GlobalSign 新闻 & 分享

按证书张数买单过时了 Atlas 上的 SAN License 订阅模式到底省在哪?

分类:自动化

时间:2026-08-05

30秒快速了解: SAN License 订阅模式,是把 SSL 证书的计价单位从你签了多少张证书变成你用了多少个域名。不管一年签 2 张还是 800 张,只要域名总数不变,费用就不变。在证书有效期从 398 天一路缩到 47 天的大背景下,传统按张购买模式会让企业证书采购成本暴涨 3-8 倍,而 SAN License订阅像一个域名保护套餐”——锁定域名池后,签发不计数、重签不收费、撤销还能回收。核心逻辑只有一条:证书是消耗品,域名才是资产。为资产付费,不为消耗品买单。


对比维度

传统按张购买

SAN License 订阅

计价单位

每张证书 × 有效期

唯一域名(SAN)数量

100域名47天下年度签发量

~800

无关,域名池不变则费用不变

测试/临时环境

每多一张多一份费用

签发不限量

证书重签

CA 政策,可能收费

免费

域名变更

新购或等到期

随时增删,回收名额

预算可预测性

低,和签发量成正比

高,年度固定域名池费用


一、先看老路子:按张计费这笔账已经算不平了

SSL 证书的传统定价逻辑很简单:一张证书,一个价。DV 级别大概几百到上千块,OV 级别两三千起步,加了通配符再翻倍,加了多域名再往上叠。

这个逻辑在证书有效期 2-3 年的时代完全没问题。但现在呢?

一张证书 199 天就过期。 从 2026 3 15 日起,SSL/TLS 证书最长有效期从 398 天降至 200 天(实际操作中 CA 签发 199 天),2027 年降到 100 天,2029 年最终定格在 47 天。

这意味着什么?假设一个企业有 100 个域名需要保护:


时间节点

单张证书最长有效期

每年每域名签发次数

100域名年签发总量

20263月前

398

~1

~100

20263月起

200

~2

~200

20273月起

100

~4

~400

20293月起

47

~8

~800


签发量从 100 张涨到 800 张。在传统按张购买的逻辑下,你的采购成本直接贴着这条曲线翻倍。

还不止这些。实际环境里还有测试、预发布、CI/CD 流水线里的临时证书——这些都是按张计费模式下的额外成本黑洞。每拉起一个测试环境就多一张证书,每多一张就是一笔钱,运维团队的潜意识反应变成了能省则省,测完赶紧删”——但安全策略告诉你,测试环境也应该用正式证书。

按张计费模式,正在和越来越短的证书有效期产生根本性矛盾。


二、换条路走:SAN License 订阅的运行逻辑

SANSubject Alternative Name)不是什么新概念。一张 SSL 证书里的 SAN 字段,本来就是让你绑定多个域名的。一张 OV 多域名证书,默认带 1 个域名,可以扩展到最多 100 SAN(包括子域名、独立域名甚至公网 IP)。

SAN License 做的,是把一张证书上的 SAN”的概念拉高一层,变成一个企业级的域名保护池。

具体怎么运行:

1.    你买一个 SAN License池,比如 100 个唯一域名名额

2.    池子里的每个域名(FQDN)占用一个名额,无论这个域名出现在多少张证书上

3.    签发不限量:证书 199 天过期?那就自动签新的。47 天?一个域名一年签 8 张也无所谓——只要这个域名在池子里,就不多收一分钱

4.    重签免费:需要更新密钥、更换算法、调整证书配置?随时重签

5.    回收机制:域名下线了?撤销后释放名额,可以给新域名用


一句话总结:你付的是域名容量费,不是证书工本费


和传统模式的本质区别:



传统按张购买

SAN License 订阅

费用驱动因素

证书签发次数

唯一域名数量

有效期缩短影响

费用线性增长

费用不变

测试/临时证书

额外支出

池内免费

预算规划

按实际签发量浮动

年度固定费用

域名增删

购买新证书或等旧证到期

即时调整池容量


这个切换听起来简单,但它对应的是一个采购思维的根本转变——买证书变成买容量


三、省钱公式:四笔账一起算

纯概念不好感知,我们把账算出来。

假设一个中型企业,50 个业务域名(含官网、API、管理后台、CDN 节点等),OV 级别证书。分四个场景算成本差异。


第一笔账:签发费用

前提:传统模式 OV 多域名证书基础费用 + 新增域名逐个收费;SAN License 订阅按域名池计费。


时间节点

传统按张(50域名年签发量)

SAN License50域名池)

398天有效期

~50 /年,费用固定基准

费用固定

200天有效期

~100 /年,费用翻倍

费用固定

100天有效期

~200 /年,费用 ×4

费用固定

47天有效期

~400 /年,费用 ×8

费用固定


传统模式下的签发量 4-8 倍增长,直接对应采购费用的 4-8 倍增长。SAN License 订阅模式下,只要域名池不变,费用纹丝不动。


第二笔账:测试与临时环境

一个典型的 Web 应用在开发阶段至少经过:开发环境、测试环境、预发布环境,再加 CI/CD 流水线中的自动化测试节点。

传统模式:每个环境每个域名配一张证书,50 域名 × 4 环境 = 200 张临时证书。但这些环境可能只存活几周到几个月,证书没用满就作废了。

SAN License 订阅:签发不计数。环境建了就签,环境撤了就回收名额。零浪费。


第三笔账:运维人力

根据 GlobalSign 的内部测算,传统人工管理下,每张证书年均耗费约 3.2 小时运维工时。以 50 域名企业在 47 天有效期下每年签发约 400 张证书来算:


•      传统模式年运维工时:400 × 3.2 小时 = 1,280 小时 ≈ 0.6 个全职运维

•      Atlas +SAN License 自动化后:单张证书管理时间降至 0.5 小时以下,且大部分操作由平台自动完成


这不是省多少钱的问题,而是运维团队还有时间干别的吗的问题。


第四笔账:事故成本

86% 的企业在过去一年因证书过期或管理失误遭遇过停机。一次 HTTPS 证书到期导致业务中断,轻则数万元损失,重则合规处罚 + 用户信任崩塌。

SAN License 订阅模式下,Atlas 平台自动监控域名池中所有证书状态,到期前自动触发 ACME 续期——证书过期的概率从人盯日历的两位数百分比降到接近零。


四、为什么是 Atlas:订阅制需要一个平台来落地

SAN License 的省钱逻辑建立在两个前提上:自动化签发和集中管理。如果只是把计费方式换了,但签发、部署、续期还得人工逐个处理,那订阅制反而会变成钱是省了,事一点没少

GlobalSign Atlas 数字身份平台,就是 SAN License 订阅的载体。


Atlas SAN License 场景下解决的问题:


功能

解决的问题

域名池可视化管理

一眼看到哪些域名占了名额、哪些已回收、池容量还剩多少

ACME 自动续期

47 天到期不是问题,系统提前触发自动续签

跨环境证书发现

混合云、私有云、物理服务器上的证书一网打尽,不会漏掉部署在角落的证书白占名额

重签一键操作

需要更新密钥强度、换算法?在 Atlas 上操作,不影响域名池计费

许可证回收

域名下线后撤销证书,池容量自动释放,不浪费预算

CA 统一管理

不止管理 GlobalSign 的证书,其他 CA 签发的也能纳管


Atlas SAN License 的关系类似手机套餐和运营商 App——套餐定好了资费规则,App 让你随时看到用量、自助操作、到期提醒。少了哪个都不完整。


五、三种规模,三笔省钱账

10 域名以下:小团队,告别预算波动

典型场景:SaaS 创业公司,官网 + App API + 管理后台 + 文档站,不到 10 个域名,OV 级别。

•      传统模式痛点:每年采购量不大,但47 天下要多轮采购审批,财务流程比证书成本还贵

•      SANLicense 收益:年度一口价,一次采购管一年,随便签发

•      额外收益:CI/CD 中临时签发测试证书不再有心理负担


50-200 域名:中型企业,卡在中间最难受

典型场景:电商/金融科技企业,100 个左右业务域名(含多环境),OV+ EV 混合。

•      传统模式痛点:证书数量够多但不够大到有议价权,每次续期都像打仗

•      SANLicense 收益:池内签发零成本,47 天来了也波澜不惊

•      特别适用:频繁迭代、环境多变的企业——每多一个测试环境不再多一份费用


200+ 域名:大企业,从成本中心转变为可控预算

典型场景:集团企业,500+ 域名跨多个事业部和地区。

•      传统模式痛点:各 BU 各自采购,价格不统一,安全策略不一致,总量失控

•      SANLicense 收益:统一域名池,IT 中心统一采购,各 BU 按实际用量分摊成本

•      特别适用:集团统一管理、多云混合部署、并购整合期的企业


六、哪些企业现在就该转了?

判断标准很简单,满足 2 条以上就建议认真考虑切换:

域名数量超过 20 个且还在增长

有多个部署环境(开发/测试/预发布/生产)

CI/CD 流水线中需要频繁创建/销毁临时证书

已经部署了或计划部署 ACME 自动续期

证书管理还在靠 Excel 或日历提醒

预算审批流程长,每次采购证书都是一次“灵魂拷问

公司处于业务扩张期,新品牌/新站点持续增加


七、写在后面

SSL 证书有效期缩短不是突发新闻—— 2015 年的 5 年,到 2020 年的 398 天,再到 2029 年的 47 天,这是一条持续走了十年的路线。真正值得关注的问题不是为什么会缩短,而是当证书变成快消品,你的采购模式准备好了吗

传统按张购买没有错,只是它适配的是一年买一次,手动部署,偶尔看一眼的年代。而今天,47 天有效期的证书本质上是一个需要持续刷新的安全凭证—— Wi-Fi 密码、API Token 一样,它的更新频率决定了它不应该按照购买固定资产的逻辑来采购。

SAN License 订阅模式把定价锚点从证书数量移到域名数量。证书越来越短命,域名才是沉淀下来的企业资产。为资产付费,不为消耗品买单——这个逻辑适用于云服务器、数据库实例、CDN 流量,现在也适用于 SSL 证书。


八、常见问题(FAQ


Q1SANLicense 订阅和直接买多域名证书有什么区别?

传统多域名证书是一张证书上绑定多个 SAN,固定有效期,到期整张证书一起续。SANLicense 订阅是一个域名池许可——你不买哪张证书,而是买多少个域名的保护权限。池内可以签任意数量的证书,且每张证书的 SAN 配置可以不同。


Q2:我已经买了传统多域名证书,能迁移到 SAN License 订阅吗?

可以。已签发的证书在有效期内继续使用,到期后切换到 SAN License 订阅池内续签即可。不需要提前作废已有证书。


Q3SANLicense 订阅能不能保护通配符域名?

可以。通配符域名(如 *.example.com)作为一个 SAN 占用一个名额。池内可以混合使用 FQDN 和通配符 SAN


Q4:池里的名额用完了怎么办?

和云服务器扩容一样——联系 GlobalSign 增加池容量。费用按增量域名数计算,不用重新签订合同。


Q5:域名的子域名也算一个单独的 SAN 吗?

算。api.example.com www.example.com 各占一个名额。但通配符 *.example.com 只占一个名额,覆盖所有同级子域名。


Q6Atlas 只支持管理 GlobalSign 的证书吗?

Atlas 可以纳管其他 CA 签发的证书,提供统一的发现、监控、到期告警功能。但 SAN License 订阅模式仅适用于 GlobalSign 签发的证书。


Q7:我是代理商/服务商,SAN License 订阅对我们有什么好处?

不再按张销售,而是按域名容量销售。客户的域名数通常比证书张数更稳定、更容易预测——这意味着你的续费率更容易估算,不用每年重新核算客户签了多少张证书。对客户来说费用可预测,对你来说收入可预测。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化