面向未来做好准备:苹果提出的47天证书有效期提案
数字证书生命周期正经历重大变革,行业正推动缩短SSL/TLS证书的有效期。目前证书有效期约为398天,但谷歌、苹果等企业正倡导大幅缩短证书有效期,其中苹果提议到2029年将证书有效期缩短至仅47天。这一调整旨在通过限制密钥泄露后可被利用的时间窗口来提升安全性,但也给习惯了较长续期周期的IT团队带来了挑战。各类组织必须采用自动化证书管理解决方案,才能有效应对随之增长的管理负担,为这一过渡做好准备。
本文根据苹果最新公告于2025年3月10日更新。
数字证书生命周期提供了一套结构化流程,支撑安全套接层(SSL)/传输层安全(TLS)通信场景下数字证书的使用。证书会经历验证、签发、部署流程,最终完成续期(或吊销)。不过这套生命周期看似稳定,实则始终处于动态变化中。多年来它经历了多次重大调整——其中就包括持续推进的证书总有效期缩短工作。
尽管当前证书有效期普遍为398天,但越来越多的迹象表明这一现状不会维持太久。业界围绕谷歌公开表示将转向90天证书的计划已有大量讨论,而苹果希望更进一步,推行更短的证书有效期。苹果的目标:到2029年将证书有效期缩短至仅47天。
在证书颁发机构浏览器论坛(CA/B Forum)的一次会议上,苹果提交了一份投票草案,提议逐步缩短SSL/TLS证书有效期,直至将其缩短至47天。该提案由Sectigo支持,其中明确了具体的证书有效期时长、提前续期窗口规则,同时还限制了域名控制验证(DCV)结果的可复用周期。我们将在下文中拆解该提案内容,梳理关键时间节点,以及帮助企业为数字生态的这一新常态做好准备的后续行动方向。
推动47天有效期落地过程中的关键时间节点
苹果提出的调整方案向47天SSL有效期的过渡可能会在数年内逐步推进,过程中设置了多个里程碑节点。我们会在后文详细说明各重要时间点,但目前需要首先重点关注的是2029年中后期,这是47天证书有效期有望正式落地的时间。
请注意:目前该内容仍处于提案阶段,必须经投票通过后,47天有效期规则才会正式实施。但这份提案体现了行业向更短证书有效期发展的明确趋势。即便苹果最终未落地这份47天有效期的提案,受限的证书有效期也大概率会以某种形式成为现实。
当前SSL证书有效期
证书续期前可使用超过一年,当前SSL证书有效期 的有效期通常相对较长,为398天。尽管如此,许多企业仍难以跟进证书续期工作,因此面临严重的服务中断风险。不过,当前398天的有效期仍能提供一定缓冲,若谷歌提出的90天有效期方案或苹果提出的47天有效期方案落地,这一缓冲将不复存在。
证书有效期缩短时间线
除了表示将缩短证书有效期外,苹果还发布了清晰的路线图,说明该调整的推进方式。苹果不会直接将证书有效期缩短至47天,而是会采取渐进式推进策略,以更平稳、缓慢的节奏逐步压缩有效期。
在介绍其中的关键里程碑之前,需要说明:公钥基础设施(PKI)中的一项基础流程可能会对苹果缩短证书有效期的计划产生重大影响,即域名控制验证(DCV)。该流程指证书颁发机构(CA)对证书申请者的域名所有权进行验证,是SSL/TLS流程的关键组成部分;未完成DCV则无法签发或部署证书。而DCV重用机制允许在特定条件下跳过重新验证流程。
考虑到这一点,针对可能到来的47天证书有效期做准备的企业,需要留意以下关键日期:
2025年9月15日。若苹果的提案落地,证书总有效期将缩短至200天,但提前续期的窗口期仅为20天,届时DCV重用周期将为200天。
2026年9月16日。在200天有效期政策执行一年后,苹果将推进下一阶段调整,将证书有效期缩短至100天,提前续期窗口期为10天。同时,DCV重用周期也将同步缩短至100天。
2029年9月中下旬可能会为苹果的47天证书有效期计划带来一项关键调整,将域名控制验证(DCV)重用周期缩短至仅10天。
苹果47天有效期提案的影响
苹果的提案反映了网络安全领域的一大趋势:更短的证书有效期被视为应对各类安全风险的关键措施。若私钥泄露,较短的有效期可以限制恶意攻击者利用该泄露密钥的时间窗口。但遗憾的是,如果企业需要疲于应对高频的证书续期工作,就很难充分发挥这些安全优势。若47天有效期提案正式落地,企业将需要升级至自动化证书管理策略。
安全优势
证书有效期每多一天、一周或一个月,被手段日益精进的威胁攻击者攻破的风险就会随之升高。在最坏的情况下,较短的有效期能够压缩攻击者滥用已泄露证书的可用时间。较短的有效期还能推动企业强化合规能力与响应敏捷性。
给IT团队带来的运营负担
尽管缩短证书有效期有诸多益处,但对于本就繁忙的IT专业人员而言,这也会带来显著问题。许多人因数字证书数量庞大而不堪重负,若仍在使用耗时的手动流程,情况则更为严峻。如果缺乏简化、自动化的流程,证书续期需求的增加将会让本就
顾虑与挑战
随着证书有效期持续缩短,各类挑战的出现是可以预见的。虽然缩短证书有效期能够提升安全性,组织最终会从中获益,但首先需要克服以下几重障碍:
遗留系统与非自动化环境
即便是在有效期为397天的更长周期下,业界也强烈推荐采用自动化方案,但此前部分组织仅依靠手动续期策略也能勉强维持。这种方式无疑会给IT部门造成负担,还可能大幅提升人力成本、增加人为错误风险,但在证书有效期较长的情况下,至少具备一定可行性。不过这一情况即将彻底改变,各组织在采用自动化的同时,需要快速适配新的系统。
另一项顾虑在于:遗留系统通常不兼容自动化证书管理环境(ACME)。这类系统不仅更容易出现证书过期问题,还往往存在扩展性不足的缺陷。
小型企业及资源受限组织面临的压力
上述挑战可能影响各行业、各规模的组织,但对于IT部门本就压力较大的小型企业而言,这些问题造成的影响尤为严重。如果证书管理流程未内置自动化能力,小型组织将面临服务中断风险,随之而来的各类安全问题也可能是其无力应对的。
为47天证书有效期做准备:自动化的作用
就目前来看,证书有效期缩短已是必然趋势,只是时间问题。未做好相应准备的组织,在短有效期政策正式落地时,极有可能陷入大量故障问题。根据组织当前采用的策略不同,准备工作可能涉及向自动化证书管理模式转型。
基础设施准备工作
在升级证书管理解决方案之前,可能需要完成一些准备工作。首先,请确认现有系统是否支持ACME及其他自动化工具。请提前充分规划基础设施升级工作,因为这类升级的落地实施往往耗时较长。
当前可采取的步骤
尽管上文强调的关键节点看似尚远,但切换到自动化解决方案需要一定时间。现在就应着手规划并落地相关策略,以平稳应对证书有效期缩短这一必然趋势。除评估和升级基础设施外,请执行以下步骤,提升对证书有效期缩短的应对准备水平:
即刻行动项
在不断变化的数字环境中,自动化证书管理已成为明确的必选项,其核心目标是减少人工操作,适配自动化工作流。若当前流程尚未引入自动化,现在就应开始评估证书生命周期管理(CLM)解决方案,明确其如何融入企业整体安全体系;若已部署自动化能力,仍需采取额外措施:审计现有系统,确保其能够满足证书有效期缩短带来的更高运维要求。
长期规划
在采取即刻措施适配更短证书有效期的同时,还需重视战略规划。这类规划将决定企业在当前变革阶段乃至长远未来的证书管理模式。完善的规划可提升可扩展性与敏捷性,同时提高自动化证书管理的投资回报。
即刻携手Sectigo,为更短的证书有效期做好准备
无论这一证书有效期缩短的趋势是由谷歌还是苹果率先推动,其落地已成必然。现在就应做好准备,避免这一必然的生命周期缩短变动演变为管理难题。Sectigo可提供专业有力的指导,帮助企业平稳完成过渡。
Sectigo Certificate Manager (SCM) 可实现从签发、发现到部署、续期的全SSL证书生命周期自动化,轻松应对海量SSL/TLS证书管理场景。借助SCM的集中式仪表盘,您可以实时查看所有证书的状态,消除人工工作负载,最大限度降低证书意外过期的风险。

