证书有效期缩短到64天意味着什么

刚看到 Let's Encrypt 的公告,从 2027 年 2 月 10 日起,新签发或续期的证书有效期会从 90 天直接砍到 64 天,最后一批 90 天证书大概在 2027 年 5 月 11 日到期。这其实是他们向 45 天目标过渡的中间站,背后是 CA/Browser Forum 推动的缩短有效期决议。

对做运维和基础设施的人来说,这不是一个可以拖到 2027 年才想的事。64 天意味着续期频率比现在高出一大截,如果还在靠人工登录服务器跑 certbot,或者用日历提醒续证书,翻车概率会明显上升。我自己的判断是,这次调整真正淘汰的不是某个工具,而是那种「证书到期前一周才有人管」的流程。几个值得提前准备的方向:
- 自动化续期:把 ACME 客户端做成常驻服务,而不是手动脚本,确保证书在到期前 30 天就自动轮换。
- 监控告警:对证书剩余天数做独立监控,不要只依赖签发方的邮件通知,邮件很容易被忽略或进垃圾箱。
- 多环境覆盖:内部服务、测试域名、边缘节点往往最容易漏掉,续期策略要统一管理。
- 客户端兼容:部分老旧设备或嵌入式系统对频繁换证书不友好,需要提前验证。另一个容易被忽略的点是,Let's Encrypt 明确说过渡期间不会吊销仍然有效的证书,这算是给了缓冲。但缓冲不等于安全,因为一旦某个服务漏续,用户看到的直接是浏览器安全警告,影响比服务器宕机还直观。我的看法是,90 天变 64 天表面只是数字变化,实际是在逼整个行业把证书生命周期管理彻底自动化。早半年把流程跑通,比到期前临时救火划算得多。
2

评论

登录后即可发表评论

参与讨论,和出海同行交流想法与经验

还没有评论,来抢沙发吧

说说你的看法,第一条评论最显眼