HTTPS 证书有效期缩短:2026 年网站运维要做哪些调整

公开信任 TLS 证书已进入最长 200 天的签发阶段。梳理后续时间表,以及证书盘点、自动续期和多节点部署的关键检查。

本文目录

200 天上限已经生效

根据 CA/Browser Forum 的 TLS 基线要求,2026 年 3 月 15 日起、2027 年 3 月 15 日之前签发的公开信任 TLS 服务器证书,有效期不得超过 200 天。这是新签发证书的有效期上限,不代表此前签发的证书在该日期统一失效;也不等于证书订阅只能购买 200 天。

后续调整时间表

2027 年 3 月 15 日起、2029 年 3 月 15 日之前,新签发证书的上限为 100 天;2029 年 3 月 15 日起,上限进一步缩短至 47 天。CA 可以签发更短期限的证书。域名验证资料的复用期限另有要求,不应与证书到期时间混为一谈。

先盘点真正对外提供证书的位置

同一个网站可能在 CDN、负载均衡、源站和备用入口上分别终止 TLS。建议建立域名、证书 SAN、部署位置、负责人和到期时间的对应表,并检查 www、API 子域名及历史入口。购买记录完整,并不能证明每个节点实际提供的证书都已更新。

把续期变成可验证的流程

在证书服务支持的情况下使用 ACME 或供应商接口,把申请、验证、部署和服务重载串联起来。DNS 验证凭据按最小权限保管,失败告警要送达实际负责人。预留重试和人工处理窗口,不要把到期当天作为计划更新时间。

验收关注外部握手,不只看后台状态

每次更新后,从外部网络检查域名匹配、完整证书链、有效期和主要地区的握手结果,再验证 HTTPS 跳转与回源连接。多节点更新应逐批确认;续期成功但仍有节点使用旧证书,依然可能造成间歇性访问失败。

相关产品与资料

SSL 数字证书与部署说明

CA/Browser Forum:TLS 基线要求,第 6.3.2 节

返回行业资讯 联系技术支持