📅 2026年9月28日 🔐 SSL证书 ⏱ 阅读约8分钟

SSL证书有效期缩短至47天
影响是什么?如何应对?

SSL证书有效期缩短至47天 — 安全锁示意图

背景:CA/Browser Forum为何缩短SSL有效期

2025年,CA/Browser Forum — 全球SSL/TLS标准制定机构,由浏览器厂商(Google、Apple、Mozilla、Microsoft)和主要证书颁发机构(CA)组成 — 投票通过大幅缩减SSL证书最大有效期。

目前SSL证书的最大有效期为398天(约13个月)。然而安全专家认为这个期限过长:证书中的域名所有权和公钥等信息可能在未被发现的情况下过时或遭受攻击。

💡 为何偏偏是47天? 47天是经过计算的数字,确保自动续期系统在证书到期前有多次重试机会。若每30天续期一次,还有17天的缓冲时间用于处理系统临时故障。

SSL有效期缩减时间表:2026–2029

CA/Browser Forum采用分阶段缩减策略,给各方充足的适应时间:

生效日期 最大有效期 DCV重用期限 所需行动
2026年3月15日 200天 200天 此后颁发的新SSL最长200天
2027年3月15日 100天 100天 每年需续期3–4次
2029年3月15日 47天 10天 实际上必须使用自动续期(每年约8次)
⚠️ 重要说明 上述时间表基于CA/Browser Forum 2025年投票结果,具体日期可能略有调整。请直接关注您的证书颁发机构的官方公告。

对网站所有者的影响

SSL有效期缩短对网站运营者有多方面重要影响:

1. 续期频率大幅增加

原来每年续期一次,到2029年将需要每年续期约7–8次。如果每次都手动操作,将成为沉重负担。

2. 手动续期流程必须改变

仍然手动续期SSL(下载CSR文件并通过邮件发送给CA)的网站,将面临无法持续的工作量,必须转向自动化系统。

3. DCV重用期缩短至仅10天

从2029年起,CA必须每10天重新验证域名控制权,从根本上改变了大规模SSL颁发的方式。

4. 安全性显著提升

自动续期是核心解决方案

当SSL每年需要续期8次时,手动流程根本无法持续。自动续期是每个网站所有者必须具备的核心能力。

什么是ACME协议?

ACME(自动化证书管理环境)是Let's Encrypt开发的标准协议,使系统能够:

随着CA/Browser Forum强制实施47天有效期,所有CA都将被要求支持ACME协议,包括免费(Let's Encrypt)和付费(RapidSSL、GeoTrust)证书。

✅ ACME协议的优势 ACME系统全天候运行,包括节假日。在到期前30天自动续期,若续期失败会自动重试多次,全程无需人工干预。

DirectAdmin AutoSSL与Let's Encrypt

对于使用DirectAdmin主机控制面板(AsiaGB专用面板)的用户,内置的AutoSSL功能通过Let's Encrypt提供免费的自动SSL:

如何在DirectAdmin上启用AutoSSL

  1. 登录您的DirectAdmin控制面板
  2. 进入 SSL证书 菜单
  3. 选择 Let's Encrypt
  4. 点击 保存 以激活AutoSSL

之后DirectAdmin将每隔60天自动续期SSL(在到期前30天),覆盖账户中的所有域名和子域名。

💡 DirectAdmin上的Let's Encrypt完全免费 Let's Encrypt提供DV SSL,无需任何费用。非常适合不需要OV/EV组织验证的普通网站、博客和中小型电商。
SSL类型 证书有效期 自动续期 适用场景
Let's Encrypt (AutoSSL) 90天 → 47天(2029年) ✅ 自动 普通网站、博客
RapidSSL DV (฿1,000/年) 398天 → 47天(2029年) ⚙️ 需配置ACME 中小企业网站
GeoTrust OV (฿4,000/年) 398天 → 47天(2029年) ⚙️ 需配置ACME 需要OV验证的组织
RapidSSL通配符 (฿5,000/年) 398天 → 47天(2029年) ⚙️ 需配置ACME 多个子域名

付费SSL证书(如RapidSSL、GeoTrust、Sectigo)即使有效期缩短,仍保有多项关键优势:

2029年规则生效时,CA/Browser Forum中的所有CA都必须支持ACME API,使付费SSL的自动续期成为行业标准,彻底告别手动下载CSR和发送邮件的时代。

准备清单:迎接47天SSL时代

按照此清单系统地为过渡期做好准备:

现在应做的事

2026年3月前应做的事

2029年3月前应做的事

常见问题

❓ SSL证书何时开始限制为47天有效期?
根据CA/Browser Forum时间表:2026年3月缩短至200天,2027年3月缩短至100天,2029年3月达到最终上限47天。
❓ 如果我已有SSL证书,需要立即采取行动吗?
在各截止日期前颁发的SSL证书仍可按原有效期使用。但建议在规则生效前设置自动续期系统,例如DirectAdmin AutoSSL或ACME协议。
❓ SSL有效期缩短有什么安全优势?
主要优势:私钥泄露后攻击者最多只能利用47天;证书数据验证更频繁;证书透明度日志在整个网络生态中的覆盖率更高。
❓ DirectAdmin提供免费的SSL自动续期吗?
是的 — DirectAdmin通过Let's Encrypt支持AutoSSL,完全免费。证书将在到期前约30天自动续期,覆盖主机账户中的所有域名和子域名。
❓ 付费SSL证书(如RapidSSL)如何应对每47天续期的要求?
2029年规则生效时,所有CA必须支持ACME协议,使付费SSL的自动续期成为标准。AsiaGB等服务商将全面支持这一流程。
❓ 通配符SSL和多域名SSL是否受到同等影响?
是的 — 最大有效期规则适用于所有SSL类型,包括DV、OV、EV、通配符和多域名证书,规则生效后都必须遵守47天上限。

🔐 SSL证书 — 符合新标准的安全保障

AsiaGB提供全系列SSL证书,从RapidSSL DV(฿1,000/年)到通配符(฿5,000/年)
含DirectAdmin AutoSSL,Let's Encrypt免费自动续期

查看全部SSL证书 →

🔖 总结:SSL 47天 — 无需恐慌,做好准备

  • CA/Browser Forum正将SSL最大有效期缩短至47天(2029年),分阶段实施:200 → 100 → 47
  • 目标是提升安全性:限制密钥泄露和证书过期风险的危害窗口
  • 解决方案:自动续期 — DirectAdmin AutoSSL(Let's Encrypt)适用于主机,ACME协议适用于付费SSL
  • 现有SSL证书仍按原有效期有效,但应在2026年前设置好自动续期
  • AsiaGB Hosting在DirectAdmin上内置AutoSSL,开箱即用,无需额外配置