encrypt 最具革命性的特点就是完全免费

  • 任何拥有域名的人都可以申请
  • 不需要付费套餐、不需要绑定信用卡
  • 没有"免费版"和"付费版"的功能差异
  • 无任何隐藏费用或限制
  • 90 天证书,到期自动续期(实际使用中用户几乎无需干预)

对于个人开发者、开源项目、NGO、非营利组织、初创企业来说,这是最具普惠价值的数字基础设施之一。

2. 完全自动化,告别手工续期

Let's Encrypt 是 ACME 协议(RFC 8555) 的主要设计者和推动者。在 Let's Encrypt 之前,SSL 证书的获取和部署是一个人工、繁琐、容易出错的过程:

  • 手工生成 CSR
  • 上传、邮件或 DNS 验证
  • 下载证书
  • 上传到服务器
  • 手工配置
  • 90 天到期前再手工续期

而 Let's Encrypt + ACME 客户端(如 Certbot、acme.sh、Caddy、Traefik)可以将整个流程完全自动化

  • 自动生成密钥和 CSR
  • 自动完成域名验证
  • 自动下载并部署证书
  • 到期前自动续期

对于运维来说,这意味着证书管理的工作量几乎为零

3. 开放透明,可被任何人审计

Let's Encrypt 是全球最透明的 CA 之一:

  • 所有签发的证书都会提交到 Certificate Transparency(CT)日志,任何人都可以查询
  • 所有证书的签发、续期、吊销都会公开记录
  • ACME 协议是 IETF 标准(RFC 8555),完全开放
  • 证书签发策略和实践声明(CPS、CP)公开可查
  • 定期发布 Caterpillar Transparency Report

这种高度透明让 Let's Encrypt 在审计、合规、信任方面比任何商业 CA 都更开放。

4. 全球信任度顶级

Let's Encrypt 的根证书 ISRG Root X1 已经被全球所有主流浏览器、操作系统和移动设备原生信任,ISRG Root X2也在逐步被信任:

  • 浏览器:Chrome、Firefox、Safari、Edge、Opera(全部原生信任)
  • 操作系统:Windows 7+、macOS、Linux、iOS、Android(全部原生信任)
  • 服务器/客户端:OpenSSL、Java、Python、Node.js、Go、.NET
  • IoT 设备:主流 IoT 设备操作系统已包含 ISRG Root X1

对于 2016 年之前的旧设备(例如 Windows XP 早期版本、Android 5 之前),可以通过 ISRG Root X1 → DST Root CA X3 交叉签名来兼容(不过 DST Root CA X3 已于 2021 年过期,部分老设备可能受影响)。

5. 推动 HTTPS 普及的核心力量

在 Let's Encrypt 出现之前,HTTPS 仅用于支付、登录等敏感场景,绝大多数网站都使用不安全的 HTTP。Let's Encrypt 的出现彻底改变了这一现状:

  • 2014 年,全球 HTTPS 占比 不到 40%
  • 2024 年,全球 HTTPS 占比 已超过 85%(部分统计口径下超过 90%)
  • Firefox 浏览器中 HTTPS 占比已经从 不到 50% 提升到 接近 100%

Let's Encrypt 的关键贡献移除了 HTTPS 的成本和技术门槛——任何人现在都可以零成本、零技术门槛地为自己的网站启用 HTTPS。

6. 强大的生态和工具链

围绕 Let's Encrypt 已经形成了完整的开源生态

  • 官方客户端:Certbot(EFF 维护)
  • 第三方 ACME 客户端:acme.sh、Caddy、Traefik、acme4j、lego、dehydrated
  • CDN 和云平台:Cloudflare、Vercel、Netlify、AWS、Google Cloud、Azure、阿里云、腾讯云等都内置 Let's Encrypt 支持
  • 运维面板:宝塔、cPanel、Plesk、DirectAdmin、WHM、CWP 等都内置 Let's Encrypt 模块
  • 容器和 PaaS:Docker、Kubernetes、Heroku、Render 等都内置支持

这种生态优势意味着无论你使用什么技术栈,几乎都可以零成本、零开发地启用 HTTPS。

7. 推动行业自动化整体向前

Let's Encrypt 不仅是 ACME 协议的主要设计者,也是行业自动化整体向前的关键推动者:

  • ACME 已成为 IETF 标准(RFC 8555),被众多商业 CA 采纳
  • 推动 CA/B Forum 制定 47 天证书有效期的目标
  • 推动 CAA 记录、OCSP Stapling、Must-Staple 等安全特性普及
  • 推动 Certificate Transparency 在整个行业的落地

可以说,Let's Encrypt 是整个 SSL/TLS 行业自动化和开放化的核心引擎

Let's Encrypt 的产品体系详解

DV(Domain Validation)SSL/TLS 证书

  • 唯一产品类型:Let's Encrypt 只签发 DV 证书
  • 验证方式
  • HTTP-01 挑战:在 http://yourdomain/.well-known/acme-challenge/ 下放置指定文件
  • DNS-01 挑战:在域名 DNS 中添加指定 TXT 记录(支持通配符)
  • TLS-ALPN-01 挑战:通过 TLS ALPN 协议验证
  • 支持的域名形态
  • 单域名证书:保护单个域名
  • 通配符证书:保护 *.yourdomain.com(必须使用 DNS-01 验证)
  • 证书有效期90 天(强烈建议自动续期)

没有的产品

Let's Encrypt 不提供以下证书:

  • OV(组织验证)证书
  • EV(扩展验证)证书
  • 代码签名证书
  • 文档签名证书
  • S/MIME 邮件签名证书
  • VMC(BIMI)证书
  • IoT / 设备证书
  • 企业 PKI 服务

如果你的业务需要 OV / EV 验证、企业身份背书、代码签名、IoT 证书,则需要选择商业 CA(如 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等)。

Let's Encrypt 的限制和适用边界

虽然 Let's Encrypt 是 HTTPS 普及的核心推动者,但它有明确的适用边界

不适合的场景

场景原因
金融、支付、政企网站这些场景需要 EV 证书展示企业身份
品牌官网、上市公司通常需要 OV / EV 证书提升品牌信任
代码签名Let's Encrypt 不提供代码签名证书
文档电子签名Let's Encrypt 不提供文档签名证书
S/MIME 邮件签名Let's Encrypt 不提供邮件签名证书
IoT / 设备证书Let's Encrypt 不提供 IoT / 设备证书
VMC / BIMILet's Encrypt 不提供 VMC 证书
需要企业 PKI需要商业 CA 的私有 PKI 解决方案
需要 SLA / 商业保险Let's Encrypt 不提供商业保险和 SLA
需要 24/7 企业级支持Let's Encrypt 通过社区提供支持

适合的场景

场景适合度
个人博客、作品集⭐⭐⭐⭐⭐
开源项目⭐⭐⭐⭐⭐
中小型企业官网⭐⭐⭐⭐⭐
电商网站(个人/小型)⭐⭐⭐⭐⭐
内部工具、测试环境⭐⭐⭐⭐⭐
SaaS 平台(个人/小型)⭐⭐⭐⭐⭐
API 接口(个人/小型)⭐⭐⭐⭐⭐
公益组织、NGO⭐⭐⭐⭐⭐
教育、研究机构⭐⭐⭐⭐⭐
大型互联网平台⭐⭐⭐(可作为内网证书使用,但对外主站通常用商业证书)
大型企业品牌官网⭐⭐(更适合 OV / EV)
金融、支付、政企⭐(EV 证书是行业标准)

Let's Encrypt 的使用方式

方式 1:使用官方客户端 Certbot

Certbot 是 EFF 维护的官方 ACME 客户端:

# 安装 Certbot(Debian/Ubuntu)
sudo apt install certbot

# 自动获取并配置 Nginx 证书
sudo certbot --nginx -d example.com -d www.example.com

# 自动获取并配置 Apache 证书
sudo certbot --apache -d example.com

# 仅获取证书(手动部署)
sudo certbot certonly --standalone -d example.com

# 测试自动续期
sudo certbot renew --dry-run

Certbot 会自动安装一个 systemd timer 或 cron job,到期前自动续期。

方式 2:使用第三方 ACME 客户端

  • acme.sh:纯 Shell 实现的轻量级 ACME 客户端
  • Caddy:自动 HTTPS 的 Web 服务器(内置 ACME)
  • Traefik:反向代理,内置 ACME
  • dehydrated:Bash 实现的轻量级 ACME 客户端
  • lego:Go 语言实现的 ACME 客户端

方式 3:使用 CDN / 云平台内置支持

绝大多数 CDN 和云平台都内置 Let's Encrypt 支持

  • Cloudflare:一键启用,自动续期
  • Vercel / Netlify:自动 HTTPS
  • AWS ACM:通过 ACM 控制台或 API 签发
  • Google Cloud:通过 Google Managed SSL Certificates
  • Azure:通过 App Service 内置支持
  • 阿里云 / 腾讯云 / 华为云:内置证书服务

方式 4:使用主机控制面板

  • 宝塔面板:网站设置 → SSL → Let's Encrypt → 申请
  • cPanel:SSL/TLS Status → Run AutoSSL
  • Plesk:SSL/TLS Certificates → Install Free
  • DirectAdmin:SSL Certificates → Free & automatic certificate

Let's Encrypt 与商业 CA 的对比

对比维度Let's EncryptDigiCertSectigoGlobalSignSSL.com
价格完全免费高端性价比高中高端中高端
验证级别仅 DVDV / OV / EVDV / OV / EVDV / OV / EVDV / OV / EV
代码签名
文档签名
S/MIME
VMC / BIMI
IoT 设备证书
通配符证书✅(DNS-01)
多域名证书
自动化能力ACME 业内标杆API、CMPACME、API、CMPACME、APIACME、API、eSigner
证书有效期90 天1 年起1 年起1 年起1 年起
EV 证书✅ 行业标杆
企业 PKI✅ CertCentral✅ CMP✅ 完整 PKI✅ 完整 PKI
SLA / 商业保险✅ 高额✅ $1.75M
24/7 企业级支持❌(社区支持)
适合场景个人、开源、中小型网站大型企业、金融中小企业、分布式中大型、跨境、IoT自动化、DevOps、内容

立即查看商业 SSL 证书报价

如果你需要的不仅仅是 DV 证书,例如:

  • 需要 OV 或 EV 证书展示企业身份
  • 需要 代码签名保护软件完整性
  • 需要 S/MIME 保护邮件通信
  • 需要 VMC / BIMI 提升邮件品牌信任
  • 需要 IoT / 设备证书保护智能设备
  • 需要 企业 PKI 集中管理证书资产
  • 需要 商业保险和 SLA
  • 需要 24/7 企业级支持

请访问我们的证书价格页:

👉 **商业 SSL 证书价格与购买入口**

在价格页中,你可以:

  • 验证级别(DV / OV / EV)筛选证书
  • 品牌筛选 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等主流 CA
  • 证书类型筛选 SSL、代码签名、S/MIME、VMC、IoT、PKI
  • 查看证书的功能、特性和适用场景
  • 直接下单购买并完成支付

无论你是个人开发者、中小企业还是大型企业,都可以在价格页找到最适合你的 SSL 证书方案。

总结

Let's Encrypt 作为免费、自动化、开放的 CA,已经彻底改变了 HTTPS 的格局。它的核心价值可以归纳为四点:

  • 完全免费:零成本获得浏览器可信的数字证书
  • 完全自动化:基于 ACME 协议,签发、续期、吊销全自动化
  • 完全开放:所有证书公开记录,ACME 是 IETF 标准
  • 全球信任:根证书被所有主流浏览器和系统原生信任

如果你正在为个人项目、开源项目、中小企业网站、内部工具、测试环境寻找 SSL 证书,Let's Encrypt 是首选方案

但如果你的业务需要 OV / EV 证书、企业身份背书、代码签名、IoT 证书、企业 PKI 或商业 SLA,则需要选择 商业 CA(如 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等)。

👉 **前往查看商业 SSL 证书实时报价与购买**