GlobalSign 新闻 & 分享

混合云里藏了多少张过期证书?TLS Connect 一键盘点

分类:自动化

时间:2026-08-07

TLS Connect · 证书发现

混合云里藏了多少张过期证书?
TLS Connect 一键盘点

86% 企业遭遇过证书过期中断 · 仅 17% 拥有完整可见性 · 混合云证书散落本地、云、CDN、K8s · TLS Connect 全网扫描一屏看清

30 秒快速了解:86% 的企业在过去一年中至少遭遇过一次证书过期导致的业务中断,而仅有 17% 的团队拥有完整的证书可见性。混合云环境下,证书散落在本地机房、AWS、CDN 和 K8s 集群中,运维团队往往连「到底有多少张证书」都说不清楚。TLS Connect 的自动发现功能,就是为这个场景设计的——全网扫描、统一盘点、一屏看清所有证书的健康状态。

一、先直面一个问题:你公司到底有多少张证书在跑?

问任何一个运维团队这个问题,最常见的回答不是数字,而是沉默。

Keyfactor 与 Ponemon Institute 的联合调查显示:62% 的组织回答不了「我们有多少张证书和密钥」这个基础问题。Keyfactor 2025 年的最新报告更进一步——只有 17% 的从业者拥有所有证书的完整实时可见性。

当业务同时跑在 IDC 机房的物理服务器、海外的 AWS EC2、多个 CDN 节点和好几套 K8s 集群上时,证书就像撒进大海的针,没人能靠人工一张张捞回来。

更麻烦的是,证书有效期还在加速缩短。CA/B 论坛的 SC-081 投票已经落槌:2026 年 3 月起 200 天,2027 年 100 天,2029 年 47 天。证书轮换频率将比现在提高 8 倍以上。如果在 398 天的时代就已经「说不清家底」,在 47 天的时代还怎么管?

证书数量说不清,这本身就是最大的安全漏洞。

数据来源 关键发现
Keyfactor 2025(450 名从业者) 86% 的企业过去一年遭遇过证书相关业务中断,10% 每周一次
DigiCert Trust Pulse 2025 45% 的企业因证书问题导致服务停机;31% 损失 5 万至 25 万美元
Ponemon/Keyfactor 74% 的组织不清楚自己有多少证书和密钥
Venafi 机器身份数量已超过人类身份 45:1,平均企业持有 8 万张以上证书
CA/B 论坛 SC-081 投票 2029 年起 SSL/TLS 证书最长有效期 47 天,续期频率提高 8 倍以上

二、过期证书有多可怕?用数据说话

证书过期不是「一段时间的警告」,而是瞬间的服务中断。浏览器直接拒绝连接,API 调用直接失败,支付通道直接断开。

业务中断只是看得见的代价。更隐蔽的风险是:一张过期的证书本身不会报警,但它背后可能连着几十个依赖它的内部服务和 API。一个证书挂了,整个调用链路跟着崩——这种连锁反应往往在事故发生后几个小时才能被定位。

三、混合云里,证书最容易藏在哪?

混合云环境的证书问题,核心就三个字:看不见。

传统 IDC 环境里,服务器是物理的,部署是标准化的,谁装的证书至少能问到。但混合云把证书的分布从「点」变成了「面」:

部署位置 典型场景 最容易出问题的地方
本地机房 Nginx/Apache/IIS 服务器、负载均衡器(F5、Nginx Plus) 历史老证书从未清理,离职员工的「遗产证书」无人认领
海外云(AWS/Azure/GCP) ACM/App Service 托管证书、CloudFront、ALB/NLB 证书 跨时区团队协作,续期流程与国内 CA 脱节
K8s 集群 Ingress TLS、cert-manager 自动签发、服务网格 mTLS 短生命周期证书自动化程度参差不齐,部分集群仍是手动操作
CDN/边缘节点 各 CDN 厂商后台独立上传、边缘函数自定义域名 多 CDN 同时使用时极易漏掉某个节点

这些地方的危险在于:它们各自有各自的证书管理界面和到期提醒机制,互相之间不打通。AWS ACM 的自动续期有没有覆盖所有区域没人确认,本地机房那台测试服务器上的自签名证书早就没人记得。

这就是「影子证书」的温床——部署在生产环境里、被实际使用着、但不在任何资产管理清单上的证书。它们可能用着 SHA-1 算法,密钥只有 1024 位,从签发第一天起就存在安全缺陷,但没有任何人知道它们的存在。

四、影子证书:比过期更隐蔽的定时炸弹

影子证书(Shadow Certificates)指那些脱离企业 IT 管理视野、没有统一清单、没有到期预警、没有负责人归属的证书。

典型场景:

  • 1. 离职遗产:前同事两年前为某个内部系统申请了证书,离职时没交接,系统还在跑,证书快到期了没人知道。
  • 2. 临时测试变永久:开发团队为压测临时申请了几张证书,测试结束后系统没下线,证书一直挂着。
  • 3. 跨部门采购:市场部为自己购买的独立域名申请了证书,IT 部门从不知情。
  • 4. 云平台自动签发:Let's Encrypt 或云平台自动签发的 90 天证书,到期了但没有自动续期配置。
  • 5. 供应商遗留:外部厂商部署系统时自带证书,验收后厂商不再负责,企业内部也无人接管。

影子证书最大的危害不在于「某一天会过期」,而在于你连排查的起点都没有。当问题终于以「用户打不开网站」的形式暴露出来,你还要花宝贵的应急时间先去定位到底哪张证书出了问题。

根据 NHI Mgmt Group 的定义,影子证书属于「存在但不受治理」的机器身份资产——它可能在协议层面验证通过,但在运维层面完全不可见。这在零信任架构下尤其危险,因为零信任的前提恰恰是「所有的身份都已知、可验证、可撤销」。

五、TLS Connect 自动发现:一键盘点到底做了什么?

前面说的都是问题。现在说解法。

TLS ConnectGlobalSign 推出的轻量级证书生命周期管理工具。它最核心的一个能力——也是解决「混合云里藏了多少过期证书」最直接的功能——叫自动发现

工作流程:部署扫描代理 → 全网探测 TLS 端点 → 提取证书信息 → 生成统一资产清单 → 持续监控状态变化

具体来说,TLS Connect 在盘点阶段做五件事:

步骤 功能 解决的问题
1. 全网扫描 通过 IP 段和域名扫描所有 TLS 端口(443、8443 等),覆盖本地机房和各云平台上的已绑定证书 不用手动登录每一台服务器、每一个云后台逐一检查
2. 证书提取 对每个 TLS 连接提取证书详情:CN、SAN、签发 CA、有效期、密钥类型/长度、证书链完整性 不只是「有没有证书」,而是「证书有什么问题」
3. 跨 CA 识别 不限于 GlobalSign 的证书——DigiCert、Sectigo、Let's Encrypt、云平台自带、自签名证书全部识别 经历过并购、多云迁移的企业,不需要把所有证书迁到一家 CA 才能盘点
4. 统一清单 所有证书在一个面板上集中展示:到期时间、部署位置、算法强度、风险等级 一张视图,告别多平台切换和多张表格拼接
5. 持续监控 不是一次性扫描,而是持续运行,新增证书自动入池,状态变化实时更新 今天盘点清楚了,不代表明天没有新证书冒出来

和手工盘点的对比:

对比维度 手工盘点 TLS Connect 自动发现
覆盖范围 靠记忆和表格追溯,遗漏率高 全网 IP + 域名扫描,被动发现
时间成本 几百张证书的完整盘点可能需要数周 首次扫描数小时,后续持续运行
跨平台能力 每个云平台单独登录查看,加本地服务器逐台检查 一个扫描代理覆盖本地、多云、边缘节点(扫描发现层面)
非 GlobalSign 证书 需要找原始采购记录,甚至找不到了 自动识别并纳管,不限 CA 来源
时效性 盘完就过期,表格永远是「上个月的」 实时更新,证书状态变化即刻反映
算法检测 人工无法逐一检查密钥长度和算法强度 自动标注弱算法(SHA-1、RSA-1024 等)

六、三步走:从「一片黑」到「全透明」

不建议一上来就全量铺开。混合云环境复杂,先从最关键的资产做起。

第一步:划定扫描范围(1 天)

先不要扫整个公网段。从这三类资产开始:

  • 面向客户的域名:所有带 HTTPS 的官网、H5 页面、小程序 API 域名
  • 核心业务 API:支付、登录、订单系统涉及的内部 API 端点
  • 已知的「盲区」:之前出过问题的那几台服务器、那个总被遗忘的云账号

把这些域名和 IP 段录入 TLS Connect 的扫描配置。

第二步:首次全量扫描(数小时)

启动扫描后,等结果出来。重点看三个数字:

  • 证书总数:比你预期多了还是少了?多出来的就是影子证书。
  • 过期/即将过期:30 天内到期的立即处理,90 天内的排入续期计划。
  • 弱算法/弱密钥:SHA-1、RSA-1024、TLS 1.0/1.1——这些必须优先替换。
第三步:建立持续监控(一次性配置)

扫描不是一次性的。配置 TLS Connect 的持续监控策略:

  • 到期前 60 天、30 天、7 天三级告警
  • 新发现的证书自动入池,无需手动补充
  • 弱算法证书自动标记,不等它过期就先处理

这三步走完,混合云的证书「家底」才算真正摸清了。后续的自动续期、一键部署,都是在「看清楚了」的基础上才能做的事情。

七、哪些企业现在就应该动手?

不需要等到证书数量上千才考虑自动化。以下几种情况,越早动手越好:

  • 业务同时跑在本地机房和海外云,不同环境之间证书信息不互通
  • 经历过证书过期导致的故障(哪怕只有一次),说明手工管理已经出现缺口
  • 最近发生过并购或业务线调整,IT 资产清单可能已经不准确
  • 有多个部门或区域团队独立采购证书,缺乏统一的采购和管理视角
  • 正在关注 47 天有效期政策,知道手工续期不可持续,但还没找到切入点

TLS Connect 的定位就是给这类场景设计的——不需要部署整套 PKI 平台,不需要专职证书管理团队,轻量接入就能先把「盘点」这件事跑通。

八、写在最后

混合云不是管不管得过来的问题,是管的方式对不对的问题。

靠 Excel 和人肉提醒,86% 的企业已经证明了这条路走不通。证书数量只会越来越多,有效期只会越来越短,手动操作的时间窗口只会越来越窄。

如果你现在还回答不了「公司一共多少张证书、分别在哪、哪些快过期了」,那从一键盘点开始,就是最实际的第一步。

盘清楚了,才谈得上管理。管理到位了,才谈得上自动化。自动化跑起来了,「证书过期」这四个字才会从运维团队的噩梦里消失。

九、常见问题

Q:TLS Connect 能扫描非 GlobalSign 签发的证书吗?

可以。TLS Connect 的自动发现功能不限于 GlobalSign 自身证书,无论证书来自 DigiCert、Sectigo、Let's Encrypt、云平台自带证书,还是自签名证书,都可以被识别和纳管。

Q:扫描会影响业务运行吗?

不会。自动发现通过标准的 TLS 握手探测端口,只提取证书元数据(CN、SAN、有效期、算法等),不涉及业务流量,不修改任何服务器配置,对 CPU 和网络的影响可以忽略不计。

Q:TLS Connect 和 Atlas 是什么关系?

Atlas 是 GlobalSign 面向大型企业的全功能数字身份平台,适合证书数量 500 张以上、需要复杂审批工作流和多级权限管理的场景。TLS Connect 是轻量化版本,专为中小型团队设计,聚焦 TLS 证书的发现、监控、续期、部署四项核心需求,上手更快,不需要部署复杂的后端系统。

Q:扫描发现影子证书后怎么处理?

TLS Connect 会在统一面板中标注每张证书的状态和风险等级。对于过期或不安全的证书,系统会给出处理建议——续期、替换或撤销。对于仍然需要但无人管理的证书,可以直接在 TLS Connect 中接管,纳入后续的自动续期流程。

Q:混合云环境下,扫描代理需要部署几个?

一个扫描代理可以覆盖本地网络和通过 API 对接的云平台。如果混合云架构涉及多个网络隔离区域(如不同 VPC),可以在每个区域分别部署代理,所有结果汇聚到统一的 TLS Connect 控制台。

Q:从开始扫描到出完整清单需要多久?

首次扫描时长取决于 IP 段和域名数量。一般几百个端点的网络环境,首次全量扫描在数小时内完成。后续持续监控是增量的,只扫描新出现的端点和证书状态变化。

Q:TLS Connect 能扫描哪些平台的证书?

支持通过 IP 段扫描发现本地机房、私有云、K8s 集群中的证书,同时也兼容主流海外云平台(AWS、Azure、GCP 等)以及常见 CDN 厂商上已部署的证书。只要是开放 TLS 端口的服务,TLS Connect 都能提取其证书信息并纳入统一清单。


混合云证书盘点,从今天开始
TLS Connect 全网扫描,一屏看清所有证书状态。不再靠 Excel 和人肉提醒。
了解 TLS Connect →

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化