ACME
证书有效期缩短到 47 天,ACME 自动续期还来得及吗?
47 天确实比过去紧。但 ACME 自动续期本来就不是一年跑一次,它可以按天级甚至小时级频率检查证书状态。只要客户端、验证方式、部署链路稳定,47 天周期完全能接住。
二、ACME 为什么能跟上短周期
| 🚀 标准化流程 申请、续期、吊销都走统一协议,不需要人工填表、发邮件、等审核。 | ⚙️ 高频检查 一般客户端会在 30 天、14 天、7 天等多个节点自动尝试续期。 |
| 🔒 失败自动重试 HTTP-01 或 DNS-01 验证不通时,客户端会按策略重跑。 | 📊 下发速度快 验证通过后,多数 CA 几分钟内就能签发新证书。 |
三、企业落地 ACME,必须确认这 4 件事
| 🚀 验证方式选对 公网单域名用 HTTP-01,通配符或内网/CDN 后用 DNS-01。 | ⚙️ DNS API 权限稳定 用 DNS-01 时,API Token 不能过期,权限不能被回收。 |
| 🔒 部署链路打通 证书签发后要自动分发到服务器、CDN、负载均衡,不能只存在本地。 | 📊 监控告警到位 续期失败不能等用户投诉,必须提前收到告警。 |
四、ACME 也有接不住的场景
| 🚀 OV/EV 证书 组织验证类证书需要人工审核,ACME 不能替代。 | ⚙️ 强合规要求 私钥生成位置、存储方式、访问权限需要额外控制。 | 🔒 复杂混合环境 多 CA、多云、AD 集成、设备证书等场景,单靠 ACME 客户端不够。 |
五、现在可以做什么
如果你的证书管理还在靠 Excel 和日历提醒,47 天周期会很难扛。建议先做好这几步:
- • 把现有证书台账整理清楚,标出到期时间和用途。
- • 评估哪些证书适合 ACME 自动续期,哪些仍需要人工流程。
- • 选一个稳定的 ACME 客户端,确定 HTTP-01 还是 DNS-01。
- • 设置续期失败告警,确保出问题能及时响应。
证书数量多、环境复杂的企业,可以把 ACME 接入到证书生命周期管理平台,统一管理续期、部署和审计,避免到处救火。