数字证书的有效期可以有多长?
数字证书的有效期由接受证书的组织确定,且始终符合 CA/Browser论坛制定的要求——该论坛是由证书颁发机构(CA)、互联网浏览器软件供应商,以及其他将 X.509 v.3 数字证书用于 SSL/TLS、代码签名和 S/MIME 场景的应用程序供应商组成的自愿性组织。Sectigo 是 CA/Browser 论坛的积极参与者,参与制定规范数字证书生命周期和信任要求的相关标准。
多年来,作为行业提升安全性、降低风险敞口的举措之一,证书有效期已多次缩短,且后续还将进一步缩短。当软件或网站出示过期证书时,将无法完成身份认证,会被浏览器和客户端拒绝,通常会导致服务中断、业务故障以及用户信任受损。了解证书有效期可帮助组织提前规划续期工作,降低可避免的停机风险。
下文将介绍数字证书的定义、有效期长度、过期判断方式、过期证书的续期方法,以及即将实施的 47 天有效期调整.
什么是数字证书?
数字证书是一种通过公钥密码技术和公钥基础设施(PKI),证明设备、服务器、用户等电子系统真实性的文件。
通过为设备和用户建立这种身份验证机制,组织可以保障自身网络安全。其中一种常用的数字证书是 SSL/TLS 证书,用于向网页浏览器确认网站的真实性。
数字证书包含可识别信息,例如域名、组织名称、地理位置,以及 IP 地址、序列号等设备信息;还包含与证书持有者持有的私钥相对应的公钥,用于验证身份并确认证书未被篡改。
公钥证书由证书颁发机构签发,用于将身份与公钥绑定。CA 的数字签名用于建立信任,对应的私钥可实现安全的身份认证和加密。
常见的数字证书类型包括:
除特别说明外,本文将专门讨论 SSL/TLS 证书。
数字证书会过期吗?
会,数字证书确实会过期。有效期因证书类型而异。
证书有效期由什么决定
从根本上说,证书有效期由接受证书的组织决定,这些规则通常与CA/浏览器论坛的建议保持一致。
CA/浏览器论坛会召开会议就各类事项投票表决,重点通常围绕可信数字证书签发的一套基线要求展开。CA/浏览器论坛并非监管机构,不具备执法权限。证书接受方拥有最终决定权,其执行的规则可能比该组织提出的建议更严格或更宽松。
数字证书的一个重要特点是,证书生命周期(包括最长有效期)并非由签发方决定,而是由接受方决定;CA/浏览器论坛通过投票流程反映接受方的安全考量和政策要求。
接受方指开发操作系统、浏览器等产品的组织,他们的核心关注点是保护终端用户信息,而非企业自身的流程。因此,微软、谷歌等企业会选择直接拒绝不符合其标准的证书、临时阻断访问,而非无差别接受所有证书。
SSL/TLS证书的有效期是多久?
- 自2026年3月15日起,公网SSL证书的最长有效期为200天
- 2027年3月15日:最长有效期将缩短至100天
- 2029年3月15日:最长有效期将缩短至47天
从2020年9月开始,传输层安全(SSL/TLS)证书的签发有效期不得超过13个月(397天)。这项调整最初由苹果公司在CA/浏览器论坛上公布。目前行业正处于新一轮分阶段缩短有效期的周期中,最终将把证书最长有效期缩短至仅47天。
2015年之前,用户可申请有效期最长达5年的证书。2015年,最长有效期缩短至3年,2018年进一步缩短至2年。2019年末,CA/浏览器论坛曾提出一份将有效期缩短至1年的投票提案,但未获通过。次年苹果公司调整了自身政策,推翻了这一表决结果。
如何查询SSL/TLS证书的过期时间?
目前,SSL证书自签发之日起最长200天过期。务必在证书过期前完成续期,逾期未续会给企业及其客户带来严重的业务中断。证书签发方会明确告知证书过期时间,各机构都有对应的证书续期流程.
证书颁发机构(CA)通常会在证书过期前发送通知,最佳实践是在收到首次通知时就续期证书,以防出现证书故障.
通常情况下,证书续期申请人需要对新证书中希望保留的旧证书部分信息重新完成身份核验,该流程与初始签发流程类似。
即将到来的SSL证书47天有效期调整
作为全行业提升安全水平、降低风险的举措之一,SSL/TLS证书的最长有效期将在未来几年大幅缩短。2025年4月,Ballot SC-081v3正式通过,确定了分阶段实施方案,到2029年将公网SSL证书的有效期缩短至47天。
这些调整是数十年来证书管理领域最重大的变革之一,旨在降低证书被入侵或错误签发带来的影响。但同时,这也会大幅增加企业每年需要处理的证书续期工作量。随着证书有效期不断缩短,自动化证书生命周期管理(CLM)将成为企业满足合规要求、避免业务中断的关键能力。
为什么要进行这项调整?
缩短证书有效期的核心出发点是提升安全性。更短的证书生命周期意味着证书需要更频繁地续期,可确保加密标准保持最新状态,漏洞得到及时修复。
这项调整缩小了攻击者利用被入侵证书的时间窗口,可显著提升整体网络安全水平。频繁续期还意味着加密算法或密钥管理实践中的任何缺陷都能得到快速修正,为敏感数据保持最高级别的保护。
自动化证书续期的重要性达到前所未有的高度
随着证书有效期不断缩短,证书续期自动化的重要性已提升至首要位置。手动续期流程易引发错误与疏漏,可能给企业造成严重业务中断及安全风险。由于续期操作的发生频率显著提升,上述风险还会进一步加剧。自动化系统可帮助确保续期操作准确、按时完成,降低证书过期导致服务中断的概率,同时让IT资源能够聚焦于更关键的任务。
此外,自动化的证书生命周期管理(CLM)工具可提供实时监控与告警功能,确保机构能随时掌握即将到期的证书情况并及时采取行动。将自动化能力纳入证书续期流程,不仅能提升效率,还可增强安全性。自动化系统不易出现人为错误,且能够始终如一地应用最新安全实践与策略。在有效期缩短、续期频率提升、容错空间收窄的场景下,这一点尤为关键。
借助可信解决方案应对SSL证书有效期缩短的变化
作为全球数字证书领域的领先厂商,Sectigo可帮助机构提前适配不断演进的证书要求。除了我们的可信SSL/TLS证书之外,Sectigo Certificate Manager(SCM)平台可实现自动化证书生命周期管理(CLM),提供在证书有效期持续缩短场景下,可靠管理高频续期所需的可见性与管控能力。小型机构及精简配置的IT团队可使用SCM Pro完成证书发现与管理,并通过ACME协议实现证书签发与续期的自动化。