全新 Sectigo 介绍:重新思考证书生命周期管理
2026年5月19日
数字证书通过身份证明与加密通信能力,为网站、应用及设备提供安全防护。本文将介绍证书生命周期的四个核心阶段:从申请、签发,到监控与续期,并说明自动化能力如何帮助企业维持安全状态、避免服务中断、简化证书管理工作。
如果你使用过知名开发平台 GitHub,可能下载过它的 Desktop、Atom 等应用。但你能确定自己使用的版本确实由 GitHub 官方发布吗?2023 年初,黑客窃取了 适用于 Desktop 和 Atom 的数字证书.
这意味着恶意主体可以伪造 Desktop 或 Atom 版本,为其绑定窃取的证书后诱导用户下载;他们还可以篡改 Desktop 或 Atom 的代码植入恶意软件,伪装成合法软件向个人和企业传播,而你的浏览器完全无法识别其中的差异。
所幸 GitHub 已修复该问题,但这一事件充分凸显了了解证书生命周期、妥善管理证书的重要性。
证书生命周期管理(CLM) 覆盖数字证书从生成到过期或吊销的全流程管理,是传输层安全(TLS)的核心组成部分。TLS 是用于互联网通信的行业标准安全协议,通过数字证书实现数据加密与服务器身份认证。
下文将拆解证书生命周期的各个环节,并介绍安全、高效管理证书的若干最佳实践。
数字证书是用于验证设备、网站或应用身份的凭证,作用类似于护照:护照上载有你经过官方机构核查确认的个人信息,因此当你出示护照作为身份证明时,对方会认可你声明的身份。
数字证书的原理与此类似:它由证书颁发机构(CA)签发,CA 会核查证书持有主体的合法性与真实性。当证书持有方向交互的浏览器或设备出示证书时,后者会验证证书有效性并建立安全通信连接。
证书还会对应用/站点与用户访问所用浏览器/设备之间的通信进行加密。当你向持有有效证书的网站提交信用卡信息时,数据在传输过程中会被加密;即使网络犯罪分子截获了数据,没有解密密钥也无法读取其中内容。
如果你使用 Chrome 浏览器,可能会注意到浏览器地址栏左侧有一个小锁图标。该图标用于验证你所访问网站的合法性,表明网站持有有效的安全证书。如果网站没有显示这个图标,就说明它没有有效证书——这意味着它可能是黑客搭建的仿冒网站,用于传播恶意软件或窃取敏感信息。
证书生命周期管理(CLM)可确保你能够持续与安全的数字资产进行交互。以下是证书生命周期的各个阶段及其运作方式。
在申请与注册阶段,申请人向证书颁发机构(CA)申请证书。要获取证书,申请人必须提供必要信息,例如:
随后,证书颁发机构(CA)会验证这些信息的真实性。例如,CA 可能会拨打申请人提供的电话号码,或者对照企业注册地司法管辖区的存档记录核实公司章程信息。
一旦证书颁发机构(CA)确认所提供的信息合法有效,即可签发证书。
在签发与部署阶段,证书颁发机构(CA)向申请方签发证书。CA 会对证书进行数字签名,这就相当于验证证书有效性的印章。类比护照的话,CA 的签名类似于部分护照上的水印和隐藏芯片,这类防伪特征极难伪造。
部署流程还包括证书安装。例如,对于网站而言,安装是在网站服务器上以数字化方式完成的。
在这一阶段,证书申请方使用证书与用户、设备、浏览器及网站进行交互。每次使用证书时,监控系统都会生成使用数据。监控系统还可以针对即将到期的证书发出告警。
例如,当你访问 Amazon.com 时,右键点击浏览器左上角的小锁图标,就能看到其证书签发日期为2023年1月16日,到期日期为2024年1月16日。在监控网站使用情况的过程中,CA 可以利用这类数据自动向证书持有人发送到期提醒。
续期流程可由证书颁发机构(CA)或证书持有人发起,应当及时完成续期以避免出现连接问题。在续期过程中,证书持有人的相关信息(例如申请与注册阶段提交的信息)可能需要重新验证。
证书续期完成后,持有人会获得一张新证书。与原始证书一样,新证书带有 CA 的数字签章,用于验证其合法性。
如果证书被允许过期,你将无法继续享有安全的加密连接。例如对于网站来说,某些浏览器可能会阻止用户访问你的站点,因为其证书已不再有效。如果应用程序带有证书,用户可能无法使用该应用——至少在它获取新证书之前是这样。
以下证书生命周期管理最佳实践可大幅降低维持数字资产一致、安全连接的难度:
从申请到续期的全证书生命周期是安全基础设施的关键组成部分。你的数字资产,以及你所连接的企业与个人的数字资产安全,都依赖于有效的证书生命周期管理(CLM)。
Sectigo Certificate Manager 可自动化处理证书生命周期管理中最耗时的部分环节,包括证书发现、过期日期追踪、向IT团队成员发送待过期告警,以及证书导入与审计。
联系 Sectigo,进一步了解 Certificate Manager 可为你的组织带来的优势。
中国区服务团队