关注TLS时钟:你需要了解的证书生命周期关键日期
自2026年3月15日起,SSL/TLS证书有效期将缩短至6个月(199天),这标志着证书生命周期加速缩短的开端,到2029年有效期将最终缩短至46天。随着证书续期数量成倍增长,人工流程将难以应对,暴露出可见性、责任归属和自动化方面的漏洞。各组织必须采用证书生命周期管理(CLM),实现大规模的证书发现、颁发和续期自动化,保障业务韧性、防止服务中断,为持续化证书运营和后量子需求塑造的未来做好准备。
为什么你的团队需要现在就做好准备
大规模证书更换已不再是“后量子时代才需要考虑的远期事项”。随着行业从年度续期转向以月、进而以周为单位的周期,所有组织都将面临更频繁的证书颁发、验证和部署需求。这意味着,具备快速、安全、无中断地批量更换证书的能力,将成为一项基础要求。
更短的生命周期对所有环节都提出了更高的时效要求:资产清单准确性、审批流程、域名控制验证(DCV)、变更窗口以及部署工作流。当证书有效期先后缩短至199天、99天、46天时,续期工作量将先翻倍(2倍)、再翻倍(4倍)、最终增至原来的12倍。证书发现、责任归属或流程自动化方面的任何漏洞,都会直接导致续期失败、端点证书过期和紧急抢修工作。
证书生命周期管理(CLM)通过将证书相关工作转化为可控、可复用的体系,解决了“批量更换”的难题。部署CLM后,团队可以持续发现证书、统一策略规范、自动化完成颁发/续期、编排部署流程并提供合规证明,这样当证书有效期进一步缩短(或需要紧急更换密钥/算法)时,你可以在数小时或数天内完成跨环境的证书轮换,而非仓促应对数周之久。
下文是你需要重点关注的关键时间节点时间线,包含各节点的重要性说明及可能产生的影响。
2026年:一年期证书时代终结
2026年3月12日:Sectigo截止日期
3月12日是Sectigo颁发旧规公共TLS证书的最后一天。该日期特意选在工作日,为各组织在全行业变更正式生效前预留一小段缓冲时间。
当日将执行以下变更:
- Sectigo停止颁发1年期/398天有效期的公共TLS证书
- DCV复用有效期从1年缩短至198天
2026年3月14日:全行业“照常运营”的最后一天
这是所有证书颁发机构(CA)可沿用398天/1年证书有效期模式运营的最后一天。
当日安排:
- 所有证书颁发机构(CA)可签发398天有效期证书的最后一天
- DCV可复用超过198天的最后一天
- OV可复用超过366天的最后一天
如果您需要最后一批长期有效证书或延长验证信息复用期限,这是您的截止节点。
2026年3月15日:政策正式生效
3月15日新规则正式实施。
当日安排:
- TLS证书最长有效期缩短至199天
- DCV最长复用期限缩短至199天
- OV复用期限上限为366天
我们的专家预计届时将出现大规模DCV重新验证高峰。这是自动化流程缺失开始造成负面影响的第一个节点,仍依赖手动DCV或低频续期工作流的团队将很快感受到影响。
2026年9月30日:“清算日”
六个月后,实际影响将逐步显现。首批199天有效期的证书将开始到期,我们将实时看到更短证书有效期对所有未做准备的企业造成的影响。
当日安排:
- 续期量实际上翻倍
这将成为新证书生命周期下首次大规模运营压力测试。如果您此前未做好准备,此时必然会察觉到问题。
2027年:进程加速,一年期证书彻底退出
2027年3月14日:最后一批199天有效期证书
当日安排:
- 这是证书颁发机构(CA)可执行以下操作的最后一天:
- 签发199天有效期的证书
- DCV复用期限超过99天
这一天也标志着传统一年期证书最终到期窗口的开启。
2027年3月15日:进入99天证书有效期时代
199天证书有效期规则落地一年后,根据CA/Browser Forum的强制要求,证书有效期将再次缩短。
当日安排:
- 证书最长有效期缩短至99天
- DCV 复用有效期缩短至99天
预计将出现另一波规模更小的DCV重新验证峰值。到这一节点,季度证书操作将从可选变为强制要求。
2027年4月16日:一年期证书全面退出
这是适用过渡期政策的398天证书可保持有效的最后截止日。4月16日之后:
- 互联网上所有一年期公网TLS证书将不再存续
2027年6月27日:99天证书到期高峰
首批3月15日签发的99天证书开始到期,证书续期量将再次翻倍。到2027年年中,续期业务流量将达到当前大多数机构业务量的数倍。
2027年9月29日:6个月期证书终止使用
9月底,我们将看到与199天证书相同的影响:未实现自动化的机构将面临大面积证书到期问题。
在当日:
- 199天证书可存在的最后截止日
- 6个月期TLS证书全面消失
自此以后,所有证书的有效期均不超过3个月。
2029年:证书操作成为月度常规事项
2029年3月14日:最后一批99天证书
3月14日是多月有效期证书的最后截止日,是证书颁发机构(CA)可执行以下操作的最后一天:
- 签发99天有效期证书
- DCV复用有效期超过约8天
这也是DCV校验频率从季度调整为每周的节点。
2029年3月15日:46天有效期时代开启
在当日:
- 证书最长有效期缩短至46天
- 月度证书续期成为常态
- DCV复用实际按每周执行
在此阶段,任何留存的人工流程都将成为业务故障点。
2029年4月30日:续期负载激增
到这一节点,证书管理不再是后台任务,而成为持续开展的日常运维动作。
在当日:
- 首批46天证书开始到期
- 续期工作量约达到当前水平的12倍
2030年及未来:超短有效期、量子压力与后续发展趋势
到2030年,行业将默认采用超短证书有效期。这一趋势不仅能推动安全合规习惯的养成,还能在这个变化速度远超密码学传统演进速度的世界中,提升系统韧性。
量子计算带来的威胁已迫在眉睫。尽管对公钥密码学构成实际威胁的大规模量子攻击可能仍需数年才会出现,但响应时间窗口至关重要。更短的证书有效期可大幅缩小密码学突破、密钥泄露或紧急算法迁移带来的影响范围。
在后量子时代的未来场景中:
- 组织可能需要在极短通知时间内批量替换所有证书
- 密码敏捷性只有通过自动化才能实现
- 每周签发证书甚至按需签发可能成为常态
目前各机构正在推进的工作(自动化、资产可见性建设、DCV效率提升、续期流程编排),正在为这一未来奠定基础。
那么我现在需要做什么?
证书有效期的变化正在从根本上改变团队的运作模式。过去按年度或季度执行的任务,正转变为一套需要具备可扩展性、快速恢复能力和快速适配能力的持续性体系。
上述时间节点既是行业发展的里程碑,也是未来变化的预警信号。
后续行动路径十分清晰。如果您尚未完成以下工作,请立即着手:
- 实现证书签发与续期的端到端自动化
- 尽可能消除人工执行的DCV操作
- 将证书视为基础设施资产,而非纸面流程事务
时间正在流逝,且从现在开始,变化的速度只会越来越快。