GlobalSign 新闻 & 分享

SSL证书到期前72小时:续费、迁移还是彻底放弃?

分类:自动化

时间:2026-07-17

如果SSL/TLS 证书即将过期时,企业通常只有三种选择:续费、迁移到新的 CA,或者停止 HTTPS。实际上,除了准备下线的系统,HTTPS 基本不能放弃。下面是 72 小时内的处理建议。

 

一、不续费的 5 个后果

 

1. 浏览器拦截访问

ChromeEdgeSafari 会提示"不安全",用户直接离开。

 

2. 业务转化下降

电商、SaaS、在线服务受影响最直接,订单和注册会明显减少。

 

3. SEO 排名下滑

搜索引擎更信任 HTTPS 站点,证书过期会拉低排名。

 

4. 移动端访问失败

App 内嵌页面、小程序、H5 对证书过期更敏感,容易直接打不开。

 

5. 合规审核不通过

等保、ISO 27001 等审核都要求证书有效,过期会被记为不符合项。

 

二、什么情况下续费

 

如果证书类型、验证级别、域名覆盖都还能满足需求,续费是最快的做法。OV/EV 证书的组织验证信息通常可以复用,续期比重新申请更快。

 

适合续费的情况:

1. 当前证书配置仍然够用

2. 域名没有大变化

3. 不想承担迁移的测试成本

4. 时间紧,风险承受能力低

 

GlobalSign TLS/SSL 续期可以保留原证书类型,OV/EV 验证信息通常可复用,续费后重新部署即可。

 

三、迁移不是免责方案

 

换 CA 不一定更好。迁移需要重新验证、重新配置、重新测试,72 小时内很容易出错。

 

迁移的主要风险:

1. 重新验证域名和组织信息,OV/EV 耗时较长。

2. 证书链、中间证书、部署路径可能不同。

3. 需要验证全链路,避免遗漏子域名、CDN 或负载均衡。

4. 时间窗口太短,验证或部署失败会直接影响业务。

 

所以迁移不是想换就换,最好提前几周规划。

 

四、迁移路径建议

 

如果确定迁移,可以按以下步骤操作:

1. 确认目标 CA 支持的证书类型和验证周期。

2. 提前申请新证书,争取新旧证书有重叠期。

3. 在测试环境部署新证书,验证无误后再切生产。

4. 保留旧证书备份,出问题可以回滚。

5. 切换完成后更新监控和证书台账。

 

GlobalSign DV 证书最快几分钟签发,OV/EV 需要组织验证。如果域名多,可以考虑通配符或 SAN License方案。

 

五、72 小时内来不及怎么办

 

如果续费和迁移都来不及,可以尝试以下应急方案:

1. 临时续费原证书:最快,风险最低。

2. 启用 CDN 临时证书:部分 CDN 提供临时证书托管,可争取缓冲时间。

3. 部署 DV 证书临时顶一下:DV 验证快,可快速保护主域名。

4. 关停非核心业务:优先保证核心业务的证书有效。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化