谷歌与苹果推动缩短证书生命周期:过渡前需了解的内容
谷歌与苹果正在推动公共 SSL/TLS 证书生命周期的一项关键变革,提议将当前最长1年的有效期缩短至仅47天。这一调整由 Sectigo 支持并参与推动,旨在通过更频繁的更新提升安全性,但也会给依赖此类证书的企业、开发者和 IT 团队带来挑战。对于各类组织而言,了解从提案发布到47天证书有效期正式执行的完整路线图,是实现有效适配的关键。
证书有效期缩短并非新趋势
公共 SSL/TLS 证书的传统有效期要长得多,当前的最长有效期为398天。而新提案规划了最长证书有效期的逐步缩减方案,最终将在2028年落地47天的有效期上限。这一缩减体现了由谷歌、苹果等主流浏览器厂商主导的行业大趋势——倡导更短的证书有效期以提升安全性。此外,提案还包含对域名控制验证(DCV)复用周期的对应缩减,到2028年该周期将缩短至仅10天。
目前该方案仍处于讨论阶段,与谷歌此前提出的90天有效期提案不同,其规划的最长证书有效期为2026年200天、2027年100天、2028年47天。这一推进路径凸显出行业正大力推动自动化的证书生命周期管理(CLM),以高效应对日益频繁的证书续期需求。
行业准备与策略调整
随着生效日期临近,各类组织需要提前采取以下措施:
- 自动化落地: 实现证书续期自动化至关重要。随着证书有效期缩短,人工管理模式既不现实也存在风险。我们建议企业采用可自动处理证书签发与续期的自动化解决方案,降低服务中断和宕机的可能性。
- 订阅模式与定价调整: 包括 Sectigo 在内的证书服务提供商预计将推出适配47天周期的新型订阅模式。我们将鼓励客户购买多年期证书套餐,从而在无需持续人工干预的情况下实现自动续期。这一模式既可以避免企业因证书续期频次提升而承担不合理的额外成本,也能为不同规模的组织提供更简便的证书管理流程。
过渡期证书处理方案
随着强制执行日期临近,企业可能会选择在新规生效前,战略性地安排购买更长有效期证书的时机。例如,如果1年期证书的最终截止日期设在2026年末,机构可能会赶在该节点前抢购1年期证书,将必须遵守缩短证书生命周期要求的时间延后一年。虽然这种做法能带来暂时的缓冲,但在此期间若发生任何证书吊销或重签发操作,仍需遵守新的47天规则,因此强烈建议企业赶在截止日期前尽早部署新流程,采用证书生命周期管理(CLM)工具与自动化能力。
毕竟,既然Google和Apple都在为其截止期提议设置倒计时,大多数企业大概率都需要时间部署新工具与新项目,并预留充足的时间完成培训与决策流程,才能从容应对日益临近的截止节点。
最终过渡与常态化运维建议
当47天周期规则全面生效后,建议企业遵循最佳实践,例如每月续签一次,而非严格每47天操作一次。这种方式可以降低意外问题的风险,也能更顺畅地融入常规IT工作流。行业大概率会转向稳定的自动化系统,实现无需人工干预的持续证书续签。
这种“设置后无需人工跟进”的续签流程还能避免47天续签周期刚好落在节假日时段。举例来说,如果将续签设置为每两个月的1日执行,既符合现有在到期前30天启动续签流程的规范,也能确保续签操作不会落在圣诞假期这类员工普遍长时间休假的时段。
即刻准备,保持安全
47天有效期证书并非单纯的技术更新——这是一次重大的行业变革,需要企业做好周密规划与适配。通过充分了解从提案到落地的各个环节,机构可以提前做好准备,确保在相关变更落地过程中,业务平稳运行、安全防护稳固。
无论是通过自动化部署、调整定价模型还是开展策略性沟通,提前做好准备的企业都将更从容地适应数字证书管理的新时代。