GlobalSign 新闻 & 分享

证书有效期缩短到 47 天,ACME 自动续期还来得及吗?

分类:ACME

时间:2026-07-22

ACME

证书有效期缩短到 47 天,ACME 自动续期还来得及吗?

47 天确实比过去紧。但 ACME 自动续期本来就不是一年跑一次,它可以按天级甚至小时级频率检查证书状态。只要客户端、验证方式、部署链路稳定,47 天周期完全能接住。

二、ACME 为什么能跟上短周期

🚀
标准化流程
申请、续期、吊销都走统一协议,不需要人工填表、发邮件、等审核。
⚙️
高频检查
一般客户端会在 30 天、14 天、7 天等多个节点自动尝试续期。
🔒
失败自动重试
HTTP-01 或 DNS-01 验证不通时,客户端会按策略重跑。
📊
下发速度快
验证通过后,多数 CA 几分钟内就能签发新证书。

三、企业落地 ACME,必须确认这 4 件事

🚀
验证方式选对
公网单域名用 HTTP-01,通配符或内网/CDN 后用 DNS-01。
⚙️
DNS API 权限稳定
用 DNS-01 时,API Token 不能过期,权限不能被回收。
🔒
部署链路打通
证书签发后要自动分发到服务器、CDN、负载均衡,不能只存在本地。
📊
监控告警到位
续期失败不能等用户投诉,必须提前收到告警。

四、ACME 也有接不住的场景

🚀
OV/EV 证书
组织验证类证书需要人工审核,ACME 不能替代。
⚙️
强合规要求
私钥生成位置、存储方式、访问权限需要额外控制。
🔒
复杂混合环境
多 CA、多云、AD 集成、设备证书等场景,单靠 ACME 客户端不够。

五、现在可以做什么

如果你的证书管理还在靠 Excel 和日历提醒,47 天周期会很难扛。建议先做好这几步:

  • • 把现有证书台账整理清楚,标出到期时间和用途。
  • • 评估哪些证书适合 ACME 自动续期,哪些仍需要人工流程。
  • • 选一个稳定的 ACME 客户端,确定 HTTP-01 还是 DNS-01。
  • • 设置续期失败告警,确保出问题能及时响应。

证书数量多、环境复杂的企业,可以把 ACME 接入到证书生命周期管理平台,统一管理续期、部署和审计,避免到处救火。

了解 GlobalSign ACME 自动化证书管理
支持 HTTP-01 与 DNS-01 验证,让证书续期在短周期下也能稳定运行。
了解 ACME 自动化 →

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化