HTTPS 憑證有效期縮短:2026 年網站維運要做哪些調整
公開信任 TLS 憑證已進入最長 200 天的簽發階段。梳理後續時間表,以及憑證盤點、自動續期和多節點部署的關鍵檢查。
本文目錄
200 天上限已經生效
根據 CA/Browser Forum 的 TLS 基線要求,2026 年 3 月 15 日起、2027 年 3 月 15 日之前簽發的公開信任 TLS 伺服器憑證,有效期不得超過 200 天。這是新簽發憑證的有效期上限,不代表此前簽發的憑證在該日期統一失效;也不等於憑證訂閱只能購買 200 天。
後續調整時間表
2027 年 3 月 15 日起、2029 年 3 月 15 日之前,新簽發憑證的上限為 100 天;2029 年 3 月 15 日起,上限進一步縮短至 47 天。CA 可以簽發更短期限的憑證。網域驗證資料的複用期限另有要求,不應與憑證到期時間混為一談。
先盤點真正對外提供憑證的位置
同一個網站可能在 CDN、負載平衡、源站和備用入口上分別終止 TLS。建議建立網域、憑證 SAN、部署位置、負責人和到期時間的對應表,並檢查 www、API 子網域及歷史入口。購買記錄完整,並不能證明每個節點實際提供的憑證都已更新。
把續期變成可驗證的流程
在憑證服務支援的情況下使用 ACME 或供應商介面,把申請、驗證、部署和服務重載串聯起來。DNS 驗證憑據按最小權限保管,失敗告警要送達實際負責人。預留重試和人工處理窗口,不要把到期當天作為計畫更新時間。
驗收關注外部握手,不只看後台狀態
每次更新後,從外部網路檢查網域匹配、完整憑證鏈、有效期和主要地區的握手結果,再驗證 HTTPS 跳轉與回源連線。多節點更新應逐批確認;續期成功但仍有節點使用舊憑證,依然可能造成間歇性存取失敗。
