Apple 计划到2029年将SSL/TLS证书有效期缩短至47天,这对您的企业意味着什么
*本博客文章更新于2025年4月14日,更新依据为2025年4月11日确认新证书有效期的投票结果。
2024年10月9日,在CA/Browser Forum秋季面对面会议的第二天,Apple在GitHub上公布了一份供讨论的投票草案,提议逐步缩短公共SSL/TLS证书的最长有效期。2025年4月11日,由Sectigo联合发起的Apple提案投票获得全票通过。
这一分阶段实施方案将在未来四年内逐步缩短证书有效期,到2029年最终降至47天;方案同时包含逐步缩短域名控制权验证(DCV)复用周期的要求,最终需每10天重新完成一次验证。
数字证书有效期缩短趋势加速
Apple推出该举措之前,Google已在其“携手共进”路线图中宣布,计划通过未来的政策更新或CA/B Forum投票提案,将公共SSL/TLS证书的最长有效期从398天缩短至90天。
当前Apple投票通过 以及Google提出的90-天有效期提案 向行业明确传递了强烈信号:两家头部浏览器厂商均在推动缩短数字 证书有效期。
在证书有效期的新时代,企业将面临以下变化:
这些时间参数是如何确定的?
Apple提出的公共证书有效期规则乍看复杂,实际遵循「理想证书有效期+提前续期窗口」的简单逻辑:
- 200天 = 180天(6个月)+ 20天提前续期期
- 100天 = 90天(3个月)+ 10天提前续期
- 47天 = 42天(6周)+ 5天提前续期
尽管这一调整有其逻辑依据,但证书有效期的逐步缩短,无疑会让需要同时管理大量到期时间各异的证书、日常工作繁忙的IT安全团队头疼不已。不难预见,采用人工方式跟踪、监控证书到期情况的企业,很快就会因证书有效期的快速变化陷入应接不暇的境地。毕竟,苹果提出的这项建议意味着证书生命周期每年都会发生变化!
除了最长证书有效期缩短之外,若该提案通过,DCV重用周期也将按如下规则缩短:
日期 | 最长 证书有效期 | DCV重用周期 |
3/15/26 | 200天 | 200天 |
3/15/27 | 100天 | 100天 |
3/15/28 | 100天 | 10天 |
3/15/29 | 47天 | 10天 |
是时候实现证书生命周期管理自动化了
这项提案凸显了对于各规模企业而言,认真考虑并部署全自动化证书生命周期管理(CLM)的关键重要性。各机构亟需采用“设置后无需手动干预”的证书续期方式,避免未来续期窗口期的任何变动影响业务运行,或造成不必要的停机与服务中断。
Sectigo全力支持浏览器方推出的这些举措。我们决定赞助这一最新投票提案,也印证了我们致力于维护WebPKI生态完整性、保障客户安全的决心。Sectigo Certificate Manager (SCM)是当前市场上功能最全面的证书生命周期管理平台,旨在主动应对未来的SSL相关挑战。 立即预约演示 ,了解您的企业如何从SCM中获益,您也可以 开启免费试用.
