混合云里藏了多少张过期证书?
TLS Connect 一键盘点
86% 企业遭遇过证书过期中断 · 仅 17% 拥有完整可见性 · 混合云证书散落本地、云、CDN、K8s · TLS Connect 全网扫描一屏看清
30 秒快速了解:86% 的企业在过去一年中至少遭遇过一次证书过期导致的业务中断,而仅有 17% 的团队拥有完整的证书可见性。混合云环境下,证书散落在本地机房、AWS、CDN 和 K8s 集群中,运维团队往往连「到底有多少张证书」都说不清楚。TLS Connect 的自动发现功能,就是为这个场景设计的——全网扫描、统一盘点、一屏看清所有证书的健康状态。
一、先直面一个问题:你公司到底有多少张证书在跑?
问任何一个运维团队这个问题,最常见的回答不是数字,而是沉默。
Keyfactor 与 Ponemon Institute 的联合调查显示:62% 的组织回答不了「我们有多少张证书和密钥」这个基础问题。Keyfactor 2025 年的最新报告更进一步——只有 17% 的从业者拥有所有证书的完整实时可见性。
当业务同时跑在 IDC 机房的物理服务器、海外的 AWS EC2、多个 CDN 节点和好几套 K8s 集群上时,证书就像撒进大海的针,没人能靠人工一张张捞回来。
更麻烦的是,证书有效期还在加速缩短。CA/B 论坛的 SC-081 投票已经落槌:2026 年 3 月起 200 天,2027 年 100 天,2029 年 47 天。证书轮换频率将比现在提高 8 倍以上。如果在 398 天的时代就已经「说不清家底」,在 47 天的时代还怎么管?
证书数量说不清,这本身就是最大的安全漏洞。
| 数据来源 | 关键发现 |
|---|---|
| Keyfactor 2025(450 名从业者) | 86% 的企业过去一年遭遇过证书相关业务中断,10% 每周一次 |
| DigiCert Trust Pulse 2025 | 45% 的企业因证书问题导致服务停机;31% 损失 5 万至 25 万美元 |
| Ponemon/Keyfactor | 74% 的组织不清楚自己有多少证书和密钥 |
| Venafi | 机器身份数量已超过人类身份 45:1,平均企业持有 8 万张以上证书 |
| CA/B 论坛 SC-081 投票 | 2029 年起 SSL/TLS 证书最长有效期 47 天,续期频率提高 8 倍以上 |
二、过期证书有多可怕?用数据说话
证书过期不是「一段时间的警告」,而是瞬间的服务中断。浏览器直接拒绝连接,API 调用直接失败,支付通道直接断开。
业务中断只是看得见的代价。更隐蔽的风险是:一张过期的证书本身不会报警,但它背后可能连着几十个依赖它的内部服务和 API。一个证书挂了,整个调用链路跟着崩——这种连锁反应往往在事故发生后几个小时才能被定位。
三、混合云里,证书最容易藏在哪?
混合云环境的证书问题,核心就三个字:看不见。
传统 IDC 环境里,服务器是物理的,部署是标准化的,谁装的证书至少能问到。但混合云把证书的分布从「点」变成了「面」:
| 部署位置 | 典型场景 | 最容易出问题的地方 |
|---|---|---|
| 本地机房 | Nginx/Apache/IIS 服务器、负载均衡器(F5、Nginx Plus) | 历史老证书从未清理,离职员工的「遗产证书」无人认领 |
| 海外云(AWS/Azure/GCP) | ACM/App Service 托管证书、CloudFront、ALB/NLB 证书 | 跨时区团队协作,续期流程与国内 CA 脱节 |
| K8s 集群 | Ingress TLS、cert-manager 自动签发、服务网格 mTLS | 短生命周期证书自动化程度参差不齐,部分集群仍是手动操作 |
| CDN/边缘节点 | 各 CDN 厂商后台独立上传、边缘函数自定义域名 | 多 CDN 同时使用时极易漏掉某个节点 |
这些地方的危险在于:它们各自有各自的证书管理界面和到期提醒机制,互相之间不打通。AWS ACM 的自动续期有没有覆盖所有区域没人确认,本地机房那台测试服务器上的自签名证书早就没人记得。
这就是「影子证书」的温床——部署在生产环境里、被实际使用着、但不在任何资产管理清单上的证书。它们可能用着 SHA-1 算法,密钥只有 1024 位,从签发第一天起就存在安全缺陷,但没有任何人知道它们的存在。
四、影子证书:比过期更隐蔽的定时炸弹
影子证书(Shadow Certificates)指那些脱离企业 IT 管理视野、没有统一清单、没有到期预警、没有负责人归属的证书。
典型场景:
- 1. 离职遗产:前同事两年前为某个内部系统申请了证书,离职时没交接,系统还在跑,证书快到期了没人知道。
- 2. 临时测试变永久:开发团队为压测临时申请了几张证书,测试结束后系统没下线,证书一直挂着。
- 3. 跨部门采购:市场部为自己购买的独立域名申请了证书,IT 部门从不知情。
- 4. 云平台自动签发:Let's Encrypt 或云平台自动签发的 90 天证书,到期了但没有自动续期配置。
- 5. 供应商遗留:外部厂商部署系统时自带证书,验收后厂商不再负责,企业内部也无人接管。
影子证书最大的危害不在于「某一天会过期」,而在于你连排查的起点都没有。当问题终于以「用户打不开网站」的形式暴露出来,你还要花宝贵的应急时间先去定位到底哪张证书出了问题。
根据 NHI Mgmt Group 的定义,影子证书属于「存在但不受治理」的机器身份资产——它可能在协议层面验证通过,但在运维层面完全不可见。这在零信任架构下尤其危险,因为零信任的前提恰恰是「所有的身份都已知、可验证、可撤销」。
五、TLS Connect 自动发现:一键盘点到底做了什么?
前面说的都是问题。现在说解法。
TLS Connect 是 GlobalSign 推出的轻量级证书生命周期管理工具。它最核心的一个能力——也是解决「混合云里藏了多少过期证书」最直接的功能——叫自动发现。
工作流程:部署扫描代理 → 全网探测 TLS 端点 → 提取证书信息 → 生成统一资产清单 → 持续监控状态变化
具体来说,TLS Connect 在盘点阶段做五件事:
| 步骤 | 功能 | 解决的问题 |
|---|---|---|
| 1. 全网扫描 | 通过 IP 段和域名扫描所有 TLS 端口(443、8443 等),覆盖本地机房和各云平台上的已绑定证书 | 不用手动登录每一台服务器、每一个云后台逐一检查 |
| 2. 证书提取 | 对每个 TLS 连接提取证书详情:CN、SAN、签发 CA、有效期、密钥类型/长度、证书链完整性 | 不只是「有没有证书」,而是「证书有什么问题」 |
| 3. 跨 CA 识别 | 不限于 GlobalSign 的证书——DigiCert、Sectigo、Let's Encrypt、云平台自带、自签名证书全部识别 | 经历过并购、多云迁移的企业,不需要把所有证书迁到一家 CA 才能盘点 |
| 4. 统一清单 | 所有证书在一个面板上集中展示:到期时间、部署位置、算法强度、风险等级 | 一张视图,告别多平台切换和多张表格拼接 |
| 5. 持续监控 | 不是一次性扫描,而是持续运行,新增证书自动入池,状态变化实时更新 | 今天盘点清楚了,不代表明天没有新证书冒出来 |
和手工盘点的对比:
| 对比维度 | 手工盘点 | TLS Connect 自动发现 |
|---|---|---|
| 覆盖范围 | 靠记忆和表格追溯,遗漏率高 | 全网 IP + 域名扫描,被动发现 |
| 时间成本 | 几百张证书的完整盘点可能需要数周 | 首次扫描数小时,后续持续运行 |
| 跨平台能力 | 每个云平台单独登录查看,加本地服务器逐台检查 | 一个扫描代理覆盖本地、多云、边缘节点(扫描发现层面) |
| 非 GlobalSign 证书 | 需要找原始采购记录,甚至找不到了 | 自动识别并纳管,不限 CA 来源 |
| 时效性 | 盘完就过期,表格永远是「上个月的」 | 实时更新,证书状态变化即刻反映 |
| 算法检测 | 人工无法逐一检查密钥长度和算法强度 | 自动标注弱算法(SHA-1、RSA-1024 等) |
六、三步走:从「一片黑」到「全透明」
不建议一上来就全量铺开。混合云环境复杂,先从最关键的资产做起。
先不要扫整个公网段。从这三类资产开始:
- 面向客户的域名:所有带 HTTPS 的官网、H5 页面、小程序 API 域名
- 核心业务 API:支付、登录、订单系统涉及的内部 API 端点
- 已知的「盲区」:之前出过问题的那几台服务器、那个总被遗忘的云账号
把这些域名和 IP 段录入 TLS Connect 的扫描配置。
启动扫描后,等结果出来。重点看三个数字:
- 证书总数:比你预期多了还是少了?多出来的就是影子证书。
- 过期/即将过期:30 天内到期的立即处理,90 天内的排入续期计划。
- 弱算法/弱密钥:SHA-1、RSA-1024、TLS 1.0/1.1——这些必须优先替换。
扫描不是一次性的。配置 TLS Connect 的持续监控策略:
- ✓ 到期前 60 天、30 天、7 天三级告警
- ✓ 新发现的证书自动入池,无需手动补充
- ✓ 弱算法证书自动标记,不等它过期就先处理
这三步走完,混合云的证书「家底」才算真正摸清了。后续的自动续期、一键部署,都是在「看清楚了」的基础上才能做的事情。
七、哪些企业现在就应该动手?
不需要等到证书数量上千才考虑自动化。以下几种情况,越早动手越好:
- • 业务同时跑在本地机房和海外云,不同环境之间证书信息不互通
- • 经历过证书过期导致的故障(哪怕只有一次),说明手工管理已经出现缺口
- • 最近发生过并购或业务线调整,IT 资产清单可能已经不准确
- • 有多个部门或区域团队独立采购证书,缺乏统一的采购和管理视角
- • 正在关注 47 天有效期政策,知道手工续期不可持续,但还没找到切入点
TLS Connect 的定位就是给这类场景设计的——不需要部署整套 PKI 平台,不需要专职证书管理团队,轻量接入就能先把「盘点」这件事跑通。
八、写在最后
混合云不是管不管得过来的问题,是管的方式对不对的问题。
靠 Excel 和人肉提醒,86% 的企业已经证明了这条路走不通。证书数量只会越来越多,有效期只会越来越短,手动操作的时间窗口只会越来越窄。
如果你现在还回答不了「公司一共多少张证书、分别在哪、哪些快过期了」,那从一键盘点开始,就是最实际的第一步。
盘清楚了,才谈得上管理。管理到位了,才谈得上自动化。自动化跑起来了,「证书过期」这四个字才会从运维团队的噩梦里消失。
九、常见问题
Q:TLS Connect 能扫描非 GlobalSign 签发的证书吗?
可以。TLS Connect 的自动发现功能不限于 GlobalSign 自身证书,无论证书来自 DigiCert、Sectigo、Let's Encrypt、云平台自带证书,还是自签名证书,都可以被识别和纳管。
Q:扫描会影响业务运行吗?
不会。自动发现通过标准的 TLS 握手探测端口,只提取证书元数据(CN、SAN、有效期、算法等),不涉及业务流量,不修改任何服务器配置,对 CPU 和网络的影响可以忽略不计。
Q:TLS Connect 和 Atlas 是什么关系?
Atlas 是 GlobalSign 面向大型企业的全功能数字身份平台,适合证书数量 500 张以上、需要复杂审批工作流和多级权限管理的场景。TLS Connect 是轻量化版本,专为中小型团队设计,聚焦 TLS 证书的发现、监控、续期、部署四项核心需求,上手更快,不需要部署复杂的后端系统。
Q:扫描发现影子证书后怎么处理?
TLS Connect 会在统一面板中标注每张证书的状态和风险等级。对于过期或不安全的证书,系统会给出处理建议——续期、替换或撤销。对于仍然需要但无人管理的证书,可以直接在 TLS Connect 中接管,纳入后续的自动续期流程。
Q:混合云环境下,扫描代理需要部署几个?
一个扫描代理可以覆盖本地网络和通过 API 对接的云平台。如果混合云架构涉及多个网络隔离区域(如不同 VPC),可以在每个区域分别部署代理,所有结果汇聚到统一的 TLS Connect 控制台。
Q:从开始扫描到出完整清单需要多久?
首次扫描时长取决于 IP 段和域名数量。一般几百个端点的网络环境,首次全量扫描在数小时内完成。后续持续监控是增量的,只扫描新出现的端点和证书状态变化。
Q:TLS Connect 能扫描哪些平台的证书?
支持通过 IP 段扫描发现本地机房、私有云、K8s 集群中的证书,同时也兼容主流海外云平台(AWS、Azure、GCP 等)以及常见 CDN 厂商上已部署的证书。只要是开放 TLS 端口的服务,TLS Connect 都能提取其证书信息并纳入统一清单。