SSL 证书有效期缩短至 199 天提醒:请提前规划续期

自 2026 年 3 月 15 日起,SSL/TLS 证书的最长有效期已从 398 天缩短。按照实际签发时间、到期时间和系统展示口径,单张证书通常会显示为约 199 天有效期。

这一变化意味着,网站、API、负载均衡、CDN 和其他 HTTPS 服务需要更频繁地完成证书续期、重新签发和部署。仍然依赖人工续期的团队,应尽快调整证书管理流程,避免证书到期导致浏览器告警、接口调用失败或业务中断。

199 天与 200 天有什么区别?

CA/B Forum 的有效期规则按最长 200 天 计算。实际证书的签发时间、到期时间、时区和首尾日期计算方式不同,在订单页、证书管理系统或监控平台中常会显示为 199 天左右

因此,日常运维建议以“199 天续期节奏”管理证书,并不要把 200 天当作可以延后处理的缓冲时间。

CA/B Forum 证书有效期调整时间表

根据 CA/B Forum 的分阶段调整安排,SSL/TLS 证书最长有效期将按以下节奏变化:

  • 398 天:适用于 2026 年 3 月 15 日之前
  • 200 天:适用于 2026 年 3 月 15 日至 2027 年 3 月 15 日期间
  • 100 天:适用于 2027 年 3 月 15 日至 2029 年 3 月 15 日期间
  • 47 天:适用于 2029 年 3 月 15 日之后

目前已经进入 200 天上限阶段。对于实际部署和续期提醒,应按约 199 天的可见有效期预留处理时间。

这会给网站和业务带来哪些影响?

1. 续期频率明显提高

原先按 398 天管理的证书,通常一年左右处理一次即可。调整为约 199 天后,同一域名需要更频繁地续期或重新签发。

2. 手工续期更容易遗漏

如果证书分散部署在多台服务器、CDN、WAF、负载均衡、Kubernetes 集群或第三方 SaaS 平台,人工记录到期日很容易出现遗漏。

3. 长周期购买不等于单张证书长期有效

即使购买了 1 年、2 年或更长的服务周期,CA 仍需要按照当前有效期规则分期签发证书。每一张实际部署的证书都需要在到期前完成续签和替换。

4. 证书部署链路需要自动化

证书签发只是第一步。新证书还需要同步到 Web 服务器、负载均衡、CDN、云平台和应用网关。任一节点未更新,都可能造成 HTTPS 访问异常。

建议立即完成的准备工作

建立证书资产清单

梳理所有正在使用 HTTPS 的域名和服务,至少记录:

  • 主域名、SAN 域名和通配符域名
  • 证书品牌与验证类型
  • 当前证书到期时间
  • 部署位置和负责人
  • 续期方式:人工、ACME 或平台自动化

调整续期提醒时间

建议设置多级提醒,不要等到临近到期才处理:

  • 到期前 60 天:检查证书、域名验证和联系人信息。
  • 到期前 30 天:发起续期或确认自动化任务状态。
  • 到期前 14 天:完成签发并在测试环境验证部署。
  • 到期前 7 天:确认所有生产节点已经替换新证书。

使用自动化签发和部署

对于多个域名、多个服务器或高可用业务,建议接入 ACME、证书自动续期脚本或证书部署自动化工具。自动化流程应覆盖“申请、验证、签发、部署、重载服务、到期监控”整个链路。

检查域名验证能力

通配符证书通常需要 DNS 验证。请提前确认 DNS 服务商账号、API 授权、解析权限和自动化凭据仍然有效,避免续期时因 DNS 验证失败而延误。

常见问题

现在购买 SSL 证书后,是否只能使用 199 天?

单张实际签发的证书会遵循当时的 CA/B Forum 有效期上限。服务购买周期可以长于单张证书的有效期,但系统需要在后续周期内为您重新签发和部署新证书。

通配符证书也受影响吗?

受影响。单域名证书、多域名证书和通配符证书都需要遵循相同的证书有效期规则。通配符证书还应重点检查 DNS 验证和自动化部署配置。

不及时续期会怎样?

证书过期后,浏览器会显示安全警告,API 和应用客户端可能拒绝建立 TLS 连接,支付、登录、回调、接口调用等业务也可能受到影响。

总结

2026 年 3 月 15 日 起,SSL/TLS 证书已进入更短有效期管理阶段。请按约 199 天 的节奏安排续期,并提前建立自动化签发、部署和监控机制。越早完成证书管理自动化,越能避免证书到期带来的业务风险。