在所有 SSL 证书类型里,DV 证书一直是最"省心"的存在:不用提交营业执照、不用等组织审核,验证一下域名所有权,几小时甚至几分钟就能签发。个人博客、企业官网、小程序后端、内部测试环境,到处都有它的身影。
但2025年4月11日,CA/BrowserForum以29票赞成、0票反对通过了SC-081v3提案后,DV 证书成了整个 SSL 证书家族里受冲击最大的类型。苹果、谷歌、火狐、微软四大浏览器厂商全部投了赞成票,SSL/TLS证书最大有效期从398天分阶段砍到47天——DV 证书的续期频率,将从一年一次膨胀到一年八次。
这篇指南只围绕 DV 证书讲三件事:新政为什么精准打中了它、它的真实使用成本变成多少、以及现在该怎么买、怎么管。
DV 证书是什么:为什么它最"轻"
DV 是 Domain Validation(域名验证)的缩写。DV 证书的签发流程只有一个核心环节:证明你拥有这个域名。
DNS TXT 验证:在域名解析里添加一条指定的 TXT 记录,CA 查询到即完成验证。最常用,适合有 DNS 管理权限的用户。
文件验证:把 CA 提供的验证文件放到网站根目录,能通过该域名公开访问即验证通过。适合没有 DNS 权限的场景。
因为不涉及组织身份审核,DV 证书的签发速度是三类证书里最快的(OV 需要1-3个工作日,EV 需要3-7个工作日),价格也最低。代价是:证书里不包含企业名称,访问者点击锁形图标只能看到"域名已验证",看不到具体公司信息。
这决定了 DV 证书的典型用户画像:个人站长、小微企业、内部系统、测试环境——这些用户大多没有专职运维,证书管理靠的是日历提醒和手动操作。
新政为什么精准打中了 DV 证书
SC-081v3提案对证书有效期是"一刀切"的:DV、OV、EV 三类证书的最长有效期同步缩短。但实际冲击完全不同,关键差异在一个容易被忽略的条款上——验证信息的复用期。
OV/EV 证书:包含组织身份信息(Subject Identity Information),验证结果可复用398天。换证时只需重新验证域名,组织验证一年做一次。
DV 证书:不含组织身份,只验证域名。而域名验证的复用期跟证书有效期同步缩短:200天 → 100天 → 最终只剩10天。
算下来,2029年以后,DV 证书几乎每一次签发都要重新做一次域名验证。OV/EV 用户一年只需要操一次组织验证的心,DV 用户面对的却是验证频率的指数级增长。
加上 DV 证书用户普遍没有自动化工具、没有专职运维,这个组合让 DV 证书成为新政下风险最高的一类证书。
DV 证书续期频率表:一年几次,一目了然
以单个域名为例,DV 证书在不同阶段的续期频率变化如下:
| 生效日期 | DV 证书有效期 | 域名验证复用期 | 1 域名续期次数 / 年 | 10 域名操作次数 / 年 |
| 2026 年 3 月 15 日前 | 398天 | 398 天 | 1 次 | 10 次 |
| 2026 年 3 月 15 日起 | 200天 | 200 天 | 2 次 | 20 次 |
| 2027 年 3 月 15 日起 | 100天 | 100 天 | 4 次(季度) | 40 次 |
| 2029 年 3 月 15 日起 | 47天 | 10天 | 8 次 | 80 次 |
参考:GlobalSign 官网的 DV 证书产品页已更新最新参数——2026年实际签发有效期199天(CA 保留1天余量),2027年100天,2029年47天。
这张表的含义很直接:2026年还是"半年一换",2027年就进入"季度续期",2029年变成"一个半月一换"。
DV 证书的手动管理成本:算给每个人看
DV 证书最大的管理特点,是几乎全靠手动。手动换一张 DV 证书的完整流程:生成CSR → 提交申请 → 域名验证(DNS/文件/邮箱)→ 下载证书 → 部署到服务器→测试HTTPS。顺利的话一次30-60分钟,DNS 解析延迟、CSR 格式出错、忘记部署,半天就没了。
把频率带进去算总量:
1个域名,47天有效期:一年8次操作,约4-8小时。
10个域名,47天有效期:一年80次操作,约40-80小时——相当于全职投入一两周。
如果每个域名还要重新做 DNS TXT 验证(2029年起几乎每次都要),每次还得登录 DNS 管理后台加记录、等解析生效、验证完再清理,时间再翻倍。
手动管理 DV 证书的真正风险不是耗时,而是"漏"。100天有效期下,证书过期后留给运维的响应窗口只有7-14天。漏换一张证书,网站直接显示浏览器警告,SEO 排名和用户信任同步受损。
DV 证书选型:三种情况,三条路径
新政之后,"要不要继续用 DV 证书"和"用什么方式管 DV 证书"成了两个必须同时回答的问题。按你的情况对号入座:
情况一:1-2个域名,个人站点或测试环境
域名少,续期频率翻几倍也还在可接受范围。继续用 DV 证书没问题,但要建立到期提醒(建议提前45天),并确保 DNS 验证方式可行。
结论:DV 证书 + 日历提醒,尚可维持。但2029年47天时代会非常吃力,建议尽早接触自动化。
情况二:3-20个域名,小团队 / 创业公司
这是最危险的区间:证书数量已经不少,但团队里通常没有专人管证书。2027年季度续期后,一年操作40-80次,手动管理几乎必然出错。
结论:DV 证书 + 订阅模式 + 自动化工具(如 GlobalSign TLS Connect),把续期交给系统,是唯一现实的选择。
情况三:20个域名以上,或涉及对外业务系统
证书数量大,且业务对可用性敏感。此时除了自动化,还要重新评估 DV 是否够用:面向客户的核心业务(电商、支付、SaaS),浏览器地址栏展示企业名称的 OV 证书信任感更强;同时应部署具备审计能力的证书管理平台。
结论:核心域名升级OV 或使用通配符,其余 DV 证书统一接入自动化平台(LifeCycleX 及以上)统一管理。
DV 证书怎么买、怎么管:订阅制 + 自动化
有效期缩短之后,DV 证书的购买逻辑也变了。以前按"张"买:一张管一年,到期再买。现在一年要换2次、4次、8次,按张购买意味着每年要走好几轮采购、下单、签发流程,成本和工作量都不可控。
订阅模式是更适配新政的购买方式。GlobalSign 的 DV 证书采用按年订阅:DV 证书1980元/年,订阅期内不限签发次数,2026年有效期199天、2027年100天、2029年47天——无论一年签发2次还是8次,价格不变。
光有订阅还不够,DV 证书用户还需要一个"替自己盯到期"的工具。GlobalSign 按规模提供三档:
1-100张证书:TLS Connect——零部署、不用懂PKI,统一面板查看所有证书状态,到期自动续期,适合绝大多数 DV 证书用户。
20-100张、多服务器环境:LifeCycleX——细粒度权限、审计跟踪,适合证书分散在多个服务器/负载均衡器的团队。
100张以上:证书自动化管理器——基于 AD/Entra ID,支持 SCEP/ACME,适合大型企业。
现在该做什么:2026年是 DV 证书用户的最后从容期
当前处于200天有效期阶段,距离2027年3月的100天还有约7个月。对 DV 证书用户来说,这是成本最低的过渡窗口:
第一步(2026年内):把所有 DV 证书盘点一遍——分布在哪台服务器、什么时候到期、由谁负责。很多团队的证书散落在各处,连清单都没有。
第二步(2026年四季度):把证书导入管理工具,跑通自动续期。200天有效期给了充足的试错空间,即使第一次自动化失败,还有时间手动补救。
第三步(2027年一季度):100天季度续期正式到来前,确认自动化系统已稳定运行至少两个季度。
DV 证书不会消失,但"用日历提醒管 DV 证书"的做法会被淘汰。新政把选择摆在了每个 DV 证书用户面前:继续手动,还是让自动化接管。2026年做决定,成本最低。
评估你的 DV 证书管理现状,找到匹配的自动化方案查看 GlobalSign DV 证书方案