45 天有效期:SSL 证书行业的重大政策拐点
2025 年 12 月 2 日,Let’s Encrypt 在官方博客正式宣布:将逐步把免费证书的有效期从现行的 90 天缩短至 45 天,并计划在 2028 年前全面落地。与此同时,CA/Browser Forum(浏览器 CA 论坛)已通过决议,把全球 TLS 证书的最长有效期上限设定为 47 天,2029 年前强制执行,苹果、谷歌、微软等浏览器与操作系统厂商均表态支持。
这意味着”90 天续期”即将成为历史。对站长而言,证书管理正在从”一年一次、半年一次”彻底走向”必须全自动化”——谁还停留在手动续期,谁就会先被淘汰。
为什么全球 CA 都在缩短证书有效期
缩短有效期的核心动机不是商业考虑,而是安全设计,主要基于三点:
- 吊销机制天然滞后。证书被吊销后,浏览器依赖 OCSP 或 CRL 才能获知状态,而这两种机制都存在覆盖不全、缓存延迟的问题。有效期越短,一张泄露或被滥用的证书”带病运行”的时间窗口就越小,对吊销的依赖就越低。
- 私钥泄露的暴露窗口更小。证书有效期 90 天时,私钥泄露最坏可被利用 90 天;缩至 45 天后,这个窗口直接减半。
- 自动化已经成熟。短生命周期证书的前提是 ACME 协议与自动续期工具足够可靠,而 ARI(ACME 续期信息,RFC 9773)的出现让 CA 可以精确调度续期时间,行业已有能力承受更高频的签发。
事实上 Let’s Encrypt 早在 2025 年初就先行试验了6 天超短生命周期证书(见站内6 天证书详解),45 天只是”更短有效期”路线上的中间一站。
政策时间线一览
| 时间 | 事件 |
|---|---|
| 2025-01-16 | Let’s Encrypt 宣布 2025 年将提供 6 天证书与 IP 地址证书选项 |
| 2025-02-20 | 签发首张 6 天短生命周期证书 |
| 2025-09-16 | ARI 正式发布为 RFC 9773 |
| 2025-12-02 | Let’s Encrypt 官宣 90 天 → 45 天,分阶段推进 |
| 2026 年 | 6 天证书与 IP 地址证书全面开放 |
| 2028 年前 | Let’s Encrypt 全面切换至 45 天有效期 |
| 2029 年前 | 全行业强制 47 天最长有效期上限 |
45 天证书对站长意味着什么
手动续期彻底不可行
90 天时代,一年只需手动续期 4 次,很多站长还能勉强坚持;45 天时代一年要续 8 次,任何一次遗忘都意味着网站 HTTPS 直接报错、流量受损。自动续期从”可选项”变成”必需品”。
续期频率翻倍,速率限制要留意
Let’s Encrypt 的速率限制以”证书数量/周”为单位计算。续期频率提高后,反复手动申请、删除重建证书的行为更容易撞上限制。保持客户端稳定运行、不要频繁撤销重建,是避免触发限制的关键。
ARI 将成为续期的”指南针”
短有效期依赖 ARI 机制:客户端在到期前询问 CA”该什么时候续期”,CA 统一调度避免全网同一时间扎堆请求。请务必把 ACME 客户端升级到支持 ARI 的版本(certbot 3.x、acme.sh 3.1.4 及以上),否则未来的续期窗口可能收窄到让你措手不及。详见站内 ARI 机制详解。
站长现在就该做的 4 件事
- 把续期交给自动化:使用支持自动续期的工具或脚本,如 ToSSL(到期前 30 天自动续期)、certbot 配合 systemd timer、acme.sh 的 cron。方案对比可看三种自动续期方案。
- 升级 ACME 客户端:确认 certbot / acme.sh / 图形化工具均为支持 ARI 的新版本,并验证续期日志中出现 renewalInfo 相关输出。
- 检查部署链路:证书更换频率翻倍后,确保 nginx / Apache / IIS 重载动作也是自动的,别让”证书已换、服务没重载”成为新故障点。
- 建立监控告警:即使有自动续期,也要保留到期前提醒(如 ToSSL 的系统通知),防止客户端进程意外退出导致静默过期。
ToSSL 如何帮你平滑过渡到 45 天
ToSSL 是专为”短有效期时代”设计的免费证书管理工具:输入域名即可申请 Let’s Encrypt 证书,到期前 30 天自动续期并替换证书,续期失败会通过系统通知提醒你;同时支持 HTTP/DNS 验证与通配符证书,Windows / macOS / Linux 全覆盖。证书有效期政策无论怎么变,你只需保持 ToSSL 在后台运行。
常见问题
- 45 天政策会影响已签发的证书吗? 不会。已签发的证书在有效期内照常使用,政策只影响新签发证书的有效期。
- 45 天和 47 天有什么区别? 45 天是 Let’s Encrypt 自身的签发策略(更激进),47 天是 CA/Browser Forum 对全行业的强制上限,两者方向一致,Let’s Encrypt 选择比行业底线更短的 45 天。
- 证书有效期缩短,价格会变吗? Let’s Encrypt 证书本身始终免费;收费证书因签发成本上升可能提价,但自由 CA 的免费额度不受影响。
- 通配符证书也要 45 天续期吗? 是的,政策对所有类型证书一视同仁,通配符证书同样需要自动续期,且只能走 DNS 验证。
如果你还不熟悉 90 天证书的续期节奏,可以先读站内90 天到期续期完整教程;想了解更极端的 6 天证书,可看6 天短生命周期证书详解。