GLOBALSIGN · 技术解读
SSL/TLS 证书手动续期的时代要结束了
ACME 自动化 — 让证书管理从人工跨越到全自动化
如果你管理着超过20台服务器,并且每台服务器上都部署了 SSL/TLS 证书,你大概已经对"手动续期"这件事深有感触——设置提醒、下载证书、上传服务器、重启服务……每个步骤都没有技术难度,但每次都占用时间,每次都有漏掉的可能。
⚠️ 更值得警惕的是:证书有效期正在快速缩短。谷歌已宣布将推动 SSL/TLS 证书的有效期已经从 13 个月缩短至 200 天,全行业即将跟进。这意味着,原来一年续一次的操作,已经变成每半年一次。手动模式已经无法维持。
什么是 ACME
ACME 是什么?
ACME(Automatic Certificate Management Environment,自动证书管理环境)是一项行业标准通信协议,由互联网安全研究小组(ISRG)制定,已被纳入 RFC 8555 国际标准。它定义了服务器与证书颁发机构(CA)之间如何自动完成身份验证和证书申请流程,整个过程无需任何人工干预。
💡 GlobalSign 的 ACME 服务基于 Atlas 数字身份平台,支持公众信任的 DV 和 OV 证书,以及内网私有 TLS 证书的自动签发,并附带全面的服务水平协议(SLA)保障。
工作流程
ACME 的工作流程
| 阶段 | 操作说明 |
| 注册与身份绑定 | ACME 客户端自动生成密钥对,向 CA 注册账户,绑定需要管理的域名 |
| 自动域名验证 | CA 发出验证挑战,客户端自动完成 HTTP-01 或 DNS-01 验证,证明域名控制权 |
| 证书签发与自动部署 | 验证通过后 CA 自动签发证书,客户端下载并部署到服务器,全程不超过 1 分钟 |
适用场景
ACME 适合哪些场景?
| 场景 | ACME 的作用 |
| Web 服务器 TLS 证书管理 | 自动申请、更新和部署 Nginx/Apache/IIS 等服务器的 TLS 证书 |
| DevOps / CI-CD 流水线 | 在自动化构建和部署流程中集成证书管理,保障每次发布的安全配置合规 |
| 容器与 Kubernetes 环境 | 与 cert-manager 等组件集成,为 ingress 和 Pod 自动管理证书 |
| 多域名大规模管理 | 统一策略批量管理数十至数千个域名的证书,替代重复性人工操作 |
| 企业内网私有证书 | 为内部系统、微服务、IoT 设备自动颁发和管理私有 TLS 证书 |
为什么选择
为什么选择 GlobalSign ACME?
| 优势 | 说明 |
| 支持 OV 证书 | 在自动化申请 DV 证书的基础上,支持通过 ACME 申请 OV 证书,满足需要组织身份验证的需求 |
| SLA 企业级保障 | 基于 Atlas 平台,提供高可用、高性能的服务承诺,附带全面的服务水平协议 |
| 内网证书支持 | 支持为企业内部端点颁发私有 TLS 证书,无需公网访问或域名验证 |
| 广泛的客户端兼容 | 与 Certbot、acme.sh、Caddy、Kubernetes cert-manager 完全兼容,无需额外适配 |
提前布局,从容应对 90 天证书时代
证书有效期缩短是大势所趋。对于尚未部署证书自动化的企业,现在是最好的时机提前行动。等到 90 天有效期正式强制执行后,将没有缓冲时间。ACME 自动化部署越早,后期运维压力越小。
想在贵企业的环境中落地 ACME 证书自动化?联系 GlobalSign 技术专家,制定最适合您的自动化方案。