HTTPS 证书有效期缩短:2026 年网站运维要做哪些调整
公开信任 TLS 证书已进入最长 200 天的签发阶段。梳理后续时间表,以及证书盘点、自动续期和多节点部署的关键检查。
本文目录
200 天上限已经生效
根据 CA/Browser Forum 的 TLS 基线要求,2026 年 3 月 15 日起、2027 年 3 月 15 日之前签发的公开信任 TLS 服务器证书,有效期不得超过 200 天。这是新签发证书的有效期上限,不代表此前签发的证书在该日期统一失效;也不等于证书订阅只能购买 200 天。
后续调整时间表
2027 年 3 月 15 日起、2029 年 3 月 15 日之前,新签发证书的上限为 100 天;2029 年 3 月 15 日起,上限进一步缩短至 47 天。CA 可以签发更短期限的证书。域名验证资料的复用期限另有要求,不应与证书到期时间混为一谈。
先盘点真正对外提供证书的位置
同一个网站可能在 CDN、负载均衡、源站和备用入口上分别终止 TLS。建议建立域名、证书 SAN、部署位置、负责人和到期时间的对应表,并检查 www、API 子域名及历史入口。购买记录完整,并不能证明每个节点实际提供的证书都已更新。
把续期变成可验证的流程
在证书服务支持的情况下使用 ACME 或供应商接口,把申请、验证、部署和服务重载串联起来。DNS 验证凭据按最小权限保管,失败告警要送达实际负责人。预留重试和人工处理窗口,不要把到期当天作为计划更新时间。
验收关注外部握手,不只看后台状态
每次更新后,从外部网络检查域名匹配、完整证书链、有效期和主要地区的握手结果,再验证 HTTPS 跳转与回源连接。多节点更新应逐批确认;续期成功但仍有节点使用旧证书,依然可能造成间歇性访问失败。
