证书有效期缩至64天,运维要忙了
Let's Encrypt 最近公布了证书有效期缩短的具体时间表,从 2027 年 2 月 10 日起,新签发或续期的证书有效期将变成 64 天,而不是现在的 90 天。这其实是他们去年就宣布的路线图的一部分,最终目标是在 2028 年把有效期压到 45 天,以符合 CA/Browser Forum 的决议。
对做运维和基础设施的团队来说,这意味着证书续期频率会明显变高。以前 90 天还能靠日历提醒勉强手动处理,64 天之后如果再靠人工,出错的概率会大幅上升。而且最后一批 90 天证书会在 2027 年 5 月 11 日到期,中间这段过渡期新旧混杂,管理上更容易乱。我的判断是,这波变化会加速自动化证书管理工具的普及。像 certbot、acme.sh 或者云厂商托管的证书服务,本来就应该成为标配,现在更是没得选。如果还在用脚本半自动续期、甚至手动上传证书,未来两年内一定会被逼着改架构。另一个值得注意的点是,Let's Encrypt 明确表示过渡期间不会吊销已有的有效证书,这算是给了大家缓冲空间。但缓冲归缓冲,该做的自动化改造不能拖,否则等到 2028 年 45 天有效期落地,临时抱佛脚的成本会高得多。总的来说,缩短有效期对安全生态是好事,但对运维团队是实打实的负担。早点把证书生命周期管理纳入自动化流水线,比到时候救火要划算得多。
对做运维和基础设施的团队来说,这意味着证书续期频率会明显变高。以前 90 天还能靠日历提醒勉强手动处理,64 天之后如果再靠人工,出错的概率会大幅上升。而且最后一批 90 天证书会在 2027 年 5 月 11 日到期,中间这段过渡期新旧混杂,管理上更容易乱。我的判断是,这波变化会加速自动化证书管理工具的普及。像 certbot、acme.sh 或者云厂商托管的证书服务,本来就应该成为标配,现在更是没得选。如果还在用脚本半自动续期、甚至手动上传证书,未来两年内一定会被逼着改架构。另一个值得注意的点是,Let's Encrypt 明确表示过渡期间不会吊销已有的有效证书,这算是给了大家缓冲空间。但缓冲归缓冲,该做的自动化改造不能拖,否则等到 2028 年 45 天有效期落地,临时抱佛脚的成本会高得多。总的来说,缩短有效期对安全生态是好事,但对运维团队是实打实的负担。早点把证书生命周期管理纳入自动化流水线,比到时候救火要划算得多。
评论
登录后即可发表评论
参与讨论,和出海同行交流想法与经验
还没有评论,来抢沙发吧
说说你的看法,第一条评论最显眼