30秒快速了解: SAN License 订阅模式,是把 SSL 证书的计价单位从“你签了多少张证书”变成“你用了多少个域名”。不管一年签 2 张还是 800 张,只要域名总数不变,费用就不变。在证书有效期从 398 天一路缩到 47 天的大背景下,传统按张购买模式会让企业证书采购成本暴涨 3-8 倍,而 SAN License订阅像一个“域名保护套餐”——锁定域名池后,签发不计数、重签不收费、撤销还能回收。核心逻辑只有一条:证书是消耗品,域名才是资产。为资产付费,不为消耗品买单。
| 对比维度 | 传统按张购买 | SAN License 订阅 |
| 计价单位 | 每张证书 × 有效期 | 唯一域名(SAN)数量 |
| 100域名47天下年度签发量 | ~800 张 | 无关,域名池不变则费用不变 |
| 测试/临时环境 | 每多一张多一份费用 | 签发不限量 |
| 证书重签 | 视 CA 政策,可能收费 | 免费 |
| 域名变更 | 新购或等到期 | 随时增删,回收名额 |
| 预算可预测性 | 低,和签发量成正比 | 高,年度固定域名池费用 |
一、先看老路子:按张计费这笔账已经算不平了
SSL 证书的传统定价逻辑很简单:一张证书,一个价。DV 级别大概几百到上千块,OV 级别两三千起步,加了通配符再翻倍,加了多域名再往上叠。
这个逻辑在证书有效期 2-3 年的时代完全没问题。但现在呢?
一张证书 199 天就过期。 从 2026 年 3 月 15 日起,SSL/TLS 证书最长有效期从 398 天降至 200 天(实际操作中 CA 签发 199 天),2027 年降到 100 天,2029 年最终定格在 47 天。
这意味着什么?假设一个企业有 100 个域名需要保护:
| 时间节点 | 单张证书最长有效期 | 每年每域名签发次数 | 100域名年签发总量 |
| 2026年3月前 | 398 天 | ~1 次 | ~100 张 |
| 2026年3月起 | 200 天 | ~2 次 | ~200 张 |
| 2027年3月起 | 100 天 | ~4 次 | ~400 张 |
| 2029年3月起 | 47 天 | ~8 次 | ~800 张 |
签发量从 100 张涨到 800 张。在传统按张购买的逻辑下,你的采购成本直接贴着这条曲线翻倍。
还不止这些。实际环境里还有测试、预发布、CI/CD 流水线里的临时证书——这些都是按张计费模式下的“额外成本黑洞”。每拉起一个测试环境就多一张证书,每多一张就是一笔钱,运维团队的潜意识反应变成了“能省则省,测完赶紧删”——但安全策略告诉你,测试环境也应该用正式证书。
按张计费模式,正在和越来越短的证书有效期产生根本性矛盾。
二、换条路走:SAN License 订阅的运行逻辑
SAN(Subject Alternative Name)不是什么新概念。一张 SSL 证书里的 SAN 字段,本来就是让你绑定多个域名的。一张 OV 多域名证书,默认带 1 个域名,可以扩展到最多 100 个 SAN(包括子域名、独立域名甚至公网 IP)。
SAN License 做的,是把“一张证书上的 SAN”的概念拉高一层,变成一个企业级的域名保护池。
具体怎么运行:
1. 你买一个 SAN License池,比如 100 个唯一域名名额
2. 池子里的每个域名(FQDN)占用一个名额,无论这个域名出现在多少张证书上
3. 签发不限量:证书 199 天过期?那就自动签新的。47 天?一个域名一年签 8 张也无所谓——只要这个域名在池子里,就不多收一分钱
4. 重签免费:需要更新密钥、更换算法、调整证书配置?随时重签
5. 回收机制:域名下线了?撤销后释放名额,可以给新域名用
一句话总结:你付的是“域名容量费”,不是“证书工本费”。
和传统模式的本质区别:
| | 传统按张购买 | SAN License 订阅 |
| 费用驱动因素 | 证书签发次数 | 唯一域名数量 |
| 有效期缩短影响 | 费用线性增长 | 费用不变 |
| 测试/临时证书 | 额外支出 | 池内免费 |
| 预算规划 | 按实际签发量浮动 | 年度固定费用 |
| 域名增删 | 购买新证书或等旧证到期 | 即时调整池容量 |
这个切换听起来简单,但它对应的是一个采购思维的根本转变——从“买证书”变成“买容量”。
三、省钱公式:四笔账一起算
纯概念不好感知,我们把账算出来。
假设一个中型企业,50 个业务域名(含官网、API、管理后台、CDN 节点等),OV 级别证书。分四个场景算成本差异。
第一笔账:签发费用
前提:传统模式 OV 多域名证书基础费用 + 新增域名逐个收费;SAN License 订阅按域名池计费。
| 时间节点 | 传统按张(50域名年签发量) | SAN License(50域名池) |
| 398天有效期 | ~50 张/年,费用固定基准 | 费用固定 |
| 200天有效期 | ~100 张/年,费用翻倍 | 费用固定 |
| 100天有效期 | ~200 张/年,费用 ×4 | 费用固定 |
| 47天有效期 | ~400 张/年,费用 ×8 | 费用固定 |
传统模式下的签发量 4-8 倍增长,直接对应采购费用的 4-8 倍增长。SAN License 订阅模式下,只要域名池不变,费用纹丝不动。
第二笔账:测试与临时环境
一个典型的 Web 应用在开发阶段至少经过:开发环境、测试环境、预发布环境,再加 CI/CD 流水线中的自动化测试节点。
传统模式:每个环境每个域名配一张证书,50 域名 × 4 环境 = 200 张临时证书。但这些环境可能只存活几周到几个月,证书没用满就作废了。
SAN License 订阅:签发不计数。环境建了就签,环境撤了就回收名额。零浪费。
第三笔账:运维人力
根据 GlobalSign 的内部测算,传统人工管理下,每张证书年均耗费约 3.2 小时运维工时。以 50 域名企业在 47 天有效期下每年签发约 400 张证书来算:
• 传统模式年运维工时:400 张 × 3.2 小时 = 1,280 小时 ≈ 0.6 个全职运维
• Atlas +SAN License 自动化后:单张证书管理时间降至 0.5 小时以下,且大部分操作由平台自动完成
这不是“省多少钱”的问题,而是“运维团队还有时间干别的吗”的问题。
第四笔账:事故成本
86% 的企业在过去一年因证书过期或管理失误遭遇过停机。一次 HTTPS 证书到期导致业务中断,轻则数万元损失,重则合规处罚 + 用户信任崩塌。
SAN License 订阅模式下,Atlas 平台自动监控域名池中所有证书状态,到期前自动触发 ACME 续期——证书过期的概率从“人盯日历”的两位数百分比降到接近零。
四、为什么是 Atlas:订阅制需要一个平台来落地
SAN License 的省钱逻辑建立在两个前提上:自动化签发和集中管理。如果只是把计费方式换了,但签发、部署、续期还得人工逐个处理,那订阅制反而会变成“钱是省了,事一点没少”。
GlobalSign 的 Atlas 数字身份平台,就是 SAN License 订阅的载体。
Atlas 在 SAN License 场景下解决的问题:
| 功能 | 解决的问题 |
| 域名池可视化管理 | 一眼看到哪些域名占了名额、哪些已回收、池容量还剩多少 |
| ACME 自动续期 | 47 天到期不是问题,系统提前触发自动续签 |
| 跨环境证书发现 | 混合云、私有云、物理服务器上的证书一网打尽,不会漏掉部署在角落的证书白占名额 |
| 重签一键操作 | 需要更新密钥强度、换算法?在 Atlas 上操作,不影响域名池计费 |
| 许可证回收 | 域名下线后撤销证书,池容量自动释放,不浪费预算 |
| 多 CA 统一管理 | 不止管理 GlobalSign 的证书,其他 CA 签发的也能纳管 |
Atlas 和 SAN License 的关系类似手机套餐和运营商 App——套餐定好了资费规则,App 让你随时看到用量、自助操作、到期提醒。少了哪个都不完整。
五、三种规模,三笔省钱账
10 域名以下:小团队,告别预算波动
典型场景:SaaS 创业公司,官网 + App API + 管理后台 + 文档站,不到 10 个域名,OV 级别。
• 传统模式痛点:每年采购量不大,但47 天下要多轮采购审批,财务流程比证书成本还贵
• SANLicense 收益:年度一口价,一次采购管一年,随便签发
• 额外收益:CI/CD 中临时签发测试证书不再有心理负担
50-200 域名:中型企业,卡在中间最难受
典型场景:电商/金融科技企业,100 个左右业务域名(含多环境),OV+ EV 混合。
• 传统模式痛点:证书数量够多但不够大到有议价权,每次续期都像打仗
• SANLicense 收益:池内签发零成本,47 天来了也波澜不惊
• 特别适用:频繁迭代、环境多变的企业——每多一个测试环境不再多一份费用
200+ 域名:大企业,从成本中心转变为可控预算
典型场景:集团企业,500+ 域名跨多个事业部和地区。
• 传统模式痛点:各 BU 各自采购,价格不统一,安全策略不一致,总量失控
• SANLicense 收益:统一域名池,IT 中心统一采购,各 BU 按实际用量分摊成本
• 特别适用:集团统一管理、多云混合部署、并购整合期的企业
六、哪些企业现在就该转了?
判断标准很简单,满足 2 条以上就建议认真考虑切换:
域名数量超过 20 个且还在增长
有多个部署环境(开发/测试/预发布/生产)
CI/CD 流水线中需要频繁创建/销毁临时证书
已经部署了或计划部署 ACME 自动续期
证书管理还在靠 Excel 或日历提醒
预算审批流程长,每次采购证书都是一次“灵魂拷问”
公司处于业务扩张期,新品牌/新站点持续增加
七、写在后面
SSL 证书有效期缩短不是突发新闻——从 2015 年的 5 年,到 2020 年的 398 天,再到 2029 年的 47 天,这是一条持续走了十年的路线。真正值得关注的问题不是“为什么会缩短”,而是“当证书变成快消品,你的采购模式准备好了吗”。
传统按张购买没有错,只是它适配的是“一年买一次,手动部署,偶尔看一眼”的年代。而今天,47 天有效期的证书本质上是一个需要持续刷新的安全凭证——和 Wi-Fi 密码、API Token 一样,它的更新频率决定了它不应该按照“购买固定资产”的逻辑来采购。
SAN License 订阅模式把定价锚点从证书数量移到域名数量。证书越来越短命,域名才是沉淀下来的企业资产。为资产付费,不为消耗品买单——这个逻辑适用于云服务器、数据库实例、CDN 流量,现在也适用于 SSL 证书。
八、常见问题(FAQ)
Q1:SANLicense 订阅和直接买多域名证书有什么区别?
传统多域名证书是一张证书上绑定多个 SAN,固定有效期,到期整张证书一起续。SANLicense 订阅是一个域名池许可——你不买“哪张证书”,而是买“多少个域名的保护权限”。池内可以签任意数量的证书,且每张证书的 SAN 配置可以不同。
Q2:我已经买了传统多域名证书,能迁移到 SAN License 订阅吗?
可以。已签发的证书在有效期内继续使用,到期后切换到 SAN License 订阅池内续签即可。不需要提前作废已有证书。
Q3:SANLicense 订阅能不能保护通配符域名?
可以。通配符域名(如 *.example.com)作为一个 SAN 占用一个名额。池内可以混合使用 FQDN 和通配符 SAN。
Q4:池里的名额用完了怎么办?
和云服务器扩容一样——联系 GlobalSign 增加池容量。费用按增量域名数计算,不用重新签订合同。
Q5:域名的子域名也算一个单独的 SAN 吗?
算。api.example.com 和 www.example.com 各占一个名额。但通配符 *.example.com 只占一个名额,覆盖所有同级子域名。
Q6:Atlas 只支持管理 GlobalSign 的证书吗?
Atlas 可以纳管其他 CA 签发的证书,提供统一的发现、监控、到期告警功能。但 SAN License 订阅模式仅适用于 GlobalSign 签发的证书。
Q7:我是代理商/服务商,SAN License 订阅对我们有什么好处?
不再按张销售,而是按域名容量销售。客户的域名数通常比证书张数更稳定、更容易预测——这意味着你的续费率更容易估算,不用每年重新核算客户签了多少张证书。对客户来说费用可预测,对你来说收入可预测。