GlobalSign 新闻 & 分享

DV SSL证书2026选型指南:从一年一换到季度续期,购买与管理全解析

分类:TLS/SSL

时间:2026-08-14

在所有 SSL 证书类型里,DV 证书一直是最"省心"的存在:不用提交营业执照、不用等组织审核,验证一下域名所有权,几小时甚至几分钟就能签发。个人博客、企业官网、小程序后端、内部测试环境,到处都有它的身影。


但2025年4月11日,CA/BrowserForum以29票赞成、0票反对通过了SC-081v3提案后,DV 证书成了整个 SSL 证书家族里受冲击最大的类型。苹果、谷歌、火狐、微软四大浏览器厂商全部投了赞成票,SSL/TLS证书最大有效期从398天分阶段砍到47天——DV 证书的续期频率,将从一年一次膨胀到一年八次。

这篇指南只围绕 DV 证书讲三件事:新政为什么精准打中了它、它的真实使用成本变成多少、以及现在该怎么买、怎么管。


DV 证书是什么:为什么它最""

DV 是 Domain Validation(域名验证)的缩写。DV 证书的签发流程只有一个核心环节:证明你拥有这个域名

DNS TXT 验证:在域名解析里添加一条指定的 TXT 记录,CA 查询到即完成验证。最常用,适合有 DNS 管理权限的用户。

文件验证:把 CA 提供的验证文件放到网站根目录,能通过该域名公开访问即验证通过。适合没有 DNS 权限的场景。

因为不涉及组织身份审核,DV 证书的签发速度是三类证书里最快的(OV 需要1-3个工作日,EV 需要3-7个工作日),价格也最低。代价是:证书里不包含企业名称,访问者点击锁形图标只能看到"域名已验证",看不到具体公司信息。

这决定了 DV 证书的典型用户画像:个人站长、小微企业、内部系统、测试环境——这些用户大多没有专职运维,证书管理靠的是日历提醒和手动操作。


新政为什么精准打中了 DV 证书

SC-081v3提案对证书有效期是"一刀切"的:DVOVEV 三类证书的最长有效期同步缩短。但实际冲击完全不同,关键差异在一个容易被忽略的条款上——验证信息的复用期

OV/EV 证书:包含组织身份信息(Subject Identity Information),验证结果可复用398天。换证时只需重新验证域名,组织验证一年做一次。

DV 证书:不含组织身份,只验证域名。而域名验证的复用期跟证书有效期同步缩短:200天 → 100天 → 最终只剩10天。

算下来,2029年以后,DV 证书几乎每一次签发都要重新做一次域名验证。OV/EV 用户一年只需要操一次组织验证的心,DV 用户面对的却是验证频率的指数级增长。

加上 DV 证书用户普遍没有自动化工具、没有专职运维,这个组合让 DV 证书成为新政下风险最高的一类证书。


DV 证书续期频率表:一年几次,一目了然

以单个域名为例,DV 证书在不同阶段的续期频率变化如下:


生效日期

DV 证书有效期

域名验证复用期

1 域名续期次数 / 年

10 域名操作次数 / 年

2026 年 3 月 15 日前

398天

398 天

1 次

10 次

2026 年 3 月 15 日起

200天

200 天

2 次

20 次

2027 年 3 月 15 日起

100天

100 天

4 次(季度)

40 次

2029 年 3 月 15 日起

47天

10天

8 次

80 次

参考:GlobalSign 官网的 DV 证书产品页已更新最新参数——2026年实际签发有效期199天(CA 保留1天余量),2027100天,202947天。

这张表的含义很直接:2026年还是"半年一换"2027年就进入"季度续期"2029年变成"一个半月一换"


DV 证书的手动管理成本:算给每个人看

DV 证书最大的管理特点,是几乎全靠手动。手动换一张 DV 证书的完整流程:生成CSR → 提交申请 → 域名验证(DNS/文件/邮箱)→ 下载证书 → 部署到服务器→测试HTTPS。顺利的话一次30-60分钟,DNS 解析延迟、CSR 格式出错、忘记部署,半天就没了。

把频率带进去算总量:

1个域名,47天有效期:一年8次操作,约4-8小时。

10个域名,47天有效期:一年80次操作,约40-80小时——相当于全职投入一两周。

如果每个域名还要重新做 DNS TXT 验证(2029年起几乎每次都要),每次还得登录 DNS 管理后台加记录、等解析生效、验证完再清理,时间再翻倍。

手动管理 DV 证书的真正风险不是耗时,而是""100天有效期下,证书过期后留给运维的响应窗口只有7-14天。漏换一张证书,网站直接显示浏览器警告,SEO 排名和用户信任同步受损。


DV 证书选型:三种情况,三条路径

新政之后,"要不要继续用 DV 证书""用什么方式管 DV 证书"成了两个必须同时回答的问题。按你的情况对号入座:

情况一:1-2个域名,个人站点或测试环境

域名少,续期频率翻几倍也还在可接受范围。继续用 DV 证书没问题,但要建立到期提醒(建议提前45天),并确保 DNS 验证方式可行。

结论:DV 证书 + 日历提醒,尚可维持。但202947天时代会非常吃力,建议尽早接触自动化。

情况二:3-20个域名,小团队 / 创业公司

这是最危险的区间:证书数量已经不少,但团队里通常没有专人管证书。2027年季度续期后,一年操作40-80次,手动管理几乎必然出错。

结论:DV 证书 + 订阅模式 + 自动化工具(如 GlobalSign TLS Connect),把续期交给系统,是唯一现实的选择。

情况三:20个域名以上,或涉及对外业务系统

证书数量大,且业务对可用性敏感。此时除了自动化,还要重新评估 DV 是否够用:面向客户的核心业务(电商、支付、SaaS),浏览器地址栏展示企业名称的 OV 证书信任感更强;同时应部署具备审计能力的证书管理平台。

结论:核心域名升级OV 或使用通配符,其余 DV 证书统一接入自动化平台(LifeCycleX 及以上)统一管理。


DV 证书怎么买、怎么管:订阅制 + 自动化

有效期缩短之后,DV 证书的购买逻辑也变了。以前按""买:一张管一年,到期再买。现在一年要换2次、4次、8次,按张购买意味着每年要走好几轮采购、下单、签发流程,成本和工作量都不可控。

订阅模式是更适配新政的购买方式。GlobalSign DV 证书采用按年订阅:DV 证书1980/,订阅期内不限签发次数,2026年有效期199天、2027100天、202947天——无论一年签发2次还是8次,价格不变。

光有订阅还不够,DV 证书用户还需要一个"替自己盯到期"的工具。GlobalSign 按规模提供三档:

1-100张证书TLS Connect——零部署、不用懂PKI,统一面板查看所有证书状态,到期自动续期,适合绝大多数 DV 证书用户。

20-100张、多服务器环境LifeCycleX——细粒度权限、审计跟踪,适合证书分散在多个服务器/负载均衡器的团队。

100张以上证书自动化管理器——基于 AD/Entra ID,支持 SCEP/ACME,适合大型企业。


现在该做什么:2026年是 DV 证书用户的最后从容期

当前处于200天有效期阶段,距离20273月的100天还有约7个月。对 DV 证书用户来说,这是成本最低的过渡窗口:

第一步(2026年内):把所有 DV 证书盘点一遍——分布在哪台服务器、什么时候到期、由谁负责。很多团队的证书散落在各处,连清单都没有。

第二步(2026年四季度):把证书导入管理工具,跑通自动续期。200天有效期给了充足的试错空间,即使第一次自动化失败,还有时间手动补救。

第三步(2027年一季度):100天季度续期正式到来前,确认自动化系统已稳定运行至少两个季度。


DV 证书不会消失,但"用日历提醒管 DV 证书"的做法会被淘汰。新政把选择摆在了每个 DV 证书用户面前:继续手动,还是让自动化接管。2026年做决定,成本最低。

评估你的 DV 证书管理现状,找到匹配的自动化方案查看 GlobalSign DV 证书方案

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化