GlobalSign 新闻 & 分享

混合云里藏了多少张过期证书?TLS Connect 一键盘点

分类:自动化

时间:2026-08-07

30秒了解本文:86% 的企业在过去一年中至少遭遇过一次证书过期导致的业务中断,而仅有 17% 的团队拥有完整的证书可见性。混合云环境下,证书散落在本地机房、AWS、CDN和 K8s 集群中,运维团队往往连「到底有多少张证书」都说不清楚。TLS Connect 的自动发现功能,就是为这个场景设计的——全网扫描、统一盘点、一屏看清所有证书的健康状态。


一、先直面一个问题:你公司到底有多少张证书在跑?

问任何一个运维团队这个问题,最常见的回答不是数字,而是沉默。

Keyfactor 与 Ponemon Institute 的联合调查显示:62% 的组织回答不了「我们有多少张证书和密钥」这个基础问题。Keyfactor2025 年的最新报告更进一步——只有 17% 的从业者拥有所有证书的完整实时可见性。

当业务同时跑在 IDC 机房的物理服务器、海外的 AWS EC2、多个 CDN 节点和好几套 K8s 集群上时,证书就像撒进大海的针,没人能靠人工一张张捞回来。

更麻烦的是,证书有效期还在加速缩短。CA/B 论坛的 SC-081 投票已经落槌:2026 年 3 月起 200 天,2027年 100 天,2029 年 47 天。证书轮换频率将比现在提高 8 倍以上。如果在 398 天的时代就已经「说不清家底」,在 47 天的时代还怎么管?

证书数量说不清,这本身就是最大的安全漏洞。


二、过期证书有多可怕?用数据说话

证书过期不是「一段时间的警告」,而是瞬间的服务中断。浏览器直接拒绝连接,API 调用直接失败,支付通道直接断开。

数据来源

关键发现

Keyfactor 2025(450 名从业者)

86% 的企业过去一年遭遇过证书相关业务中断,10% 每周一次

DigiCert Trust Pulse 2025

45% 的企业因证书问题导致服务停机;31% 损失 5 万至 25 万美元

Ponemon/Keyfactor

74% 的组织不清楚自己有多少证书和密钥

Venafi

机器身份数量已超过人类身份 45:1,平均企业持有 8 万张以上证书

CA/B 论坛 SC-081 投票

2029 年起 SSL/TLS 证书最长有效期 47 天,续期频率提高 8 倍以上


业务中断只是看得见的代价。更隐蔽的风险是:一张过期的证书本身不会报警,但它背后可能连着几十个依赖它的内部服务和 API。一个证书挂了,整个调用链路跟着崩——这种连锁反应往往在事故发生后几个小时才能被定位。


三、混合云里,证书最容易藏在哪?

混合云环境的证书问题,核心就三个字:看不见。

传统 IDC 环境里,服务器是物理的,部署是标准化的,谁装的证书至少能问到。但混合云把证书的分布从「点」变成了「面」:

部署位置

典型场景

最容易出问题的地方

本地机房

Nginx/Apache/IIS 服务器、负载均衡器(F5、Nginx Plus)

历史老证书从未清理,离职员工的「遗产证书」无人认领

海外云(AWS/Azure/GCP)

ACM/App Service 托管证书、CloudFront、ALB/NLB 证书

跨时区团队协作,续期流程与国内 CA 脱节

K8s 集群

Ingress TLS、cert-manager 自动签发、服务网格 mTLS

短生命周期证书自动化程度参差不齐,部分集群仍是手动操作

CDN/边缘节点

各 CDN 厂商后台独立上传、边缘函数自定义域名

多 CDN 同时使用时极易漏掉某个节点


这些地方的危险在于:它们各自有各自的证书管理界面和到期提醒机制,互相之间不打通。AWS ACM 的自动续期有没有覆盖所有区域没人确认,本地机房那台测试服务器上的自签名证书早就没人记得。

这就是「影子证书」的温床——部署在生产环境里、被实际使用着、但不在任何资产管理清单上的证书。它们可能用着 SHA-1 算法,密钥只有1024 位,从签发第一天起就存在安全缺陷,但没有任何人知道它们的存在。


四、影子证书:比过期更隐蔽的定时炸弹

影子证书(Shadow Certificates)指那些脱离企业 IT 管理视野、没有统一清单、没有到期预警、没有负责人归属的证书。

典型场景:

1. 离职遗产:前同事两年前为某个内部系统申请了证书,离职时没交接,系统还在跑,证书快到期了没人知道。

2. 临时测试变永久:开发团队为压测临时申请了几张证书,测试结束后系统没下线,证书一直挂着。

3. 跨部门采购:市场部为自己购买的独立域名申请了证书,IT部门从不知情。

4. 云平台自动签发:Let'sEncrypt 或云平台自动签发的 90 天证书,到期了但没有自动续期配置。

5. 供应商遗留:外部厂商部署系统时自带证书,验收后厂商不再负责,企业内部也无人接管。

影子证书最大的危害不在于「某一天会过期」,而在于你连排查的起点都没有。当问题终于以「用户打不开网站」的形式暴露出来,你还要花宝贵的应急时间先去定位到底哪张证书出了问题。

根据 NHI Mgmt Group 的定义,影子证书属于「存在但不受治理」的机器身份资产——它可能在协议层面验证通过,但在运维层面完全不可见。这在零信任架构下尤其危险,因为零信任的前提恰恰是「所有的身份都已知、可验证、可撤销」。


五、TLSConnect 自动发现:一键盘点到底做了什么?

前面说的都是问题。现在说解法。

TLS Connect 是 GlobalSign 推出的轻量级证书生命周期管理工具。它最核心的一个能力——也是解决「混合云里藏了多少过期证书」最直接的功能——叫自动发现。

部署扫描代理 → 全网探测 TLS 端点 →提取证书信息 → 生成统一资产清单 → 持续监控状态变化

具体来说,TLS Connect 在盘点阶段做五件事:

步骤

功能

解决的问题

1. 全网扫描

通过 IP 段和域名扫描所有 TLS 端口(443、8443 等),覆盖本地机房和各云平台上的已绑定证书

不用手动登录每一台服务器、每一个云后台逐一检查

2. 证书提取

对每个 TLS 连接提取证书详情:CN、SAN、签发 CA、有效期、密钥类型/长度、证书链完整性

不只是「有没有证书」,而是「证书有什么问题」

3. 跨 CA 识别

不限于 GlobalSign 的证书——DigiCert、Sectigo、Let's Encrypt、云平台自带、自签名证书全部识别

经历过并购、多云迁移的企业,不需要把所有证书迁到一家 CA 才能盘点

4. 统一清单

所有证书在一个面板上集中展示:到期时间、部署位置、算法强度、风险等级

一张视图,告别多平台切换和多张表格拼接

5. 持续监控

不是一次性扫描,而是持续运行,新增证书自动入池,状态变化实时更新

今天盘点清楚了,不代表明天没有新证书冒出来


和手工盘点的对比

对比维度

手工盘点

TLS Connect 自动发现

覆盖范围

靠记忆和表格追溯,遗漏率高

全网 IP + 域名扫描,被动发现

时间成本

几百张证书的完整盘点可能需要数周

首次扫描数小时,后续持续运行

跨平台能力

每个云平台单独登录查看,加本地服务器逐台检查

一个扫描代理覆盖本地、多云、边缘节点(扫描发现层面)

非 GlobalSign 证书

需要找原始采购记录,甚至找不到了

自动识别并纳管,不限 CA 来源

时效性

盘完就过期,表格永远是「上个月的」

实时更新,证书状态变化即刻反映

算法检测

人工无法逐一检查密钥长度和算法强度

自动标注弱算法(SHA-1、RSA-1024 等)


六、三步走:从「一片黑」到「全透明」

不建议一上来就全量铺开。混合云环境复杂,先从最关键的资产做起。

第一步:划定扫描范围(1 天)

先不要扫整个公网段。从这三类资产开始:

面向客户的域名:所有带 HTTPS的官网、H5 页面、小程序 API 域名

核心业务 API:支付、登录、订单系统涉及的内部API 端点

已知的「盲区」:之前出过问题的那几台服务器、那个总被遗忘的云账号

把这些域名和 IP 段录入 TLS Connect 的扫描配置。


第二步:首次全量扫描(数小时)

启动扫描后,等结果出来。重点看三个数字:

证书总数:比你预期多了还是少了?多出来的就是影子证书。

过期/即将过期:30 天内到期的立即处理,90天内的排入续期计划。

弱算法/弱密钥:SHA-1、RSA-1024、TLS1.0/1.1——这些必须优先替换。


第三步:建立持续监控(一次性配置)

扫描不是一次性的。配置 TLS Connect 的持续监控策略:

• 到期前 60 天、30 天、7 天三级告警

• 新发现的证书自动入池,无需手动补充

• 弱算法证书自动标记,不等它过期就先处理

这三步走完,混合云的证书「家底」才算真正摸清了。后续的自动续期、一键部署,都是在「看清楚了」的基础上才能做的事情。


七、哪些企业现在就应该动手?

不需要等到证书数量上千才考虑自动化。以下几种情况,越早动手越好:

• 业务同时跑在本地机房和海外云,不同环境之间证书信息不互通

• 经历过证书过期导致的故障(哪怕只有一次),说明手工管理已经出现缺口

• 最近发生过并购或业务线调整,IT 资产清单可能已经不准确

• 有多个部门或区域团队独立采购证书,缺乏统一的采购和管理视角

• 正在关注 47 天有效期政策,知道手工续期不可持续,但还没找到切入点

TLS Connect 的定位就是给这类场景设计的——不需要部署整套 PKI 平台,不需要专职证书管理团队,轻量接入就能先把「盘点」这件事跑通。


八、写在最后

混合云不是管不管得过来的问题,是管的方式对不对的问题。

靠 Excel 和人肉提醒,86% 的企业已经证明了这条路走不通。证书数量只会越来越多,有效期只会越来越短,手动操作的时间窗口只会越来越窄。

如果你现在还回答不了「公司一共多少张证书、分别在哪、哪些快过期了」,那从一键盘点开始,就是最实际的第一步。

盘清楚了,才谈得上管理。管理到位了,才谈得上自动化。自动化跑起来了,「证书过期」这四个字才会从运维团队的噩梦里消失。


九、常见问题

Q:TLS Connect 能扫描非GlobalSign 签发的证书吗?

可以。TLS Connect 的自动发现功能不限于 GlobalSign 自身证书,无论证书来自 DigiCert、Sectigo、Let'sEncrypt、云平台自带证书,还是自签名证书,都可以被识别和纳管。

Q:扫描会影响业务运行吗?

不会。自动发现通过标准的 TLS 握手探测端口,只提取证书元数据(CN、SAN、有效期、算法等),不涉及业务流量,不修改任何服务器配置,对CPU 和网络的影响可以忽略不计。

Q:TLS Connect 和 Atlas是什么关系?

Atlas 是 GlobalSign 面向大型企业的全功能数字身份平台,适合证书数量 500 张以上、需要复杂审批工作流和多级权限管理的场景。TLSConnect 是轻量化版本,专为中小型团队设计,聚焦 TLS 证书的发现、监控、续期、部署四项核心需求,上手更快,不需要部署复杂的后端系统。

Q:扫描发现影子证书后怎么处理?

TLS Connect 会在统一面板中标注每张证书的状态和风险等级。对于过期或不安全的证书,系统会给出处理建议——续期、替换或撤销。对于仍然需要但无人管理的证书,可以直接在TLS Connect 中接管,纳入后续的自动续期流程。

Q:混合云环境下,扫描代理需要部署几个?

一个扫描代理可以覆盖本地网络和通过 API 对接的云平台。如果混合云架构涉及多个网络隔离区域(如不同 VPC),可以在每个区域分别部署代理,所有结果汇聚到统一的TLS Connect 控制台。

Q:从开始扫描到出完整清单需要多久?

首次扫描时长取决于 IP 段和域名数量。一般几百个端点的网络环境,首次全量扫描在数小时内完成。后续持续监控是增量的,只扫描新出现的端点和证书状态变化。

Q:TLS Connect 能扫描哪些平台的证书?

支持通过 IP 段扫描发现本地机房、私有云、K8s 集群中的证书,同时也兼容主流海外云平台(AWS、Azure、GCP 等)以及常见CDN 厂商上已部署的证书。只要是开放 TLS 端口的服务,TLS Connect 都能提取其证书信息并纳入统一清单。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化