GlobalSign 新闻 & 分享

SSL 证书申请续期全实操指南:3 步完成续期,告别证书失效风险

分类:TLS/SSL

时间:2025-12-18

SSL 证书作为网站 HTTPS 加密的核心,一旦过期会直接触发浏览器 “不安全” 警告,导致流量流失、用户信任崩塌,甚至违反《网络安全法》等合规要求。据统计,超 60% 的企业曾因证书过期遭遇业务中断,而多数失效风险源于续期流程混乱、操作延误。我们聚焦 SSL 证书申请与续期的全实操流程,拆解 “3 步核心续期法”,搭配避坑指南与场景适配,帮助企业快速完成续期,彻底杜绝失效风险。


一、续期前准备:明确目标,扫清障碍(1 天内完成)

1. 核心信息核查

检查有效期:通过 SSL Labs 工具或服务器命令(如 openssl x509 -enddate -noout -in 证书文件.crt)查询过期时间,务必提前 30 天启动续期(避免验证、部署耗时导致过期);

确认证书参数:记录原证书的类型(单域名/ 通配符 / IP 证书)、绑定域名 / IP、加密算法(RSA/ECC)、CA 机构,续期时保持参数一致(如需变更需提前规划);

备份旧证书:将服务器上的旧证书(私钥、公钥、中间证书)打包备份至本地与云端,避免部署失败时无法回滚。

2. 环境预处理

关闭不必要的安全拦截:临时关闭WAF 对验证路径(.well-known/acme-challenge/)的拦截,避免续期验证失败;

确认服务器权限:确保操作账号具备证书部署目录的读写权限(如Nginx /etc/nginx/ssl/ 目录)。


二、续期申请与验证:3 种方式适配不同场景(1-3 天)

1. 自动续期(推荐,ACME 协议)

适合已部署 ACME 工具(如 CertbotAcme.sh)的企业,全程自动化,零手动干预:

执行续期命令:Certbot 用户运行 certbot renew --quietLinux),Acme.sh 用户运行 acme.sh --renew -dexample.com --force

自动验证:工具会通过HTTP-01 DNS-01 方式完成域名验证(无需人工操作);

自动部署:验证通过后,新证书自动替换旧文件,部分工具支持自动重启服务器(需提前配置)。

2. 手动续期

适合小众证书(如 EV 证书、IP 证书)或无公网访问的内网场景:

提交申请:登录原 CA 机构官网(如 GlobalSign),联系客服人员,提交申请;

完成验证:

HTTP 验证:下载 CA 提供的验证文件,上传至网站根目录的 .well-known/acme-challenge/ 路径,确保可通过公网访问;

DNS 验证:在域名解析平台添加 CA 要求的 TXT 记录,等待解析生效(TTL 设为 60 秒,约 10 分钟);

下载新证书:验证通过后,CA 签发新证书(含公钥、中间证书),下载并保存至本地。

3. 批量续期(多域名 / 集群场景)

针对拥有 5 个以上证书的企业,推荐使用 ACME 工具批量续期:

配置批量命令:Certbot 可通过 --cert-name 参数批量续期同证书下的多域名:certbotrenew --cert-name example.com

对接运维平台:将续期命令嵌入ZabbixPrometheus 等监控工具,设置执行周期(如每天 1 次),确保自动触发。


三、部署新证书与测试:验证生效,杜绝隐患(1 小时内完成)

1. 证书部署

替换文件:将新证书的公钥(.crt)、私钥(.key)、中间证书(.ca-bundle)替换服务器上的旧文件(注意文件名与路径保持一致);

重启服务:根据服务器类型执行重启命令(Nginxsystemctl restart nginxApachesystemctl restart httpdIIS:通过服务管理器重启)。

2. 生效验证

在线工具验证:通过 SSL Labs360 安全检测输入域名,确认证书有效期更新、协议支持 TLS1.2+/ 加密套件合规;

本地浏览器验证:访问网站,点击地址栏 “安全锁”→“证书”,查看有效期是否为新续期时段;

接口测试:通过 curl -vhttps://example.com 查看响应头,确认返回 “SSL-Session: Valid”。


四、避坑指南:6 个关键问题,告别失效风险

续期时间过晚:提前 30 天启动,跨境 CA 机构续期可能需 5-7 天,避免卡到期末;

验证路径被拦截:HTTP 验证需开放 80 端口,DNS 验证确保 TXT 记录无拼写错误;

私钥泄露风险:续期时不泄露私钥,新证书私钥建议重新生成(增强安全性);

多子域遗漏:通配符证书续期后需确认所有一级子域均覆盖,避免部分子域失效;

未重启服务:部署新证书后必须重启服务器,否则仍使用旧证书;

忽视自动续期配置:ACME 工具需配置定时任务(如 Crontab 每天执行),并开启告警。


五、场景适配:不同证书类型的续期要点

证书类型

续期特殊操作

推荐方式

单域名 SSL 证书

直接验证域名所有权,流程最简单

ACME 自动续期

通配符证书

仅支持 DNS-01 验证,需配置域名解析

ACME + DNS 插件自动续期

IP 证书

需重新提交 IP 所有权证明

手动续期(CA 审核)

EV 证书

需重新完成企业身份核验(1-3 天)

提前 45 天手动续期


SSL 证书续期的核心逻辑是 “提前准备 + 规范操作 + 有效验证”,通过 “核查准备→申请验证→部署测试”3 步流程,即可高效完成续期。对企业而言,优先采用 ACME 协议实现自动续期,可将续期人力成本降低 90%,彻底杜绝过期风险;特殊证书类型需提前规划,确保合规与安全双达标。


遵循本文指南,无论是技术新手还是运维老兵,都能在1-3 天内完成续期,让 SSL 证书持续为网站加密护航。若需特定服务器(如 Nginx/IIS)的续期命令详解、ACME 工具配置教程,或多集群环境的批量续期方案,可补充需求获取定制化内容!

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化