GlobalSign 新闻 & 分享

SSL/TLS 证书手动续期的时代要结束了

分类:ACME

时间:2026-05-14

GLOBALSIGN · 技术解读

SSL/TLS 证书手动续期的时代要结束了

ACME 自动化 — 让证书管理从人工跨越到全自动化

如果你管理着超过20台服务器,并且每台服务器上都部署了 SSL/TLS 证书,你大概已经对"手动续期"这件事深有感触——设置提醒、下载证书、上传服务器、重启服务……每个步骤都没有技术难度,但每次都占用时间,每次都有漏掉的可能。

⚠️ 更值得警惕的是:证书有效期正在快速缩短。谷歌已宣布将推动 SSL/TLS 证书的有效期已经从 13 个月缩短至 200 ,全行业即将跟进。这意味着,原来一年续一次的操作,已经变成每半年一次。手动模式已经无法维持。

什么是 ACME
ACME 是什么?

ACME(Automatic Certificate Management Environment,自动证书管理环境)是一项行业标准通信协议,由互联网安全研究小组(ISRG)制定,已被纳入 RFC 8555 国际标准。它定义了服务器与证书颁发机构(CA)之间如何自动完成身份验证和证书申请流程,整个过程无需任何人工干预。

💡 GlobalSign 的 ACME 服务基于 Atlas 数字身份平台,支持公众信任的 DV 和 OV 证书,以及内网私有 TLS 证书的自动签发,并附带全面的服务水平协议(SLA)保障。

工作流程
ACME 的工作流程
阶段 操作说明
注册与身份绑定 ACME 客户端自动生成密钥对,向 CA 注册账户,绑定需要管理的域名
自动域名验证 CA 发出验证挑战,客户端自动完成 HTTP-01 或 DNS-01 验证,证明域名控制权
证书签发与自动部署 验证通过后 CA 自动签发证书,客户端下载并部署到服务器,全程不超过 1 分钟
适用场景
ACME 适合哪些场景?
场景 ACME 的作用
Web 服务器 TLS 证书管理 自动申请、更新和部署 Nginx/Apache/IIS 等服务器的 TLS 证书
DevOps / CI-CD 流水线 在自动化构建和部署流程中集成证书管理,保障每次发布的安全配置合规
容器与 Kubernetes 环境 与 cert-manager 等组件集成,为 ingress 和 Pod 自动管理证书
多域名大规模管理 统一策略批量管理数十至数千个域名的证书,替代重复性人工操作
企业内网私有证书 为内部系统、微服务、IoT 设备自动颁发和管理私有 TLS 证书
为什么选择
为什么选择 GlobalSign ACME?
优势 说明
支持 OV 证书 在自动化申请 DV 证书的基础上,支持通过 ACME 申请 OV 证书,满足需要组织身份验证的需求
SLA 企业级保障 基于 Atlas 平台,提供高可用、高性能的服务承诺,附带全面的服务水平协议
内网证书支持 支持为企业内部端点颁发私有 TLS 证书,无需公网访问或域名验证
广泛的客户端兼容 与 Certbot、acme.sh、Caddy、Kubernetes cert-manager 完全兼容,无需额外适配

提前布局,从容应对 90 天证书时代

证书有效期缩短是大势所趋。对于尚未部署证书自动化的企业,现在是最好的时机提前行动。等到 90 天有效期正式强制执行后,将没有缓冲时间。ACME 自动化部署越早,后期运维压力越小。

想在贵企业的环境中落地 ACME 证书自动化?联系 GlobalSign 技术专家,制定最适合您的自动化方案。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化